
Welkom bij les 12. Vandaag gaan we het hebben over weer een zeer belangrijk onderwerp, namelijk het werken met logboeken en rapporten. Soms blijkt deze functie cruciaal bij het kiezen van een beveiligingsmiddel. Beveiligingsspecialisten zijn dol op een gebruiksvriendelijk rapportagesysteem en een functionele zoekfunctie voor verschillende gebeurtenissen. Daar kunnen we ze niet voor veroordelen. In wezen zijn logboeken en rapporten een essentieel onderdeel van het beoordelen van de beveiliging. Hoe kun je het huidige beveiligingsniveau begrijpen als je niet kunt zien wat er gebeurt? Gelukkig is Check Point in dit opzicht meer dan adequate en zelfs beter. Check Point heeft een van de beste rapportagesystemen, dat direct werkt! Daarnaast is er de mogelijkheid om eigen rapporten te maken en aan te passen! Dit alles wordt aangevuld met een eenvoudig en intuïtief proces voor het werken met logboeken. Maar laten we alles stap voor stap bekijken.
Helemaal nieuwe interface
Als je eerder met Check Point hebt gewerkt, dan was je waarschijnlijk verrast door de volledig nieuwe interface voor het werken met logboeken en rapporten in R80. Op de afbeelding zie je hoeveel verschillende tools zijn samengevoegd in één nieuw tabblad, Logs & Monitor:

Het gedeelte Logs & Monitor
Als je naar Logs & Monitor gaat en een nieuw tabblad opent, zou je ongeveer het volgende moeten zien:

Standaard zijn er hier twee grote secties:
- Audit Logs View — hier kun je alle gebeurtenissen vinden die verband houden met de in- en uitlog van beheerders, wijzigingen in de configuratie, enz. Dit is dus een klassieke audit van de acties van de beheerder.
- Logs View — hier kun je alle gebeurtenissen doorzoeken die worden 'gegenereerd' door al onze ingeschakelde blades, of het nu gaat om firewall, antivirus, IPS, enz. We hebben deze functie al meerdere keren gebruikt.
Bovendien zijn hier ook links naar rapporten (Reports) en verschillende dashboards (Views). Voor hun werking is een ingeschakelde blade Smart Event. Maar daarover later meer. Laten we eerst kijken naar het werken met logboeken.
Zoeken in logboeken
Naar mijn mening is het werken met logboeken in R80 een genot. We hebben een vrij slimme zoekbalk die ons in staat stelt om zowel op willekeurige tekst, blades als op andere indexeerbare parameters zoals source, destination, action, enz. te zoeken.

Daarnaast kunnen we zeer complexe zoekopdrachten opstellen met behulp van logische operators. EN, OR, NOT. En het is zelfs niet nodig om iets te typen. Je kunt het filter letterlijk in een paar klikken maken. Later zullen we dit allemaal in de praktijk proberen.
Weergave van Log-berichten per Access-List
We hebben ook al de mogelijkheid beoordeeld om logs per specifieke toegangslijst weer te geven. Dit is ontzettend handig en je raakt er snel aan gewend. Dit komt vooral van pas bij het oplossen van problemen. Je selecteert de interessante ‘access-list’ en kijkt onderaan of de juiste traffic erbij hoort.

Je hoeft nergens heen te gaan of een ingewikkeld filter voor de logs op te stellen.
Weergaven & Rapporten
Voor rapportage en visualisatie van gegevens in Check Point is de blade verantwoordelijk Smart Event, die wordt geactiveerd op de server beheer. Deze functionaliteit kun je gerust een SIEM noemen, maar dan alleen voor producten van Check Point! Technisch gezien kunnen logs van andere systemen (zoals Cisco, Microsoft, enz.) naar Smart Event worden gestuurd, maar dat is niet de beste optie 🙂 In de praktijk is het behoorlijk problematisch. Maar met de ‘Check Point’ logs gaat SmartEvent fantastisch om. Het kan correlaties maken, sommen, gemiddelden en nog veel meer. En dit werkt allemaal uit de doos! Uiteraard zijn er al kant-en-klare dashboards beschikbaar voor het weergeven van de belangrijkste informatie. In Check Point worden ze ‘ Views:

Je kunt zien dat er hier een behoorlijk aantal standaard dashboards is die zeer nuttig zijn voor dagelijkse administratie en monitoring.
Naast dashboards waar informatie eenvoudig wordt weergegeven, is er ook de mogelijkheid om uitgebreide rapporten te genereren en deze op te slaan in pdf- of excel-formaat. Je kunt ze volgens een schema genereren en naar een e-mailadres sturen.
En het leukste! Dashboards en rapporten kun je zelf maken! Dat wil zeggen, je bent niet beperkt tot de ingebouwde. Niet elke leverancier kan daar mee pronken. De sjablonen van deze dashboards of rapporten kunnen ook worden geïmporteerd of geëxporteerd, wat gebruikers in staat stelt om hun bevindingen te delen. Het proces van het maken van een dashboard is erg eenvoudig en intuïtief. Ik zal proberen dit aan je te tonen in het kader van de laboratoriumoefening die je in de onderstaande video-les kunt vinden.
Video les

Blijf op de hoogte voor meer en sluit je aan bij onze 🙂
Bron: habr.com
