
Bonjour ! Bienvenue au neuvième cours du programme. . À Nous avons examiné les principaux mécanismes de contrôle d'accès des utilisateurs à différentes ressources. Maintenant, nous faisons face à une autre tâche : il est nécessaire d'analyser le comportement des utilisateurs sur le réseau, ainsi que de configurer la collecte de données qui pourraient aider à enquêter sur divers incidents de sécurité. Par conséquent, dans ce cours, nous examinerons le mécanisme de journalisation et de reporting. Pour cela, nous aurons besoin de FortiAnalyzer, que nous avons déployé au début du cours. La théorie nécessaire, ainsi qu'une vidéo du cours, sont disponibles sous ce lien.
Dans FortiGate, les journaux sont divisés en trois types : journaux de trafic, journaux d'événements et journaux de sécurité. Ceux-ci se divisent à leur tour en sous-types.
Les journaux de trafic enregistrent des informations sur le flux de trafic, telles que les requêtes et les réponses, s'il y en a. Ce type contient les sous-types Forward, Local et Sniffer.
Le sous-type Forward contient des informations sur le trafic que FortiGate a soit accepté, soit rejeté en fonction des politiques de pare-feu.
Le sous-type Local contient des informations sur le trafic provenant directement de l'adresse IP de FortiGate et des adresses IP à partir desquelles l'administration est effectuée. Par exemple, les connexions à l'interface Web de FortiGate.
Le sous-type Sniffer contient des journaux de trafic qui ont été obtenus par le biais du mirroring de trafic.
Les journaux d'événements contiennent des événements système ou administratifs, tels que l'ajout ou la modification de paramètres, l'établissement et la rupture de tunnels VPN, des événements de routage dynamique, etc. Tous les sous-types sont représentés sur l'image ci-dessous.
Et le troisième type représente les journaux de sécurité. Ces journaux enregistrent des événements liés aux attaques virales, aux visites de ressources interdites, à l'utilisation d'applications interdites, etc. La liste complète est également présentée sur l'image ci-dessous.

Les journaux peuvent être stockés à différents endroits, à la fois sur le FortiGate lui-même et en dehors. Le stockage des journaux sur FortiGate est considéré comme une journalisation locale. Selon l'appareil lui-même, les journaux peuvent être stockés soit dans la mémoire flash de l'appareil, soit sur son disque dur. En général, les modèles de milieu de gamme ont un disque dur. Les modèles avec disque dur se distinguent assez facilement : ils ont un chiffre à la fin. Par exemple, le FortiGate 100E vient sans disque dur, tandis que le FortiGate 101E est équipé d'un disque dur.
Les modèles plus anciens et d'entrée de gamme n'ont généralement pas de disque dur. Dans ce cas, la mémoire flash est utilisée pour l'enregistrement des journaux. Cependant, il est important de noter que l'enregistrement constant des journaux sur la mémoire flash peut réduire son efficacité et sa durée de vie. Par conséquent, l'enregistrement des journaux sur la mémoire flash est désactivé par défaut. Il est recommandé de l'activer uniquement pour l'enregistrement d'événements lors de la résolution de problèmes spécifiques.
Lors de l'enregistrement intensif des journaux, que ce soit sur un disque dur ou sur la mémoire flash, la performance de l'appareil sera réduite.

Il est assez courant de stocker les journaux sur des serveurs distants. FortiGate peut stocker des journaux sur des serveurs Syslog, sur FortiAnalyzer ou FortiManager. Le service cloud FortiCloud peut également être utilisé pour le stockage des journaux.

Syslog est un serveur pour le stockage centralisé des journaux des appareils réseau.
FortiCloud est un service de gestion de la sécurité et de stockage des journaux basé sur un abonnement. Il permet de stocker des journaux à distance et de créer des rapports correspondants. Si vous avez un réseau assez petit, l'utilisation de ce service cloud peut être une solution avantageuse plutôt que d'acheter du matériel supplémentaire. Il existe une version gratuite de FortiCloud qui permet de conserver les journaux pendant une semaine. Après l'achat d'un abonnement, les journaux peuvent être conservés pendant un an.
FortiAnalyzer et FortiManager sont des appareils de stockage externes pour les journaux. Étant donné qu'ils ont tous le même système d'exploitation — FortiOS — l'intégration de FortiGate avec ces appareils ne pose aucune difficulté.
Mais il est important de noter les différences entre les appareils FortiAnalyzer et FortiManager. L'objectif principal de FortiManager est de gérer de manière centralisée plusieurs appareils FortiGate ; par conséquent, la mémoire pour le stockage des journaux sur FortiManager est considérablement inférieure à celle de FortiAnalyzer (à condition de comparer des modèles du même segment de prix).
L'objectif principal de FortiAnalyzer est justement de collecter et d'analyser les journaux. C'est donc le travail avec celui-ci que nous examinerons ensuite en pratique.
Toute la théorie ainsi que la partie pratique sont présentées dans ce tutoriel vidéo :

Dans le prochain cours, nous aborderons les principaux aspects liés à l'administration de l'appareil FortiGate. Pour ne pas le manquer, suivez les mises à jour sur les chaînes suivantes :
Source : habr.com
