4. FortiAnalyzer Wprowadzenie v6.4. Praca z raportami

4. FortiAnalyzer Wprowadzenie v6.4. Praca z raportami

Witam, przyjaciele! Na poprzedniej lekcji badaliśmy podstawy pracy z logami na FortiAnalyzer. Dziś pójdziemy dalej i przyjrzymy się podstawowym aspektom pracy z raportami: czym są raporty, z czego się składają, jak edytować istniejące i tworzyć nowe raporty. Jak zwykle, najpierw trochę teorii, a potem przejdziemy do pracy z raportami w praktyce. Poniżej przedstawiona jest teoretyczna część lekcji oraz film instruktażowy, który obejmuje zarówno teorię, jak i praktykę.

Głównym celem raportów jest połączenie dużych ilości danych zawartych w logach i na podstawie ustawień przedstawienie wszystkich otrzymanych informacji w czytelnej formie: w postaci wykresów, tabel, diagramów. Na poniższym rysunku znajduje się lista predefiniowanych raportów dla urządzeń FortiGate (nie mieszczą się w niej wszystkie raporty, ale myślę, że już z tego zestawu widać, że nawet „z pudełka” można zbudować wiele ciekawych i przydatnych raportów).

4. FortiAnalyzer Wprowadzenie v6.4. Praca z raportami

Jednak raporty tylko przedstawiają żądane informacje w czytelnej formie — nie zawierają żadnych zaleceń dotyczących dalszych działań w przypadku wykrytych problemów.

Główne składniki raportów to wykresy. Każdy raport składa się z jednego lub kilku wykresów. Wykresy określają, jakie informacje należy wydobyć z logów i w jakim formacie je przedstawić. Za wydobycie informacji odpowiadają zestawy danych — zapytania SELECT do bazy danych. To w zestawach danych dokładnie określa się, skąd i jakie informacje należy wydobyć. Po tym, jak w wyniku zapytania pojawiają się potrzebne dane, stosowane są ustawienia formatu (lub wyświetlenia). W rezultacie uzyskane dane są przedstawiane w tabelach, wykresach lub diagramach różnego typu.

W zapytaniu SELECT używane są różne polecenia, za pomocą których ustala się warunki dotyczące wydobywanych informacji. Najważniejsze to pamiętać, że te polecenia muszą być stosowane w określonej kolejności, w takiej właśnie kolejności są one podane poniżej:
FROM — jedna z komend, która jest obowiązkowa w zapytaniu SELECT. Określa typ logów, z których należy wydobywać informacje;
WHERE — za pomocą tej komendy ustala się warunki dotyczące logów (na przykład określona nazwa aplikacji/ataku/wirusa);
GROUP BY — ta komenda pozwala na grupowanie informacji według jednej lub kilku interesujących kolumn;
ORDER BY — za pomocą tej komendy można uporządkować dane wyjściowe wierszami;
LIMIT — ogranicza liczbę rekordów zwracanych przez zapytanie.

FortiAnalyzer zawiera wstępnie zainstalowane szablony raportów. Szablony stanowią tak zwany układ raportu — zawierają tekst raportu, jego wykresy oraz makra. Dzięki szablonom można tworzyć nowe raporty, jeśli w wstępnie zainstalowanych wymagana jest minimalna zmiana. Niemniej jednak, wstępnie zainstalowanych raportów nie można edytować ani usuwać — można je sklonować i wprowadzać niezbędne zmiany w kopii. Istnieje także możliwość tworzenia własnych szablonów raportów.

4. FortiAnalyzer Wprowadzenie v6.4. Praca z raportami

Czasami można napotkać sytuację, w której wstępnie zainstalowany raport pasuje do zadania, ale nie w całości. Może być konieczne dodanie jakichś informacji lub przeciwnie — ich usunięcie. W takim przypadku są dwa warianty: sklonować i zmienić szablon lub sam raport. Należy opierać się na kilku czynnikach.

Szablony stanowią układ dla raportu, zawierają wykresy i tekst raportu, nic więcej. Same raporty natomiast, oprócz tak zwanego "układu", zawierają różne parametry raportu: język, czcionkę, kolor tekstu, okres generacji, filtrowanie informacji i tak dalej. Dlatego, jeśli konieczne są zmiany tylko w układzie raportu, można używać szablonów. Jeśli potrzebna jest dodatkowa konfiguracja raportu, można edytować sam raport (a dokładniej jego kopię).

Na podstawie szablonów można tworzyć kilka podobnych raportów, dlatego jeśli trzeba zrobić wiele podobnych raportów, lepiej skorzystać z szablonów.
W przypadku gdy wstępnie zainstalowane szablony i raporty nie są odpowiednie, można stworzyć zarówno nowy szablon, jak i nowy raport.

4. FortiAnalyzer Wprowadzenie v6.4. Praca z raportami

Na FortiAnalyzer istnieje również możliwość skonfigurowania przesyłania raportów do poszczególnych administratorów na e-mail lub ich eksportu na zewnętrzne serwery. Działa to za pomocą mechanizmu Output Profile. W każdej domenie administracyjnej konfigurowane są odrębne Profile Wyjściowe. Przy konfiguracji Profile Wyjściowego określane są następujące parametry:

  • Formaty przesyłanych raportów — PDF, HTML, XML lub CSV;
  • Miejsce, w które będą wysyłane raporty. Może to być adres e-mail administratora (w tym celu należy powiązać FortiAnalyzer z serwerem pocztowym, co omawialiśmy na poprzedniej lekcji). Może to być również zewnętrzny serwer plików — FTP, SFTP, SCP;
  • Można określić, co zrobić z lokalnymi raportami, które pozostały na urządzeniu po wysyłce — pozostawić je lub usunąć.

W razie potrzeby istnieje możliwość przyspieszenia generacji raportów. Rozważmy dwa sposoby:
Podczas tworzenia raportu FortiAnalyzer buduje wykresy z wcześniej skompilowanych danych pamięci podręcznej SQL, znanych jako hcache. Jeśli dane hcache nie zostały utworzone podczas uruchamiania raportu, system najpierw musi stworzyć hcache, a następnie zbudować raport. To wydłuża czas generacji raportu. Jednak jeśli nowe logi do raportu nie zostały otrzymane, przy ponownej generacji raportu czas jego generacji znacznie się zmniejszy, ponieważ dane hcache zostały już skompilowane.

Aby zwiększyć wydajność generacji raportów, można włączyć automatyczne tworzenie hcache w ustawieniach raportu. W takim przypadku hcache jest automatycznie aktualizowane podczas otrzymywania nowych logów. Przykład ustawienia przedstawiono na poniższym rysunku.

Ten proces wykorzystuje dużą ilość zasobów systemowych (szczególnie dla raportów wymagających długiego czasu na gromadzenie danych), dlatego po włączeniu należy monitorować stan FortiAnalyzer: czy obciążenie znacznie wzrosło, czy występuje krytyczne zużycie zasobów systemowych. W przypadku, gdy FortiAnalyzer nie radzi sobie z obciążeniem, lepiej jest ten proces wyłączyć.

Należy również zaznaczyć, że automatyczna aktualizacja danych hcache jest domyślnie aktywowana dla raportów zaplanowanych.

Drugi sposób przyspieszenia generacji raportów to grupowanie:
Jeśli te same (lub podobne) raporty są generowane dla różnych urządzeń FortiGate (lub innych urządzeń Fortinet), można znacznie przyspieszyć proces ich generacji poprzez grupowanie. Grupowanie raportów może zmniejszyć liczbę tabel hcache i przyspieszyć czas automatycznego buforowania, co w rezultacie przyspiesza generację raportów.
W przykładzie, przedstawionym na poniższym rysunku, raporty, w których tytule znajduje się ciąg Security_Report, są grupowane według parametru Device ID.

4. FortiAnalyzer Wprowadzenie v6.4. Praca z raportami

W materiale wideo przedstawiono materiał teoretyczny omówiony powyżej, a także rozważane są praktyczne aspekty pracy z raportami — od tworzenia własnych zbiorów danych i wykresów, poprzez szablony i raporty, aż po konfigurację przesyłania raportów do administratorów. Miłego oglądania!

W następnej lekcji omówimy różne aspekty administracji FortiAnalyzer oraz jego schemat licencjonowania. Aby go nie przegapić, subskrybuj nasz kanał Youtube.

Możesz również śledzić aktualizacje na następujących zasobach:

Grupa Vkontakte
Yandex Zen
Nasza strona
Kanał Telegram

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster