1. FortiAnalyzer Getting Started v6.4. Introduction

1. FortiAnalyzer Getting Started v6.4. Introduction

Bonjour, amis ! Nous sommes ravis de vous accueillir dans notre nouveau cours FortiAnalyzer Getting Started. Dans ce cours, Fortinet Guide de démarrage nous avons déjà abordé les fonctionnalités de FortiAnalyzer, mais nous les avons survolées. Maintenant, je veux vous parler plus en détail de ce produit, de ses objectifs, de ses tùches et de ses capacités. Ce cours ne sera pas aussi volumineux que le précédent, mais j'espÚre qu'il sera intéressant et instructif.

Lire la vidéo

Étant donnĂ© que la leçon est entiĂšrement thĂ©orique, pour votre commoditĂ©, nous avons dĂ©cidĂ© de la prĂ©senter Ă©galement sous forme d'article.

Au cours de cette formation, nous examinerons les points suivants :

  • Informations gĂ©nĂ©rales sur le produit, son utilitĂ©, les tĂąches qu'il rĂ©sout et ses caractĂ©ristiques clĂ©s
  • Nous prĂ©parerons un modĂšle et, lors de la prĂ©paration, nous examinerons en dĂ©tail la configuration initiale de FortiAnalyzer
  • Nous dĂ©couvrirons le mĂ©canisme de stockage, de traitement et de filtrage des journaux pour une recherche facile, ainsi que le mĂ©canisme FortiView, qui prĂ©sente des informations visuelles sur l'Ă©tat du rĂ©seau sous forme de diffĂ©rents graphiques, diagrammes et autres widgets.
  • Nous examinerons le processus de crĂ©ation de rapports existants, et nous apprendrons Ă  crĂ©er nos propres rapports et Ă  modifier des rapports existants.
  • Nous passerons en revue les principales questions liĂ©es Ă  l'administration de FortiAnalyzer.
  • Nous rediscuterons du schĂ©ma de licensing — j'en ai dĂ©jĂ  parlĂ© dans la leçon 11 du cours, Fortinet Guide de dĂ©marragemais comme on dit, la rĂ©pĂ©tition est la mĂšre de l'apprentissage.

L'objectif principal de FortiAnalyzer est le stockage centralisé des journaux provenant d'un ou plusieurs appareils Fortinet, ainsi que leur traitement et analyse. Cela permet aux administrateurs de sécurité de surveiller divers événements réseau et de sécurité depuis un seul endroit, d'obtenir rapidement les informations nécessaires des journaux et des widgets, et de générer des rapports pour tous les appareils ou ceux qui les intéressent.
La liste des appareils à partir desquels FortiAnalyzer peut recevoir et analyser des journaux est présentée dans l'image ci-dessous.

1. FortiAnalyzer Getting Started v6.4. Introduction

FortiAnalyzer se distingue par trois caractéristiques clés : la génération de rapports, les alertes et l'archivage. Nous examinerons chacune d'elles.

Les rapports fournissent une vue d'ensemble des Ă©vĂ©nements rĂ©seau, des Ă©vĂ©nements de sĂ©curitĂ© et des diffĂ©rentes activitĂ©s se dĂ©roulant sur les appareils pris en charge. Le mĂ©canisme de reporting collecte les donnĂ©es nĂ©cessaires Ă  partir des journaux existants et les prĂ©sente sous une forme facile Ă  lire et Ă  analyser. GrĂące aux rapports, il est possible d'obtenir rapidement des informations sur la performance des appareils, la sĂ©curitĂ© du rĂ©seau, les ressources les plus consultĂ©es, etc. Les options sont nombreuses. Les rapports peuvent Ă©galement ĂȘtre utilisĂ©s pour analyser l'Ă©tat du rĂ©seau et des appareils pris en charge sur une longue pĂ©riode. Ils sont souvent indispensables lors de l'enquĂȘte sur divers incidents de sĂ©curitĂ©.

Les alertes permettent de rĂ©agir rapidement Ă  diverses menaces sur le rĂ©seau. Le systĂšme gĂ©nĂšre des alertes lorsque des journaux rĂ©pondent Ă  des conditions prĂ©configurĂ©es – dĂ©tection de virus, exploitation de vulnĂ©rabilitĂ©s, etc. Ces alertes peuvent ĂȘtre consultĂ©es dans l'interface web de FortiAnalyzer, et leur envoi peut ĂȘtre configurĂ© via le protocole SNMP, vers un serveur syslog, ainsi que vers des adresses email spĂ©cifiques.

L'archivage permet de conserver sur FortiAnalyzer des copies de divers contenus circulant sur le rĂ©seau. Cela est gĂ©nĂ©ralement utilisĂ© en combinaison avec le mĂ©canisme DLP pour stocker divers fichiers soumis Ă  diffĂ©rentes rĂšgles de ce mĂ©canisme. Cela peut Ă©galement ĂȘtre utile pour enquĂȘter sur divers incidents de sĂ©curitĂ©.

Une autre caractĂ©ristique intĂ©ressante est la possibilitĂ© d'utiliser des domaines administratifs. Cette technologie permet de crĂ©er des groupes d'appareils selon diffĂ©rents critĂšres – types d'appareils, emplacement gĂ©ographique, etc. La crĂ©ation de tels groupes d'appareils a les objectifs suivants :

  • Regroupement des appareils par caractĂ©ristiques similaires pour faciliter la surveillance et la gestion – par exemple, les appareils peuvent ĂȘtre regroupĂ©s par emplacement gĂ©ographique. Si vous devez trouver des informations dans les journaux concernant des appareils d'un mĂȘme groupe, au lieu de filtrer minutieusement les journaux, vous consultez simplement les journaux du domaine administratif concernĂ© et recherchez les informations nĂ©cessaires.
  • Pour dĂ©limiter l'accĂšs administratif, chaque domaine administratif peut avoir un ou plusieurs administrateurs qui n'ont accĂšs qu'Ă  ce domaine administratif spĂ©cifique.
  • La gestion efficace de l'espace disque et des politiques de stockage des donnĂ©es provenant des appareils — au lieu de crĂ©er une configuration de stockage unique pour tous les appareils, les domaines administratifs permettent d'Ă©tablir des configurations plus appropriĂ©es pour des groupes d'appareils spĂ©cifiques. Cela peut ĂȘtre utile si vous avez plusieurs appareils, oĂč il est nĂ©cessaire de stocker les donnĂ©es d'un groupe pendant un an, tandis que pour un autre, il faut trois ans. Par consĂ©quent, il est possible d'allouer un espace disque appropriĂ© pour chaque groupe — allouer plus d'espace Ă  un groupe gĂ©nĂ©rant un grand nombre de journaux, et moins Ă  un autre groupe.

FortiAnalyzer peut fonctionner en deux modes : Analyzer et Collector. Le mode de fonctionnement est choisi en fonction des exigences individuelles et de la topologie réseau.

Lorsque FortiAnalyzer fonctionne en mode Analyzer, il agit en tant qu'agrĂ©gateur principal des journaux provenant d'un ou plusieurs collecteurs de journaux. Les collecteurs de journaux peuvent ĂȘtre des FortiAnalyzer fonctionnant en mode Collector, ainsi que d'autres appareils pris en charge par FortiAnalyzer (la liste a Ă©tĂ© fournie ci-dessus Ă  la figure). Ce mode de fonctionnement est utilisĂ© par dĂ©faut.

Lorsque FortiAnalyzer fonctionne en mode Collector, il collecte les journaux d'autres appareils et les transmet ensuite à un autre appareil, tel que FortiAnalyzer en mode Analyzer ou Syslog. En mode Collector, FortiAnalyzer ne peut pas utiliser la plupart des fonctionnalités, telles que les rapports et les alertes, car son objectif principal est de collecter et de transmettre les journaux.

L'utilisation de plusieurs appareils FortiAnalyzer dans différents modes peut augmenter les performances : FortiAnalyzer en mode Collector collecte les journaux de tous les appareils et les envoie à Analyzer pour une analyse ultérieure, permettant à FortiAnalyzer en mode Analyzer d'économiser les ressources utilisées pour recevoir des journaux de nombreux appareils et de se concentrer entiÚrement sur le traitement des journaux.

1. FortiAnalyzer Getting Started v6.4. Introduction

FortiAnalyzer prend en charge un langage de requĂȘte dĂ©claratif SQL pour la journalisation et le reporting. Avec celui-ci, les journaux sont prĂ©sentĂ©s de maniĂšre lisible. Ce langage de requĂȘte permet Ă©galement de gĂ©nĂ©rer diffĂ©rents rapports. Pour certaines fonctionnalitĂ©s de reporting, des connaissances spĂ©cifiques en SQL et en bases de donnĂ©es sont requises, mais souvent les fonctionnalitĂ©s intĂ©grĂ©es de FortiAnalyzer permettent de s'en passer. Nous en discuterons Ă©galement lorsque nous examinerons le mĂ©canisme de reporting.

FortiAnalyzer peut ĂȘtre proposĂ© sous plusieurs formes. Il peut s'agir d'un appareil physique autonome, d'une machine virtuelle — divers hyperviseurs sont pris en charge, et la liste complĂšte est disponible dans le fichier de donnĂ©es. Il peut Ă©galement ĂȘtre dĂ©ployĂ© dans des infrastructures spĂ©cialisĂ©es — AWS, Azure, Google Cloud, et d'autres. La derniĂšre option est FortiAnalyzer Cloud — un service cloud proposĂ© par Fortinet.

Lors de la prochaine leçon, nous préparerons un modÚle pour des travaux pratiques ultérieurs. Pour ne pas le manquer, abonnez-vous à notre chaßne YouTube.

Vous pouvez également suivre les mises à jour sur les ressources suivantes :

Groupe Vkontakte
Yandex Zen
notre site web
ChaĂźne Telegram

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster