
Witajcie, przyjaciele! Cieszymy się, że możemy powitać was na naszym nowym kursie FortiAnalyzer Zapoznanie się z Tematem. Na kursie już omawialiśmy funkcjonalność FortiAnalyzer, ale zrobiliśmy to dość powierzchownie. Teraz chciałbym dokładniej opowiedzieć o tym produkcie, jego celach, zadaniach i możliwości. Ten kurs powinien być mniej obszerny niż poprzedni, ale mam nadzieję, że będzie interesujący i pouczający.

Ponieważ lekcja była całkowicie teoretyczna, dla Waszej wygody postanowiliśmy również przedstawić ją w formie artykułu.
W trakcie tego kursu omówimy następujące kwestie:
- Ogólne informacje o produkcie, jego przeznaczenie, rozwiązane problemy i kluczowe cechy
- Przygotujemy makietę, podczas przygotowywania szczegółowo omówimy początkową konfigurację FortiAnalyzer
- Poznamy mechanizm przechowywania, przetwarzania i filtrowania logów w celu ich wygodnego wyszukiwania, a także omówimy mechanizm FortiView, który przedstawia wizualne informacje o stanie sieci w postaci różnych wykresów, diagramów i innych widgetów
- Omówimy proces tworzenia istniejących raportów, a także nauczymy się tworzyć własne raporty i edytować istniejące raporty
- Przejdźmy przez główne kwestie związane z administracją FortiAnalyzerem
- Jeszcze raz omówimy schemat licencji — już o nim mówiłem w 11. lekcji kursu , ale, jak to się mówi, powtórzenie jest matką nauki.
Podstawowym przeznaczeniem FortiAnalyzer jest centralne przechowywanie logów z jednego lub kilku urządzeń firmy Fortinet, a także ich przetwarzanie i analiza. Umożliwia to administratorom bezpieczeństwa monitorowanie różnych zdarzeń sieciowych i incydentów bezpieczeństwa z jednego miejsca, szybkie uzyskiwanie potrzebnych informacji z logów i widgetów, a także tworzenie raportów dla wszystkich lub interesujących urządzeń.
Lista urządzeń, z których FortiAnalyzer może przyjmować logi i je analizować, przedstawiona jest na poniższym rysunku.

FortiAnalyzer posiada trzy kluczowe cechy — raportowanie, powiadomienia, archiwizacja. Omówmy każdą z nich.
Raportowanie — raporty zapewniają wizualne przedstawienie zdarzeń sieciowych, incydentów bezpieczeństwa oraz różnych aktywności zachodzących na obsługiwanych urządzeniach. Mechanizm raportowania zbiera niezbędne dane z dostępnych logów i przedstawia je w formie czytelnej i analitycznej. Dzięki raportom można szybko uzyskać potrzebne informacje o wydajności urządzeń, bezpieczeństwie sieci, najczęściej odwiedzanych zasobach i wielu innych. Możliwości są ogromne. Raporty można także wykorzystać do analizy stanu sieci oraz obsługiwanych urządzeń na przestrzeni dłuższego czasu. Często są one nieocenione podczas dochodzenia w sprawie różnych incydentów bezpieczeństwa.
Powiadomienia umożliwiają szybką reakcję na różne zagrożenia występujące w sieci. System generuje powiadomienia, gdy pojawiają się logi, które spełniają wcześniej skonfigurowane warunki — wykrycie wirusa, wykorzystanie różnych podatności itp. Takie powiadomienia można zobaczyć w interfejsie webowym FortiAnalyzer, a także skonfigurować ich wysyłkę przez protokół SNMP, do serwera syslog oraz na określone adresy email.
Archiwizacja pozwala na przechowywanie w FortiAnalyzer kopii różnorodnych treści przepływających przez sieć. Zwykle jest to stosowane łącznie z mechanizmem DLP do przechowywania różnych plików, które podlegają różnym regułom tego mechanizmu. Może to również być przydatne podczas dochodzenia w sprawie różnych incydentów bezpieczeństwa.
Jeszcze jedną interesującą cechą jest możliwość używania domen administracyjnych. Ta technologia umożliwia tworzenie grup urządzeń według różnych cech — typy urządzeń, lokalizacja geograficzna itp. Tworzenie takich grup urządzeń ma następujące cele:
- Grupowanie urządzeń według podobnych cech dla wygody monitorowania i zarządzania — na przykład, urządzenia są grupowane według lokalizacji geograficznej. Jeśli musisz znaleźć jakiekolwiek informacje w logach dotyczących urządzeń znajdujących się w jednej grupie, zamiast starannie filtrować logi, po prostu przeglądasz logi według potrzebnej domeny administracyjnej i szukasz potrzebnych informacji.
- Aby rozdzielić dostęp administracyjny — każde administracyjne domena może mieć jednego lub kilku administratorów, którzy mają dostęp tylko do tej konkretnej administracyjnej domeny.
- Efektywne zarządzanie przestrzenią dyskową i politykami przechowywania danych z urządzeń — zamiast tworzyć jedną konfigurację przechowywania danych dla wszystkich urządzeń, domeny administracyjne umożliwiają ustalenie bardziej odpowiednich konfiguracji dla poszczególnych grup urządzeń. Może to być przydatne w przypadku posiadania kilku urządzeń, gdzie dla jednej grupy danych należy przechowywać przez rok, a dla innej — przez 3 lata. Odpowiednio, dla każdej grupy można wydzielić właściwą przestrzeń dyskową — dla grupy generującej dużą ilość logów można przydzielić więcej miejsca, a dla innej — mniej.
FortiAnalyzer może działać w dwóch trybach — Analyzer i Collector. Tryb pracy wybierany jest w zależności od indywidualnych wymagań i topologii sieci.
Gdy FortiAnalyzer działa w trybie Analyzer, pełni funkcję głównego agregatora logów z jednego lub kilku zbieraczy logów. Zbieraczami logów są zarówno FortiAnalyzer w trybie Collector, jak i inne urządzenia wspierane przez FortiAnalyzer (ich lista została przedstawiona powyżej na rysunku). Ten tryb pracy jest używany domyślnie.
Gdy FortiAnalyzer działa w trybie Collector, zbiera logi z innych urządzeń, a następnie przesyła je na inne urządzenie, takie jak FortiAnalyzer w trybie Analyzer lub Syslog. W trybie Collector FortiAnalyzer nie może korzystać z większości funkcji, takich jak raportowanie i powiadomienia, ponieważ jego głównym celem jest zbieranie i przesyłanie logów.
Korzystanie z kilku urządzeń FortiAnalyzer w różnych trybach może zwiększyć wydajność — FortiAnalyzer w trybie Collector zbiera logi ze wszystkich urządzeń i przesyła je do Analyzer do dalszej analizy, co pozwala FortiAnalyzer w trybie Analyzer oszczędzać zasoby wydawane na odbiór logów z wielu urządzeń i całkowicie skupić się na przetwarzaniu logów.

FortiAnalyzer obsługuje deklaratywny język zapytań SQL do logowania i raportowania. Dzięki niemu logi są przedstawiane w czytelnej formie. Ponadto za pomocą tego języka zapytań tworzone są różne raporty. Dla niektórych funkcji raportowania wymagane są pewne umiejętności z zakresu SQL i baz danych, jednak często wbudowane możliwości FortiAnalyzer pozwalają obejść się bez tych znajomości. Jeszcze do tego wrócimy, gdy omówimy mechanizm raportowania.
Sam FortiAnalyzer może być dostępny w kilku wariantach. Może to być oddzielne urządzenie fizyczne, maszyna wirtualna — obsługiwane są różne hipernadzorcy, pełną listę znajdziesz w . Może być również wdrażany w wyspecjalizowanych infrastrukturach — AWS, Azure, Google Cloud i innych. Ostatnią opcją jest FortiAnalyzer Cloud — usługa chmurowa oferowana przez firmę Fortinet.
Na kolejnej lekcji przygotujemy makietę do dalszych prac praktycznych. Aby jej nie przegapić, subskrybuj nasz .
Możesz również śledzić aktualizacje na następujących zasobach:
Źródło: habr.com
