
Përshëndetje, miq! Jemi të lumtur t'ju presim në kursin tonë të ri për FortiAnalyzer. Në këtë kurs ne tashmë kemi shqyrtuar funksionalitetin e FortiAnalyzer, por jemi përqendruar në të një mënyrë mjaft të sipërfaqshme. Tani dua t'ju flas më në detaje mbi këtë produkt, mbi qëllimet, detyrat dhe mundësitë e tij. Ky kurs pritet të jetë jo aq voluminoz sa i pari, por shpresoj se do të jetë interesant dhe informues.

Duke qenë se mësimi doli të jetë plotësisht teorik, për lehtësi ne kemi vendosur ta paraqesim edhe në formatin e një artikulli.
Gjatë këtij kursi do të shqyrtojmë pikat e mëposhtme:
- Informacione të përgjithshme mbi produktin, përdorimi i tij, detyrat kryesore që zgjidh dhe veçoritë kyçe
- Do të përgatisim një skemë, gjatë përgatitjes do të shqyrtojmë në detaje konfigurimin fillestar të FortiAnalyzer
- Do të njihemi me mekanizmin e ruajtjes, përpunimit dhe filtrimit të logëve për një kërkim më të lehtë, si dhe do të shqyrtojmë mekanizmin FortiView, i cili jep informacione vizuale mbi gjendjen e rrjetit në formën e grafikëve të ndryshëm, diagrameve dhe widget-eve të tjera
- Do të shqyrtojmë procesin e krijimit të raporteve ekzistuese, si dhe do të mësojmë si të krijojmë raporte të tjera tona dhe të editojmë raportet ekzistuese
- Do të kalojmë mbi pyetje të rëndësishme që lidhen me administrimin e FortiAnalyzer
- Përsëri do të diskutojmë skemën e licencimit - tashmë e kam përmendur atë në mësimin 11 të kursit , por, siç thonë, përsëritja është nënë e mësimit.
Qëllimi kryesor i FortiAnalyzer është ruajtja e centralizuar e logëve nga një ose disa pajisje të kompanisë Fortinet, si dhe përpunimi dhe analiza e tyre. Kjo i lejon administratorëve të sigurisë të monitorojnë ngjarjet e ndryshme rrjetësi dhe ngjarjet e sigurisë nga një vend, të marrin shpejt informacionin e nevojshëm nga logët dhe widget-et, si dhe të ndërtojnë raporte për të gjitha ose pajisjet që i interesojnë.
Lista e pajisjeve nga të cilat FortiAnalyzer mund të pranojë logë dhe t'i analizojë ato, është e paraqitur në figurën më poshtë.

FortiAnalyzer ka tri veçori kryesore - raportimi, njoftimi, arkivimi. Të shqyrtojmë secilën prej tyre.
Raportet ofrojnë një pasqyrë të qartë të ngjarjeve në rrjet, ngjarjeve të sigurisë, aktivitetet e ndryshme që ndodhin në pajisjet e mbështetura. Mekanizmi i raportimit mbledh të dhënat e nevojshme nga logët ekzistuese dhe i paraqet ato në një format të lehtë për t'u lexuar dhe analizuar. Duke përdorur raportet mund të merrni informacionin e nevojshëm shpejt për performancën e pajisjeve, sigurinë e rrjetit, burimet më të vizituara, dhe kështu me radhë. Ka shumë mundësi. Gjithashtu, raportet mund të përdoren për të analizuar gjendjen e rrjetit dhe pajisjeve të mbështetura për një periudhë të gjatë. Shpesh ato janë të paçmuara gjatë hetimeve të incidenteve të ndryshme të sigurisë.
Alarmet lejojnĂ« reagim tĂ« shpejtĂ« ndaj kĂ«rcĂ«nimeve tĂ« ndryshme qĂ« ndodhin nĂ« rrjet. Sistemi gjeneron alarme kur shfaqen logĂ« qĂ« plotĂ«sojnĂ« kushtet e konfigurimit paraprak â zbulimi i virusit, shfrytĂ«zimi i dobĂ«sive tĂ« ndryshme dhe kĂ«shtu me radhĂ«. KĂ«to alarme mund tĂ« shihen nĂ« ndĂ«rfaqen web tĂ« FortiAnalyzer, dhe gjithashtu mund tĂ« vendoset dĂ«rgimi i tyre pĂ«rmes protokollit SNMP, nĂ« serverin syslog, si dhe nĂ« adresa tĂ« caktuara email.
Arkivimi lejon ruajtjen në FortiAnalyzer të kopjeve të përmbajtjes së ndryshme që kalon nëpër rrjet. Zakonisht, kjo përdoret në bashkëpunim me mekanizmin DLP për ruajtjen e skedarëve të ndryshëm që bien nën rregullat e këtij mekanizmi. Kjo gjithashtu mund të jetë e dobishme për hetimin e incidenteve të ndryshme të sigurisë.
NjĂ« tjetĂ«r tipar interesant â mundĂ«sia e pĂ«rdorimit tĂ« domain-eve administrative. Kjo teknologji lejon krijimin e grupeve tĂ« pajisjeve sipas karakteristikave tĂ« ndryshme â tipet e pajisjeve, pozita gjeografike, dhe kĂ«shtu me radhĂ«. Krijimi i kĂ«tyre grupeve tĂ« pajisjeve synon qĂ«llime tĂ« ndryshme:
- Grupimi i pajisjeve sipas karakteristikave tĂ« ngjashme pĂ«r lehtĂ«simin e monitorimit dhe menaxhimit â supozoni se pajisjet janĂ« grupuar sipas pozites gjeografike. Ju duhet tĂ« gjeni disa informata nĂ« logĂ« pĂ«r pajisjet qĂ« ndodhen nĂ« njĂ« grup tĂ« caktuar. NĂ« vend qĂ« tĂ« filtrosh me kujdes logĂ«t, thjesht shikoni logĂ«t pĂ«r domene tĂ« nevojshme administrative dhe kĂ«rkoni informacionin e nevojshĂ«m.
- PĂ«r tĂ« ndarĂ« aksesin administrativ â çdo domen administrativ mund tĂ« ketĂ« njĂ« ose mĂ« shumĂ« administratore, tĂ« cilĂ«t kanĂ« akses vetĂ«m nĂ« kĂ«tĂ« domen administrativ.
- Menaxhimi efektiv i hapĂ«sirĂ«s sĂ« diskut dhe politikave tĂ« ruajtjes sĂ« tĂ« dhĂ«nave tĂ« marra nga pajisjet â pĂ«rveç krijimit tĂ« njĂ« konfiguracioni tĂ« vetĂ«m tĂ« ruajtjes pĂ«r tĂ« gjitha pajisjet, domenet administrative lejojnĂ« pĂ«rcaktimin e konfigurimeve mĂ« tĂ« pĂ«rshtatshme pĂ«r grupe tĂ« veçanta pajisjesh. Kjo mund tĂ« jetĂ« e dobishme nĂ«se keni disa pajisje dhe pĂ«r njĂ« grup pajisjesh duhet tĂ« ruani tĂ« dhĂ«nat pĂ«r njĂ« vit, ndĂ«rsa pĂ«r njĂ« tjetĂ«r â pĂ«r 3 vjet. NĂ« pĂ«rputhje me kĂ«tĂ«, pĂ«r çdo grup mund tĂ« caktohet hapĂ«sira e duhur nĂ« disk â pĂ«r grupin qĂ« gjeneron njĂ« numĂ«r tĂ« madh log-esh, caktoni mĂ« shumĂ« hapĂ«sirĂ«, ndĂ«rsa pĂ«r grupin tjetĂ«r â mĂ« pak hapĂ«sirĂ«.
FortiAnalyzer mund tĂ« funksionojĂ« nĂ« dy moda â Analyzer dhe Collector. Moda e funksionimit zgjidhet nĂ« pĂ«rputhje me kĂ«rkesat individuale dhe topologjinĂ« e rrjetit.
Kur FortiAnalyzer funksionon në modalitetin Analyzer, ai shërben si agregatori kryesor i log-ëve nga një ose më shumë mbledhës log-esh. Mbledhësit e log-ëve janë si FortiAnalyzer në modalitetin Collector, ashtu edhe pajisje të tjera që mbështeten nga FortiAnalyzer (lista e tyre është paraqitur më sipër në figurë). Ky modalitet përdoret siç është parazgjedhur.
Kur FortiAnalyzer funksionon në modalitetin Collector, ai mbledh log-ët nga pajisje të tjera dhe pastaj i dërgon ato në një pajisje tjetër, si FortiAnalyzer në modalitetin Analyzer ose Syslog. Në modalitetin Collector, FortiAnalyzer nuk mund të përdorë shumicën e funksioneve, siç janë raportimi dhe njoftimet, pasi qëllimi i tij kryesor është të mbledhë dhe të dërgojë log-ët.
Duke pĂ«rdorur disa pajisje FortiAnalyzer nĂ« mode tĂ« ndryshme, mund tĂ« rrisni performancĂ«n â FortiAnalyzer nĂ« modalitetin Collector mbledh log-Ă«t nga tĂ« gjitha pajisjet dhe i dĂ«rgon ato pĂ«r analizĂ« nĂ« Analyzer, gjĂ« qĂ« i lejon FortiAnalyzer nĂ« modalitetin Analyzer tĂ« kursejĂ« burime tĂ« shpenzuara pĂ«r pranimin e log-Ă«ve nga shumĂ« pajisje dhe tĂ« pĂ«rqendrohet plotĂ«sisht nĂ« pĂ«rpunimin e log-Ă«ve.

FortiAnalyzer mbështet një gjuhë kërkese deklarative SQL për regjistrimin dhe raportimin. Me ndihmën e saj, log-et paraqiten në një format të lexueshëm. Gjithashtu, përmes kësaj gjuhe kërkese ndizen raporte të ndryshme. Për disa mundësi raportimi kërkohen njohuri të caktuara në SQL dhe në baza të të dhënave, por shpesh kapacitetet e brendshme të FortiAnalyzer e lejojnë përdorimin pa ato njohuri. Ne do të përballemi përsëri me këtë kur të shqyrtojmë mekanizmin e raportit.
FortiAnalyzer vetĂ« mund tĂ« paraqitet nĂ« disa variante. Kjo mund tĂ« jetĂ« njĂ« pajisje fizike e veçantĂ«, njĂ« makinĂ« virtuale â mbĂ«shteten hipervizorĂ« tĂ« ndryshĂ«m, lista e plotĂ« e tĂ« cilĂ«ve mund tĂ« gjendet nĂ« . Gjithashtu, mund tĂ« implementohet nĂ« infrastrukturat e specializuara â AWS, Azure, Google Cloud dhe tĂ« tjera. Varianti i fundit â FortiAnalyzer Cloud â Ă«shtĂ« njĂ« shĂ«rbim cloud i ofruar nga kompania Fortinet.
Në mësimin e ardhshëm do të përgatitim një skicë për punët praktike të mëtejshme. Për të mos e humbur atë, regjistrohuni në .
Gjithashtu mund të ndiqni përditësimet në burimet e mëposhtme:
Burimi: habr.com
