1. FortiAnalyzer darba sākŔana v6.4. Ievads

1. FortiAnalyzer darba sākŔana v6.4. Ievads

Sveiki draugi! Mēs esam priecÄ«gi sveikt jÅ«s mÅ«su jaunajā FortiAnalyzer darba sākÅ”anas kursā. Kursā Fortinet Darba sākÅ”ana Mēs jau esam apskatÄ«juÅ”i FortiAnalyzer funkcionalitāti, taču mēs to izskatÄ«jām diezgan virspusēji. Tagad es vēlos jums pastāstÄ«t sÄ«kāk par Å”o produktu, par tā mērÄ·iem, uzdevumiem un iespējām. Å im kursam nevajadzētu bÅ«t tik apjomÄ«gam kā iepriekŔējam, bet ceru, ka tas bÅ«s interesants un izzinoÅ”s.


Tā kā nodarbība izrādījās pilnībā teorētiska, jūsu ērtībām nolēmām to pasniegt arī raksta formātā.

Å Ä« kursa laikā mēs apskatÄ«sim Ŕādus punktus:

  • VispārÄ«ga informācija par produktu, tā mērÄ·i, uzdevumiem un galvenajām funkcijām
  • Sagatavosim izkārtojumu, sagatavoÅ”anas laikā detalizēti apskatÄ«sim FortiAnalyzer sākotnējo konfigurāciju
  • IepazÄ«simies ar žurnālu glabāŔanas, apstrādes un filtrÄ“Å”anas mehānismu ērtai meklÄ“Å”anai, kā arÄ« apsvērsim FortiView mehānismu, kas dažādu grafiku, diagrammu un citu logrÄ«ku veidā sniedz vizuālu informāciju par tÄ«kla stāvokli.
  • ApskatÄ«sim esoÅ”o pārskatu izveides procesu, kā arÄ« uzzināsim, kā izveidot savus pārskatus un rediģēt esoÅ”os pārskatus.
  • ApskatÄ«sim galvenos ar FortiAnalyzer administrÄ“Å”anu saistÄ«tos jautājumus
  • Vēlreiz apspriedÄ«sim licencÄ“Å”anas shēmu ā€“ par to jau runāju kursa 11. nodarbÄ«bā. Fortinet Darba sākÅ”ana, bet kā saka, atkārtoÅ”ana ir mācÄ«Å”anās māte.

FortiAnalyzer galvenais mērÄ·is ir centralizēta žurnālu glabāŔana no vienas vai vairākām Fortinet ierÄ«cēm, kā arÄ« to apstrāde un analÄ«ze. Tas ļauj droŔības administratoriem no vienas vietas uzraudzÄ«t dažādus tÄ«kla un droŔības notikumus, ātri iegÅ«t nepiecieÅ”amo informāciju no žurnāliem un logrÄ«kiem un veidot atskaites par visām vai konkrētām ierÄ«cēm.
To ierīču saraksts, no kurām FortiAnalyzer var saņemt žurnālus un tos analizēt, ir parādÄ«ts zemāk esoÅ”ajā attēlā.

1. FortiAnalyzer darba sākŔana v6.4. Ievads

FortiAnalyzer ir trÄ«s galvenās funkcijas: ziņoÅ”ana, brÄ«dinājumi un arhivÄ“Å”ana. ApskatÄ«sim katru no tiem.

Pārskati ā€” pārskati nodroÅ”ina tÄ«kla notikumu, droŔības notikumu un dažādu darbÄ«bu, kas notiek atbalstÄ«tajās ierÄ«cēs, vizuālu attēlojumu. ZiņoÅ”anas mehānisms apkopo nepiecieÅ”amos datus no esoÅ”ajiem žurnāliem un parāda tos viegli lasāmā un analizējamā formā. Izmantojot pārskatus, varat ātri iegÅ«t nepiecieÅ”amo informāciju par ierÄ«ces veiktspēju, tÄ«kla droŔību, apmeklētākajiem resursiem utt. Ir daudz iespēju. Pārskatus var izmantot arÄ«, lai analizētu tÄ«kla un atbalstÄ«to ierīču statusu ilgākā laika periodā. Diezgan bieži tie ir neaizstājami, izmeklējot dažādus droŔības incidentus.

BrÄ«dinājumi ļauj ātri reaģēt uz dažādiem draudiem tÄ«klā. Sistēma Ä£enerē brÄ«dinājumus, kad parādās žurnāli, kas atbilst iepriekÅ” konfigurētiem nosacÄ«jumiem - vÄ«rusu noteikÅ”ana, dažādu ievainojamÄ«bu izmantoÅ”ana utt. Å os brÄ«dinājumus var redzēt FortiAnalyzer tÄ«mekļa saskarnē, un jÅ«s varat konfigurēt to sÅ«tÄ«Å”anu, izmantojot SNMP protokolu, uz syslog serveri un arÄ« uz noteiktām e-pasta adresēm.

ArhivÄ“Å”ana ļauj FortiAnalyzer saglabāt dažāda satura kopijas, kas plÅ«st tÄ«klā. To parasti izmanto kopā ar DLP dzinēju, lai saglabātu dažādus failus, uz kuriem attiecas dažādi dzinēja noteikumi. Tā var bÅ«t noderÄ«ga arÄ« dažādu droŔības incidentu izmeklÄ“Å”anā.

Vēl viena interesanta iezÄ«me ir iespēja izmantot administratÄ«vos domēnus. Å Ä« tehnoloÄ£ija ļauj izveidot ierīču grupas, pamatojoties uz dažādiem kritērijiem ā€“ ierīču veidiem, Ä£eogrāfisko atraÅ”anās vietu utt. Šādu ierīču grupu izveide kalpo Ŕādiem mērÄ·iem:

  • Ierīču grupÄ“Å”ana, pamatojoties uz lÄ«dzÄ«giem parametriem, lai atvieglotu pārraudzÄ«bu un pārvaldÄ«bu, piemēram, ierÄ«ces tiek grupētas pēc Ä£eogrāfiskās atraÅ”anās vietas. Jums ir jāatrod informācija žurnālos par ierÄ«cēm, kas atrodas tajā paŔā grupā. Tā vietā, lai rÅ«pÄ«gi filtrētu žurnālus, vienkārÅ”i apskatiet vajadzÄ«gā administratÄ«vā domēna žurnālus un meklējiet nepiecieÅ”amo informāciju.
  • Lai atŔķirtu administratÄ«vo piekļuvi - katrā administratÄ«vajā domēnā var bÅ«t viens vai vairāki administratori, kuriem ir piekļuve tikai Å”im administratÄ«vajam domēnam
  • EfektÄ«vi pārvaldiet diska vietu un ierÄ«ces datu krātuves politikas ā€” tā vietā, lai izveidotu vienu krātuves konfigurāciju visām ierÄ«cēm, administratÄ«vie domēni ļauj iestatÄ«t piemērotākas konfigurācijas atseviŔķām ierīču grupām. Tas var bÅ«t noderÄ«gi, ja jums ir vairākas ierÄ«ces, un no vienas ierīču grupas jums ir jāglabā dati par gadu, bet no citas - 3 gadus. AttiecÄ«gi katrai grupai var pieŔķirt piemērotu vietu diskā - grupai, kas Ä£enerē lielu skaitu žurnālu, pieŔķirt vairāk vietas, bet citai grupai - mazāk vietas.

FortiAnalyzer var darboties divos režīmos - Analyzer un Collector. Darbības režīms tiek izvēlēts atkarībā no individuālajām prasībām un tīkla topoloģijas.

Kad FortiAnalyzer darbojas analizatora režīmā, tas darbojas kā primārais baļķu apkopotājs no viena vai vairākiem baļķu savācējiem. Baļķu savācēji ir gan FortiAnalyzer režīmā Collector, gan citas ierÄ«ces, kuras atbalsta FortiAnalyzer (to saraksts tika parādÄ«ts attēlā iepriekÅ”). Å is darbÄ«bas režīms tiek izmantots pēc noklusējuma.

Kad FortiAnalyzer darbojas Collector režīmā, tas apkopo žurnālus no citām ierÄ«cēm un pēc tam pārsÅ«ta tos uz citu ierÄ«ci, piemēram, FortiAnalyzer Analyzer vai Syslog režīmā. Kolekcionāra režīmā FortiAnalyzer nevar izmantot lielāko daļu funkciju, piemēram, ziņoÅ”anu un brÄ«dinājumus, jo tā galvenais mērÄ·is ir apkopot un pārsÅ«tÄ«t žurnālus.

Vairāku FortiAnalyzer ierīču izmantoÅ”ana dažādos režīmos var palielināt produktivitāti ā€” FortiAnalyzer savācēja režīmā apkopo žurnālus no visām ierÄ«cēm un nosÅ«ta tos analizatoram turpmākai analÄ«zei, kas ļauj FortiAnalyzer Analyzer režīmā ietaupÄ«t resursus, kas iztērēti žurnālu saņemÅ”anai no vairākām ierÄ«cēm un pilnÄ«bā koncentrēties uz žurnālu apstrāde.

1. FortiAnalyzer darba sākŔana v6.4. Ievads

FortiAnalyzer atbalsta deklaratÄ«vo SQL vaicājumu valodu reÄ£istrÄ“Å”anai un pārskatu veidoÅ”anai. Ar tās palÄ«dzÄ«bu žurnāli tiek parādÄ«ti lasāmā formā. Turklāt, izmantojot Å”o vaicājumu valodu, tiek veidotas dažādas atskaites. Dažām atskaiÅ”u iespējām ir nepiecieÅ”amas zināmas zināŔanas par SQL un datu bāzēm, taču FortiAnalyzer iebÅ«vētās iespējas bieži vien novērÅ” Ŕīs zināŔanas. Mēs ar to saskarsimies vēlreiz, kad apsvērsim ziņoÅ”anas mehānismu.

Pats FortiAnalyzer ir pieejams vairākās garŔās. Tā var bÅ«t atseviŔķa fiziska ierÄ«ce, virtuālā maŔīna ā€“ tiek atbalstÄ«ti dažādi hipervizori, pilnu to sarakstu var atrast datu lapas. To var arÄ« izvietot specializētās infrastruktÅ«rās - AWS. Azure, Google Cloud un citi. Un pēdējā iespēja ir FortiAnalyzer Cloud, Fortinet nodroÅ”inātais mākoņpakalpojums.

Nākamajā nodarbībā sagatavosim maketu turpmākajam praktiskajam darbam. Lai nepalaistu garām, abonējiet mūsu Youtube kanāls.

Varat arī sekot līdzi Ŕo resursu atjauninājumiem:

Vkontakte kopiena
Yandex Zen
MÅ«su vietne
Telegrammas kanāls

Avots: www.habr.com

Pievieno komentāru