
Bonjour, amis ! Nous sommes ravis de vous accueillir dans notre nouveau cours FortiAnalyzer Getting Started. Dans ce cours, nous avons déjà abordé les fonctionnalités de FortiAnalyzer, mais nous les avons survolées. Maintenant, je veux vous parler plus en détail de ce produit, de ses objectifs, de ses tâches et de ses capacités. Ce cours ne sera pas aussi volumineux que le précédent, mais j'espère qu'il sera intéressant et instructif.

Étant donné que la leçon est entièrement théorique, pour votre commodité, nous avons décidé de la présenter également sous forme d'article.
Au cours de cette formation, nous examinerons les points suivants :
- Informations générales sur le produit, son utilité, les tâches qu'il résout et ses caractéristiques clés
- Nous préparerons un modèle et, lors de la préparation, nous examinerons en détail la configuration initiale de FortiAnalyzer
- Nous découvrirons le mécanisme de stockage, de traitement et de filtrage des journaux pour une recherche facile, ainsi que le mécanisme FortiView, qui présente des informations visuelles sur l'état du réseau sous forme de différents graphiques, diagrammes et autres widgets.
- Nous examinerons le processus de création de rapports existants, et nous apprendrons à créer nos propres rapports et à modifier des rapports existants.
- Nous passerons en revue les principales questions liées à l'administration de FortiAnalyzer.
- Nous rediscuterons du schéma de licensing — j'en ai déjà parlé dans la leçon 11 du cours, mais comme on dit, la répétition est la mère de l'apprentissage.
L'objectif principal de FortiAnalyzer est le stockage centralisé des journaux provenant d'un ou plusieurs appareils Fortinet, ainsi que leur traitement et analyse. Cela permet aux administrateurs de sécurité de surveiller divers événements réseau et de sécurité depuis un seul endroit, d'obtenir rapidement les informations nécessaires des journaux et des widgets, et de générer des rapports pour tous les appareils ou ceux qui les intéressent.
La liste des appareils à partir desquels FortiAnalyzer peut recevoir et analyser des journaux est présentée dans l'image ci-dessous.

FortiAnalyzer se distingue par trois caractéristiques clés : la génération de rapports, les alertes et l'archivage. Nous examinerons chacune d'elles.
Les rapports fournissent une vue d'ensemble des événements réseau, des événements de sécurité et des différentes activités se déroulant sur les appareils pris en charge. Le mécanisme de reporting collecte les données nécessaires à partir des journaux existants et les présente sous une forme facile à lire et à analyser. Grâce aux rapports, il est possible d'obtenir rapidement des informations sur la performance des appareils, la sécurité du réseau, les ressources les plus consultées, etc. Les options sont nombreuses. Les rapports peuvent également être utilisés pour analyser l'état du réseau et des appareils pris en charge sur une longue période. Ils sont souvent indispensables lors de l'enquête sur divers incidents de sécurité.
Les alertes permettent de réagir rapidement à diverses menaces sur le réseau. Le système génère des alertes lorsque des journaux répondent à des conditions préconfigurées – détection de virus, exploitation de vulnérabilités, etc. Ces alertes peuvent être consultées dans l'interface web de FortiAnalyzer, et leur envoi peut être configuré via le protocole SNMP, vers un serveur syslog, ainsi que vers des adresses email spécifiques.
L'archivage permet de conserver sur FortiAnalyzer des copies de divers contenus circulant sur le réseau. Cela est généralement utilisé en combinaison avec le mécanisme DLP pour stocker divers fichiers soumis à différentes règles de ce mécanisme. Cela peut également être utile pour enquêter sur divers incidents de sécurité.
Une autre caractéristique intéressante est la possibilité d'utiliser des domaines administratifs. Cette technologie permet de créer des groupes d'appareils selon différents critères – types d'appareils, emplacement géographique, etc. La création de tels groupes d'appareils a les objectifs suivants :
- Regroupement des appareils par caractéristiques similaires pour faciliter la surveillance et la gestion – par exemple, les appareils peuvent être regroupés par emplacement géographique. Si vous devez trouver des informations dans les journaux concernant des appareils d'un même groupe, au lieu de filtrer minutieusement les journaux, vous consultez simplement les journaux du domaine administratif concerné et recherchez les informations nécessaires.
- Pour délimiter l'accès administratif, chaque domaine administratif peut avoir un ou plusieurs administrateurs qui n'ont accès qu'à ce domaine administratif spécifique.
- La gestion efficace de l'espace disque et des politiques de stockage des données provenant des appareils — au lieu de créer une configuration de stockage unique pour tous les appareils, les domaines administratifs permettent d'établir des configurations plus appropriées pour des groupes d'appareils spécifiques. Cela peut être utile si vous avez plusieurs appareils, où il est nécessaire de stocker les données d'un groupe pendant un an, tandis que pour un autre, il faut trois ans. Par conséquent, il est possible d'allouer un espace disque approprié pour chaque groupe — allouer plus d'espace à un groupe générant un grand nombre de journaux, et moins à un autre groupe.
FortiAnalyzer peut fonctionner en deux modes : Analyzer et Collector. Le mode de fonctionnement est choisi en fonction des exigences individuelles et de la topologie réseau.
Lorsque FortiAnalyzer fonctionne en mode Analyzer, il agit en tant qu'agrégateur principal des journaux provenant d'un ou plusieurs collecteurs de journaux. Les collecteurs de journaux peuvent être des FortiAnalyzer fonctionnant en mode Collector, ainsi que d'autres appareils pris en charge par FortiAnalyzer (la liste a été fournie ci-dessus à la figure). Ce mode de fonctionnement est utilisé par défaut.
Lorsque FortiAnalyzer fonctionne en mode Collector, il collecte les journaux d'autres appareils et les transmet ensuite à un autre appareil, tel que FortiAnalyzer en mode Analyzer ou Syslog. En mode Collector, FortiAnalyzer ne peut pas utiliser la plupart des fonctionnalités, telles que les rapports et les alertes, car son objectif principal est de collecter et de transmettre les journaux.
L'utilisation de plusieurs appareils FortiAnalyzer dans différents modes peut augmenter les performances : FortiAnalyzer en mode Collector collecte les journaux de tous les appareils et les envoie à Analyzer pour une analyse ultérieure, permettant à FortiAnalyzer en mode Analyzer d'économiser les ressources utilisées pour recevoir des journaux de nombreux appareils et de se concentrer entièrement sur le traitement des journaux.

FortiAnalyzer prend en charge un langage de requête déclaratif SQL pour la journalisation et le reporting. Avec celui-ci, les journaux sont présentés de manière lisible. Ce langage de requête permet également de générer différents rapports. Pour certaines fonctionnalités de reporting, des connaissances spécifiques en SQL et en bases de données sont requises, mais souvent les fonctionnalités intégrées de FortiAnalyzer permettent de s'en passer. Nous en discuterons également lorsque nous examinerons le mécanisme de reporting.
FortiAnalyzer peut être proposé sous plusieurs formes. Il peut s'agir d'un appareil physique autonome, d'une machine virtuelle — divers hyperviseurs sont pris en charge, et la liste complète est disponible dans le . Il peut également être déployé dans des infrastructures spécialisées — AWS, Azure, Google Cloud, et d'autres. La dernière option est FortiAnalyzer Cloud — un service cloud proposé par Fortinet.
Lors de la prochaine leçon, nous préparerons un modèle pour des travaux pratiques ultérieurs. Pour ne pas le manquer, abonnez-vous à notre .
Vous pouvez également suivre les mises à jour sur les ressources suivantes :
Source : habr.com
