
Witam! Witaj na dziewiątej lekcji kursu . Na Omówiliśmy podstawowe mechanizmy kontroli dostępu użytkowników do różnych zasobów. Teraz mamy do wykonania inne zadanie — musimy analizować zachowanie użytkowników w sieci oraz skonfigurować pozyskiwanie danych, które mogą pomóc w dochodzeniu różnych incydentów bezpieczeństwa. Dlatego w tej lekcji przyjrzymy się mechanizmowi logowania i raportowania. Przyda nam się FortiAnalyzer, który zainstalowaliśmy na początku kursu. Potrzebna teoria oraz wideo lekcja są dostępne poniżej.
W FortiGate logi dzielą się na trzy typy: logi ruchu, logi zdarzeń i logi bezpieczeństwa. Te z kolei dzielą się na podtypy.
Logi ruchu rejestrują informacje o przepływie ruchu, takie jak zapytania i odpowiedzi, jeśli są dostępne. Ten typ zawiera podtypy Forward, Local i Sniffer.
Podtyp Forward zawiera informacje o ruchu, który FortiGate przyjął lub odrzucił zgodnie z politykami zapory ogniowej.
Podtyp Local zawiera informacje o ruchu bezpośrednio z adresu IP FortiGate oraz z adresów IP, z których odbywa się administracja. Na przykład — połączenia z interfejsem sieciowym FortiGate.
Podtyp Sniffer zawiera logi ruchu, które zostały pozyskane poprzez mirroring ruchu.
Logi zdarzeń zawierają systemowe lub administracyjne zdarzenia, takie jak — dodawanie lub zmiana parametrów, ustanawianie i zrywanie tuneli VPN, zdarzenia dynamicznego routingu i inne. Wszystkie podtypy są przedstawione na poniższym rysunku.
Trzeci typ stanowią logi bezpieczeństwa. Te logi rejestrują zdarzenia związane z atakami wirusowymi, odwiedzinami zabronionych zasobów, używaniem zabronionych aplikacji i tak dalej. Pełna lista jest również przedstawiona na poniższym rysunku.

Logi można przechowywać w różnych miejscach — zarówno na samym FortiGate, jak i poza nim. Przechowywanie logów na FortiGate uznawane jest za lokalne logowanie. W zależności od samego urządzenia logi można przechowywać albo w pamięci flash urządzenia, albo na dysku twardym. Zwykle modele średniej klasy mają dysk twardy. Modele z dyskiem twardym można łatwo rozpoznać — na końcu mają cyfrę 1. Na przykład — FortiGate 100E nie ma dysku twardego, a FortiGate 101E ma dysk twardy.
Młodsze i starsze modele zazwyczaj nie mają dysku twardego. W takim przypadku do zapisu logów używana jest pamięć flash. Należy jednak pamiętać, że stały zapis logów do pamięci flash może skrócić jej wydajność i żywotność. Dlatego zapis logów w pamięci flash jest domyślnie wyłączony. Zaleca się włączanie go tylko w celu logowania wydarzeń podczas rozwiązywania konkretnych problemów.
Przy intensywnym zapisie logów, niezależnie od tego, czy na dysk twardy, czy do pamięci flash — wydajność urządzenia będzie się obniżać.

Dość powszechną praktyką jest przechowywanie logów na zdalnych serwerach. FortiGate może przechowywać logi na serwerach Syslog, na FortiAnalyzer lub FortiManager. Można również korzystać z chmurowej usługi FortiCloud do przechowywania logów.

Syslog to serwer do centralnego przechowywania logów z urządzeń sieciowych.
FortiCloud to usługa zarządzania bezpieczeństwem i przechowywania logów oparta na subskrypcji. Dzięki niej można zdalnie przechowywać logi i tworzyć odpowiednie raporty. Jeśli masz stosunkowo małą sieć, korzystanie z tej chmurowej usługi może być dobrą decyzją zamiast zakupu dodatkowego sprzętu. Istnieje darmowa wersja FortiCloud, która zapewnia tygodniowe przechowywanie logów. Po zakupie subskrypcji logi można przechowywać przez rok.
FortiAnalyzer i FortiManager to zewnętrzne urządzenia do przechowywania logów. Dzięki temu, że wszystkie mają tę samą system operacyjny — FortiOS — integracja FortiGate z tymi urządzeniami nie stanowi żadnych trudności.
Należy jednak zauważyć różnice między urządzeniami FortiAnalyzer a FortiManager. Głównym celem FortiManagera jest centralne zarządzanie wieloma urządzeniami FortiGate — dlatego pojemność pamięci do przechowywania logów na FortiManagerze jest znacznie mniejsza niż na FortiAnalyzerze (jeśli, oczywiście, porównujemy modele z tego samego przedziału cenowego).
Głównym celem FortiAnalyzer jest zbieranie i analizowanie logów. Dlatego to właśnie praca z nim zostanie omówiona dalej w praktyce.
Cała teoria oraz część praktyczna zaprezentowane są w tym wideo szkoleniowym:

W następnej lekcji omówimy kluczowe aspekty związane z administracją urządzenia FortiGate. Aby nie przegapić tego, śledźcie aktualizacje na następujących kanałach:
Źródło: habr.com
