
Witamy na trzeciej lekcji kursu . Na Rozwinęliśmy makietę potrzebną do wykonania prac laboratoryjnych. W tej lekcji omówimy podstawowe zasady pracy z dziennikami na , zapoznamy się z obsługą zdarzeń, a także przyjrzymy się mechanizmom ochrony logów. Część teoretyczna oraz pełne nagranie wideo lekcji znajdują się poniżej.
Aby zbierać logi z urządzeń, muszą być one zarejestrowane w FortiAnalyzer. Istnieją dwa warianty rejestracji.
- Pierwszy wariant — w rejestrowanym urządzeniu aktywowana jest opcja „wysyłania logów do FortiAnalyzer” i podawany jest jego adres IP. Następnie do FortiAnalyzer wysyłane jest zapytanie o rejestrację tego urządzenia. Administrator musi potwierdzić lub odrzucić otrzymane zapytanie. Jeśli technologia domen administracyjnych jest aktywna, FortiGate można dodać zarówno do głównego ADOM (nazywanego root, z którym pracowaliśmy w poprzedniej lekcji), jak i do własnoręcznie stworzonego ADOM, który jest przeznaczony dla urządzeń FortiGate.
- Drugi wariant — tzw. Kreator rejestracji urządzenia. Rejestracja urządzenia odbywa się bezpośrednio na FortiAnalyzer. Wymagana jest informacja o rejestrowanym urządzeniu — numer seryjny, adres IP, typ urządzenia i wersja systemu operacyjnego. Jeśli weryfikacja danych przebiega pomyślnie, urządzenie zostaje dodane do listy FortiAnalyzer. Jeśli technologia domen administracyjnych jest aktywna, urządzenie automatycznie zarejestruje się w odpowiedniej domenie administracyjnej. Jeśli masz utworzone kilka takich domen administracyjnych, w takim przypadku należy zarejestrować urządzenie z tej domeny administracyjnej, do której chcesz je dodać.
Każde urządzenie generuje logi różnych typów. Główne typy logów, które mogą generować urządzenia firmy Fortinet, przedstawione są na rysunku poniżej.

O początkowym przetwarzaniu logów mówiliśmy już na poprzedniej lekcji, ale myślę, że warto odświeżyć pamięć. Logi wysyłane do FortiAnalyzer są kompresowane i przechowywane w pliku log. Gdy ten plik osiąga określony rozmiar, jest nadpisywany i archiwizowany. Takie logi nazywane są archiwalnymi. Uważane są za logi offline, ponieważ nie można ich analizować w czasie rzeczywistym. Można je przeglądać tylko w formacie RAW. Polityka przechowywania danych w obszarze administracyjnym określa, jak długo takie logi będą przechowywane w pamięci FortiAnalyzer.
W tym samym czasie logi są indeksowane w bazie danych SQL w celu wsparcia analityki. Te logi są analizowane w FortiAnalyzer w czasie rzeczywistym za pomocą mechanizmów Log View, FortiView i Reports. Polityka przechowywania danych w obszarze administracyjnym określa, jak długo te logi będą przechowywane w pamięci FortiAnalyzer. Po tym, jak logi zostaną usunięte z pamięci FortiAnalyzer, mogą pozostać w formie archiwalnych logów, jednak zależy to od polityki przechowywania danych w obszarze administracyjnym.
Schematycznie proces przetwarzania logów przedstawiony jest na poniższym rysunku.

Gdy logi trafiają do urządzenia, są sprawdzane przez przetwarzacze zdarzeń. Umożliwiają one śledzenie interesujących zdarzeń za pomocą wstępnie zdefiniowanych warunków. Warunki te są ustawiane na parametrach zawartych w logach formatu RAW. W systemie dla każdego obszaru administracyjnego istnieje zbiór wstępnie zdefiniowanych zdarzeń, jednak w razie potrzeby można tworzyć własne przetwarzacze zdarzeń. Główną korzyścią z przetwarzaczy zdarzeń jest to, że w przypadku wystąpienia interesujących wydarzeń system może wysyłać powiadomienia – na email lub serwery syslog, także za pośrednictwem SNMP. Umożliwia to dość szybkie reagowanie na zdarzenia, które mają miejsce w sieci.

Teraz porozmawiajmy o ochronie logów. Ponieważ logi zawierają ważne informacje o zdarzeniach w sieci, należy je chronić zarówno przed utratą spowodowaną różnymi awariami, jak i przed zewnętrzną kompromitacją. Pierwszą technologią, która pomoże zabezpieczyć logi w przypadku różnych awarii, jest RAID. Pozwala ona podzielić przestrzeń dostępnych dysków na kilka logicznych segmentów w taki sposób, aby w przypadku awarii jednego lub kilku dysków (w zależności od typu RAID) dane nie zostały utracone. Główne typy RAID, które można wykorzystać w FortiAnalyzer, przedstawione są na rysunku poniżej.

- RAID 0 rozdziela informacje na 2 lub więcej dysków. Głównym celem jest szybkość i wydajność. W przypadku awarii jednego lub kilku dysków cały macierz dyskowy ucierpi;
- RAID 1 rozdziela kopie informacji na 2 lub więcej dysków. Jeśli jeden dysk ulegnie awarii – macierz dyskowa będzie działać w normalnym trybie;
- RAID 5 rozdziela informacje na kilku dyskach, a także w każdym tak zwanym „łańcuchu informacji” przydziela jeden dysk na dane do odzyskania. W przypadku awarii jednego dysku macierz dyskowa będzie działać w normalnym trybie;
- RAID 6 działa w podobny sposób, tylko na dane do odzyskania przydzielono już dwa dyski;
- RAID 10 łączy opcje RAID 0 i RAID 1. Dzięki temu można będzie kontynuować pracę z informacjami, jeśli ulegną awarii 2 dyski (po jednym z każdego RAID, w przeciwnym razie nie będzie można odczytać informacji);
- RAID 50 łączy funkcjonalność RAID 0 i RAID 5. W takim przypadku stabilna praca z informacjami będzie kontynuowana, nawet jeśli w każdym RAID 5 ulegnie awarii jeden dysk;
- RAID 60 łączy funkcjonalność RAID 0 i RAID 6. W takim przypadku stabilna praca z informacjami będzie kontynuowana, nawet jeśli w każdym RAID 6 ulegną awarii 2 dyski.
Kolejnym mechanizmem są kopie zapasowe logów. Są różne opcje kopii zapasowych — z menu Log View, gdzie można użyć określonego filtru do zapisania potrzebnych logów, lub Log Browse, z którego można pobrać zapisane pliki logów. Istnieje także możliwość wykonania kopii zapasowej logów na zewnętrznych serwerach za pomocą interfejsu CLI.
Jeszcze jednym mechanizmem chroniącym ważne informacje zawarte w logach jest redundancja. Tutaj również istnieje kilka opcji.
- Pierwszy, w którym urządzenia przesyłają logi jednocześnie do 2 FortiAnalyzerów — jeden z nich jest główny, a drugi rezerwowy.
- Druga metoda, którą omawialiśmy na poprzedniej lekcji — jeden FortiAnalyzer działa w trybie kolektora i zbiera logi z różnych urządzeń. Zgodnie z harmonogramem zebrane logi są wysyłane do FortiAnalyzer, który działa w trybie Analyzer. W przypadku awarii drugiego, kolektor będzie mógł przesłać logi do innego FortiAnalyzer.
- I trzecia opcja — przesyłanie logów z FortiAnalyzer na zewnętrzne serwery, na przykład na Syslog. W takim przypadku przesyłanie logów będzie odbywać się w czasie rzeczywistym.

Aby chronić logi przed kompromitacją, używane są dwa główne mechanizmy:
- Szyfrowanie kanału przesyłania danych między FortiAnalyzerem a innymi urządzeniami;
- Ochrona logów przed modyfikacją poprzez dodanie sumy kontrolnej.

W wideo lekcji przedstawiony jest materiał teoretyczny omówiony powyżej, a także analizowane są praktyczne aspekty pracy z logami — ich filtrowanie, przeglądanie w różnych trybach, ustawianie przetwarzania zdarzeń. Miłego oglądania!

Na następnej lekcji szczegółowo omówimy aspekty pracy z raportami. Aby ich nie przegapić, subskrybuj nasz .
Możesz również śledzić aktualizacje na następujących zasobach:
Źródło: habr.com
