4. Démarrage avec FortiAnalyzer v6.4. Gestion des rapports

4. Démarrage avec FortiAnalyzer v6.4. Gestion des rapports

Bonjour, chers amis ! Dans la leçon précédente nous avons étudié les bases du travail avec les journaux sur FortiAnalyzer. Aujourd'hui, nous allons plus loin et examinerons les principaux aspects du travail avec les rapports : ce que représentent les rapports, de quoi ils sont composés, comment modifier les rapports existants et en créer de nouveaux. Comme d'habitude, commençons par un peu de théorie, puis nous travaillerons avec les rapports en pratique. La partie théorique de la leçon est présentée sous le cat, ainsi qu'un tutoriel vidéo comprenant à la fois théorie et pratique.

L'objectif principal des rapports est de regrouper de grands volumes de données contenues dans les journaux et de présenter toutes les informations obtenues d'une manière lisible : sous forme de graphiques, tableaux et diagrammes. Dans l'illustration ci-dessous, une liste de rapports préinstallés pour les appareils FortiGate est fournie (elle ne contient pas tous les rapports, mais je pense qu'il est déjà possible de voir dans cette liste qu'il est possible de créer de nombreux rapports intéressants et utiles, même « en boîte »).

4. Démarrage avec FortiAnalyzer v6.4. Gestion des rapports

Mais les rapports ne présentent que les informations demandées de manière lisible — ils ne contiennent aucune recommandation sur les actions à entreprendre concernant les problèmes détectés.

Les principaux composants des rapports sont les graphiques. Chaque rapport se compose d'un ou plusieurs graphiques. Les graphiques déterminent quelles informations doivent être extraites des journaux et sous quel format elles doivent être présentées. Les ensembles de données — les requêtes SELECT dans la base de données — sont responsables de l'extraction des informations. C'est dans les ensembles de données que l'on définit précisément d'où et quelle information doit être extraite. Une fois que les données nécessaires apparaissent à la suite de la requête, les paramètres de format (ou d'affichage) leur sont appliqués. En conséquence, les données obtenues sont présentées sous forme de tableaux, de graphiques ou de diagrammes de différents types.

Dans la requête SELECT, diverses commandes sont utilisées pour définir les conditions relatives aux informations extraites. La chose la plus importante à retenir est que ces commandes doivent être appliquées dans un certain ordre ; c'est l'ordre dans lequel elles sont présentées ci-dessous :
FROM — c'est la seule commande qui est obligatoire dans la requête SELECT. Elle indique le type de journaux à partir desquels il est nécessaire d'extraire des informations ;
WHERE — cette commande définit les conditions relatives aux journaux (par exemple, un nom d'application/attaque/virus spécifique);
GROUP BY — cette commande permet de regrouper les informations par une ou plusieurs colonnes d'intérêt ;
ORDER BY — grâce à cette commande, vous pouvez trier les informations par lignes ;
LIMIT — limite le nombre d'enregistrements retournés par la requête.

FortiAnalyzer contient des modèles prédéfinis pour les rapports. Les modèles sont ce qu'on appelle un modèle de rapport — ils contiennent le texte du rapport, ses graphiques et des macros. Grâce aux modèles, vous pouvez créer de nouveaux rapports si de légères modifications sont nécessaires dans les prédéfinis. Cependant, les rapports prédéfinis ne peuvent pas être modifiés ou supprimés — ils peuvent être clonés, et vous pouvez effectuer les modifications nécessaires sur la copie. Il est également possible de créer vos propres modèles de rapports.

4. Démarrage avec FortiAnalyzer v6.4. Gestion des rapports

Il peut parfois arriver la situation suivante : le rapport prédéfini convient à la tâche, mais pas complètement. Il peut être nécessaire d'ajouter des informations ou, au contraire, d'en supprimer. Dans ce cas, il y a deux options : cloner et modifier le modèle, ou modifier le rapport lui-même. Il est important de se baser sur plusieurs facteurs.

Les modèles sont le modèle du rapport, ils contiennent les graphiques et le texte du rapport, pas plus. Les rapports eux-mêmes, en revanche, en plus de ce que l'on appelle le "modèle", contiennent divers paramètres du rapport : langue, police, couleur du texte, période de génération, filtrage des informations, etc. Par conséquent, si vous devez apporter des modifications uniquement au modèle du rapport, vous pouvez utiliser les modèles. Si une configuration supplémentaire du rapport est nécessaire, vous pouvez modifier le rapport lui-même (ou plutôt sa copie).

Sur la base des modèles, vous pouvez créer plusieurs rapports similaires, donc si vous devez réaliser de nombreux rapports semblables, il est préférable d'utiliser des modèles.
Dans le cas où les modèles et rapports prédéfinis ne vous conviennent pas, vous pouvez créer un nouveau modèle ou un nouveau rapport.

4. Démarrage avec FortiAnalyzer v6.4. Gestion des rapports

Il est également possible sur FortiAnalyzer de configurer l'envoi de rapports à des administrateurs spécifiques par e-mail ou de les exporter vers des serveurs externes. Cela se fait grâce au mécanisme Output Profile. Dans chaque domaine administratif, des Output Profiles distincts sont configurés. Lors de la configuration de l'Output Profile, les paramètres suivants sont définis :

  • Formats de rapports envoyés — PDF, HTML, XML ou CSV ;
  • L'endroit où les rapports seront envoyés. Cela peut être l'email de l'administrateur (pour cela, il est nécessaire de lier FortiAnalyzer au serveur de messagerie, ce que nous avons abordé dans la leçon précédente). Il peut également s'agir d'un serveur de fichiers externe — FTP, SFTP, SCP;
  • Vous pouvez spécifier ce qu'il faut faire avec les rapports locaux qui restent sur l'appareil après l'envoi — les conserver ou les supprimer.

Si nécessaire, il est possible d'accélérer la génération des rapports. Nous verrons deux méthodes :
Lors de la création d'un rapport, FortiAnalyzer construit des graphiques à partir de données en cache SQL pré-compilées, connues sous le nom de hcache. Si les données hcache ne sont pas créées lors du lancement du rapport, le système doit d'abord créer le hcache, puis générer le rapport. Cela augmente le temps de formation du rapport. Cependant, si de nouveaux logs pour le rapport n'ont pas été reçus, lors de la régénération du rapport, le temps de génération sera considérablement réduit, car les données hcache sont déjà compilées.

Pour améliorer les performances de génération des rapports, vous pouvez activer la création automatique de hcache dans les paramètres du rapport. Dans ce cas, le hcache est automatiquement mis à jour lors de la réception de nouveaux logs. Un exemple de paramétrage est présenté sur l'image ci-dessous.

Ce processus utilise une grande quantité de ressources système (particulièrement pour les rapports nécessitant un temps prolongé pour la collecte des données), c'est pourquoi, après activation, il est nécessaire de surveiller l'état de FortiAnalyzer : la charge a-t-elle considérablement augmenté, y a-t-il une consommation critique des ressources système ? Si FortiAnalyzer ne peut pas gérer la charge, il est préférable de désactiver ce processus.

Il est également à noter que la mise à jour automatique des données hcache est activée par défaut pour les rapports planifiés.

La seconde méthode pour accélérer la génération des rapports est le regroupement :
Si les mêmes (ou des rapports similaires) sont générés pour différents appareils FortiGate (ou d'autres dispositifs Fortinet), le processus peut être considérablement accéléré par le regroupement. Le regroupement des rapports peut réduire le nombre de tables hcache et accélérer le temps de mise en cache automatique, ce qui accélère la génération des rapports.
Dans l'exemple, présenté sur l'image ci-dessous, les rapports contenant la chaîne Security_Report dans leur titre sont regroupés par le paramètre ID de périphérique.

4. Démarrage avec FortiAnalyzer v6.4. Gestion des rapports

Dans ce didacticiel vidéo, le matériel théorique présenté ci-dessus est exposé, ainsi que les aspects pratiques de l'utilisation des rapports — de la création de vos propres ensembles de données et graphiques, de modèles et rapports jusqu'à la configuration de l'envoi de rapports aux administrateurs. Bonne visualisation !

Lors du prochain cours, nous aborderons différents aspects de l'administration de FortiAnalyzer, ainsi que le schéma de sa licence. Pour ne pas le manquer, abonnez-vous à notre chaîne YouTube.

Vous pouvez également suivre les mises à jour sur les ressources suivantes :

Groupe Vkontakte
Yandex Zen
notre site web
Chaîne Telegram

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster