3. FortiAnalyzer Fillimi v6.4. Punimi me log-et

3. FortiAnalyzer Fillimi v6.4. Punimi me log-et

Mirë se erdhët në mësimin e tretë të kursit FortiAnalyzer Fillim. Në mësimi i kaluar ne kemi përgatitur një skicë të nevojshme për kryerjen e laboratorëve. Në këtë mësim do të shqyrtojmë parimet themelore të punës me log-et në FortiAnalyzer, do të njohim me përpunuesit e ngjarjeve, si dhe do të shqyrtojmë mekanizmat e mbrojtjes së log-eve. Pjesa teorike, si dhe regjistrimi i plotë i videos së mësimit, ndodhen nën këtë lidhje.

Për të mbledhur log-e nga pajisjet, ato duhet të regjistrohen në FortiAnalyzer. Ekzistojnë dy mundësi regjistrimi.

  1. MundĂ«sia e parĂ« — nĂ« pajisjen qĂ« regjistrohet aktivizohet opsioni "dĂ«rgo log-et nĂ« FortiAnalyzer" dhe tregohet adresa IP e tij. Pas kĂ«saj, njĂ« kĂ«rkesĂ« pĂ«r regjistrimin e kĂ«saj pajisjeje dĂ«rgohet nĂ« FortiAnalyzer. Administratori duhet tĂ« konfirmojĂ« ose refuzojĂ« kĂ«rkesĂ«n e marrĂ«. NĂ«se teknologjia e domain-ve administrativĂ« Ă«shtĂ« aktivizuar, FortiGate mund tĂ« shtohet si nĂ« ADOM-in kryesor (i quajtur root, me tĂ« cilin punuam nĂ« mĂ«simin e kaluar), ashtu edhe nĂ« njĂ« ADOM tĂ« krijuar vetĂ«, i cili Ă«shtĂ« pĂ«r pajisjet FortiGate.
  2. MĂ«nyra e dytĂ« Ă«shtĂ« ajo qĂ« quhet Wizard-i i Regjistrimit tĂ« Pajisjeve. Regjistrimi i pajisjes kryhet nĂ« vetĂ« FortiAnalyzer. PĂ«r regjistrim nevojitet informacioni rreth pajisjes qĂ« po regjistrohet — numri serial, adresa IP, lloji i pajisjes dhe versioni i sistemit operativ. NĂ«se verifikimi i tĂ« dhĂ«nave kalon me sukses — pajisja shtohet nĂ« listĂ«n e FortiAnalyzer. NĂ«se teknologjia e domain-it administrativ Ă«shtĂ« aktivizuar, pajisja do tĂ« regjistrohet automatikisht nĂ« domain-in administrativ pĂ«rkatĂ«s. NĂ«se keni krijuar disa domain-e tĂ« tilla administrativĂ«, nĂ« kĂ«tĂ« rast Ă«shtĂ« e nevojshme tĂ« regjistroni pajisjen nga ai domain administrativ ku dĂ«shironi ta sillni.

Çdo pajisje gjeneron log-e tĂ« llojeve tĂ« ndryshme. Llojet kryesore tĂ« log-eve qĂ« mund tĂ« gjenerojnĂ« pajisjet e kompanisĂ« Fortinet janĂ« paraqitur nĂ« figurĂ«n mĂ« poshtĂ«.

3. FortiAnalyzer Fillimi v6.4. Punimi me log-et

Kemi folur më parë për përpunimin fillestar të logëve, por mendoj se vlen të kujtojmë. Logët që arrijnë në FortiAnalyzer kompresohen dhe ruhen në një skedar log. Kur ky skedar arrin një madhësi të caktuar, ai ri-shkruhet dhe arkivohet. Të tillët quhen logë të arkivuara. ato konsiderohen logë offline, pasi nuk mund të analizohet në kohë reale. Për t'u parë, ato janë të disponueshme vetëm në formatin RAW. Politika e ruajtjes së të dhënave në domenin administrativ përcakton sa gjatë do të ruhen këta logë në kujtesën e FortiAnalyzer.

Në të njëjtën kohë, logët indeksohen në bazën e të dhënave SQL për të mbështetur analizën. Këta logë analizohen në FortiAnalyzer në kohë reale përmes mekanizmave Log View, FortiView dhe Reports. Politika e ruajtjes së të dhënave në domenin administrativ përcakton sa gjatë do të ruhen këta logë në kujtesën e FortiAnalyzer. Pasi këta logë të fshihen nga memoria e FortiAnalyzer, ata mund të mbeten si logë të arkivuara, por kjo varet nga politika e ruajtjes së të dhënave në domenin administrativ.

Procesi i përpunimit të logëve është paraqitur në mënyrë schematike në figurën më poshtë.

3. FortiAnalyzer Fillimi v6.4. Punimi me log-et

Kur logjet mbĂ«rrijnĂ« nĂ« pajisje, ato kontrollohen nga trajtuesit e ngjarjeve. KĂ«ta lejojnĂ« ndjekjen e ngjarjeve tĂ« rĂ«ndĂ«sishme pĂ«rmes kushteve tĂ« parapĂ«rcaktuara. Kushtet vendosen nĂ« parametrat qĂ« pĂ«rmbahen nĂ« logjet e formatit RAW. NĂ« sistem, pĂ«r secilĂ«n domene administrative ekziston njĂ« grup ngjarjesh tĂ« parapĂ«rcaktuara, megjithatĂ«, nĂ«se Ă«shtĂ« e nevojshme, mund tĂ« krijoni trajtues tĂ« rinj ngjarjesh. PĂ«rdorimi kryesor i trajtuesve tĂ« ngjarjeve Ă«shtĂ« se kur ndodhin ngjarje tĂ« interesit, sistemi mund tĂ« dĂ«rgojĂ« njoftime — nĂ« email ose nĂ« serverat syslog, gjithashtu pĂ«rmes SNMP. Kjo lejon reagimin mjaft tĂ« shpejtĂ« ndaj ngjarjeve qĂ« ndodhin nĂ« rrjet.

3. FortiAnalyzer Fillimi v6.4. Punimi me log-et

Taniyë flasim për mbrojtjen e logëve. Duke qenë se logët mbajnë informacion të rëndësishëm rreth asaj që ndodh në rrjet, ata duhet të mbrohen si nga humbja e mundshme për shkak të ndonjë dështimi, ashtu edhe nga komprometimi i jashtëm. Teknologjia e parë që ndihmon për të mbrojtur logët në rast dështimesh është RAID. Ajo lejon ndarjen e hapësirës së disqeve të disponueshëm në disa segmente logjike, në mënyrë që në rast se një ose disa disqe dështojnë (në varësi të tipit të RAID-it), të dhënat të mos humbasin. Tipet kryesore të RAID-it që mund të përdoren në FortiAnalyzer janë paraqitur në figurën më poshtë.

3. FortiAnalyzer Fillimi v6.4. Punimi me log-et

  • RAID 0 ndan informacionin nĂ« 2 apo mĂ« shumĂ« disqe. QĂ«llimi kryesor Ă«shtĂ« shpejtĂ«sia dhe performanca. NĂ« rastin e dĂ«shtimit tĂ« njĂ« ose disa disqe, do tĂ« dĂ«mtohet e gjithĂ« matrica e disqeve;
  • RAID 1 ndan kopjet e informacionit nĂ« 2 apo mĂ« shumĂ« disqe. NĂ«se njĂ« disk dĂ«shtoi, matrica e disqeve do tĂ« vazhdojĂ« tĂ« funksionojĂ« normalisht;
  • RAID 5 shpĂ«rndan informacionin nĂ« disa disqe, dhe gjithashtu nĂ« secilĂ«n "zinxhir informacioni" ndan njĂ« disk pĂ«r tĂ« dhĂ«nat e rikuperimit. NĂ« rast se njĂ« disk dĂ«shtojnĂ«, grupi i disqeve do tĂ« vazhdojĂ« tĂ« funksionojĂ« normalisht;
  • RAID 6 vepron nĂ« mĂ«nyrĂ« tĂ« ngjashme, vetĂ«m se tashmĂ« janĂ« ndarĂ« dy disqe pĂ«r tĂ« dhĂ«nat e rikuperimit;
  • RAID 10 bashkon opsionet RAID 0 dhe RAID 1. Me kĂ«tĂ« mund tĂ« vazhdoni punĂ«n me informacionin, nĂ«se dĂ«shtojnĂ« 2 disqe (njĂ« nga secili RAID, pĂ«rndryshe informacioni nuk do tĂ« mund tĂ« llogaritet);
  • RAID 50 kombinon funksionalitetin e RAID 0 dhe RAID 5. NĂ« kĂ«tĂ« rast, puna e qĂ«ndrueshme me informacionin do tĂ« vazhdojĂ«, edhe nĂ«se nĂ« secilin RAID 5 dĂ«shtojnĂ« njĂ« disk;
  • RAID 60 kombinon funksionalitetin e RAID 0 dhe RAID 6. NĂ« kĂ«tĂ« rast, puna e qĂ«ndrueshme me informacionin do tĂ« vazhdojĂ«, edhe nĂ«se nĂ« secilin RAID 6 dĂ«shtojnĂ« 2 disqe.

Mekanizmi tjetër është backup-i i logeve. Ka disaOpsione për backup, nga menuja Log View, ku mund të përdorni një filtrin e caktuar për të ruajtur log-et e nevojshme, ose Log Browse, nga e cila mund të shkarkoni skedarët e regjistrimit. Ka gjithashtu mundësinë për të bërë një backup të logeve në serverë të jashtëm përmes ndërfaqes CLI.

Një mekanizëm tjetër që ndihmon në mbrojtjen e informacionit të rëndësishëm që përmban log-et është rrepkësia. Këtu gjithashtu ka disa mundësi.

  1. E para, ku pajisjet dërgojnë log-et menjëherë në 2 FortiAnalyzer, njëri është kryesor dhe tjetri rezervë.
  2. Metoda e dytĂ« e kemi diskutuar nĂ« mĂ«simin e kaluar — njĂ« FortiAnalyzer funksionon si kolektor dhe mbledh log-et nga pajisje tĂ« ndryshme. Sipas njĂ« orari, log-et e mbledhura dĂ«rgohen nĂ« FortiAnalyzer qĂ« funksionon nĂ« mĂ«nyrĂ«n e analizuesit. NĂ« rast se i dyti dĂ«shtoi, kolektori mund tĂ« dĂ«rgojĂ« log-et nĂ« njĂ« FortiAnalyzer tjetĂ«r.
  3. Dhe opsioni i tretĂ« — dĂ«rgimi i logeve nga FortiAnalyzer nĂ« serverĂ« tĂ« jashtĂ«m, pĂ«r shembull nĂ« Syslog. NĂ« kĂ«tĂ« rast, dĂ«rgimi i logeve do tĂ« ndodhi nĂ« kohĂ« reale.

3. FortiAnalyzer Fillimi v6.4. Punimi me log-et

Për të mbrojtur log-et nga kompromentimi, përdoren dy mekanizma kryesorë:

  1. Enkriptimi i kanalit të transmetimit të të dhënave midis FortiAnalyzer-it dhe pajisjeve të tjera;
  2. Mbrojtja e logeve nga modifikimi duke shtuar një kontroll për verifikim.

3. FortiAnalyzer Fillimi v6.4. Punimi me log-et

NĂ« videon mĂ«simore Ă«shtĂ« paraqitur materiali teorik i trajtuar mĂ« sipĂ«r, si dhe shqyrtohen aspektet praktike tĂ« punĂ«s me loget — filtrimi i tyre, shikimi nĂ« mĂ«nyra tĂ« ndryshme, konfigurimi i trajtimve tĂ« ngjarjeve. Shikim tĂ« kĂ«ndshĂ«m!

Luaj videon

Në leksionin e ardhshëm do të shqyrtojmë detajet e punës me raportet. Për të mos e humbur atë, regjistrohuni në Youtube.

. Gjithashtu, mund të ndiqni përditësimet në burime të tjera:

Grupi në Vkontakte
Yandex Zen
Websiti ynë
Kanalin në Telegram

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster