
Mirë se erdhët në mësimin e tretë të kursit . Në ne kemi përgatitur një skicë të nevojshme për kryerjen e laboratorëve. Në këtë mësim do të shqyrtojmë parimet themelore të punës me log-et në , do të njohim me përpunuesit e ngjarjeve, si dhe do të shqyrtojmë mekanizmat e mbrojtjes së log-eve. Pjesa teorike, si dhe regjistrimi i plotë i videos së mësimit, ndodhen nën këtë lidhje.
Për të mbledhur log-e nga pajisjet, ato duhet të regjistrohen në FortiAnalyzer. Ekzistojnë dy mundësi regjistrimi.
- MundĂ«sia e parĂ« â nĂ« pajisjen qĂ« regjistrohet aktivizohet opsioni "dĂ«rgo log-et nĂ« FortiAnalyzer" dhe tregohet adresa IP e tij. Pas kĂ«saj, njĂ« kĂ«rkesĂ« pĂ«r regjistrimin e kĂ«saj pajisjeje dĂ«rgohet nĂ« FortiAnalyzer. Administratori duhet tĂ« konfirmojĂ« ose refuzojĂ« kĂ«rkesĂ«n e marrĂ«. NĂ«se teknologjia e domain-ve administrativĂ« Ă«shtĂ« aktivizuar, FortiGate mund tĂ« shtohet si nĂ« ADOM-in kryesor (i quajtur root, me tĂ« cilin punuam nĂ« mĂ«simin e kaluar), ashtu edhe nĂ« njĂ« ADOM tĂ« krijuar vetĂ«, i cili Ă«shtĂ« pĂ«r pajisjet FortiGate.
- MĂ«nyra e dytĂ« Ă«shtĂ« ajo qĂ« quhet Wizard-i i Regjistrimit tĂ« Pajisjeve. Regjistrimi i pajisjes kryhet nĂ« vetĂ« FortiAnalyzer. PĂ«r regjistrim nevojitet informacioni rreth pajisjes qĂ« po regjistrohet â numri serial, adresa IP, lloji i pajisjes dhe versioni i sistemit operativ. NĂ«se verifikimi i tĂ« dhĂ«nave kalon me sukses â pajisja shtohet nĂ« listĂ«n e FortiAnalyzer. NĂ«se teknologjia e domain-it administrativ Ă«shtĂ« aktivizuar, pajisja do tĂ« regjistrohet automatikisht nĂ« domain-in administrativ pĂ«rkatĂ«s. NĂ«se keni krijuar disa domain-e tĂ« tilla administrativĂ«, nĂ« kĂ«tĂ« rast Ă«shtĂ« e nevojshme tĂ« regjistroni pajisjen nga ai domain administrativ ku dĂ«shironi ta sillni.
Ădo pajisje gjeneron log-e tĂ« llojeve tĂ« ndryshme. Llojet kryesore tĂ« log-eve qĂ« mund tĂ« gjenerojnĂ« pajisjet e kompanisĂ« Fortinet janĂ« paraqitur nĂ« figurĂ«n mĂ« poshtĂ«.

Kemi folur më parë për përpunimin fillestar të logëve, por mendoj se vlen të kujtojmë. Logët që arrijnë në FortiAnalyzer kompresohen dhe ruhen në një skedar log. Kur ky skedar arrin një madhësi të caktuar, ai ri-shkruhet dhe arkivohet. Të tillët quhen logë të arkivuara. ato konsiderohen logë offline, pasi nuk mund të analizohet në kohë reale. Për t'u parë, ato janë të disponueshme vetëm në formatin RAW. Politika e ruajtjes së të dhënave në domenin administrativ përcakton sa gjatë do të ruhen këta logë në kujtesën e FortiAnalyzer.
Në të njëjtën kohë, logët indeksohen në bazën e të dhënave SQL për të mbështetur analizën. Këta logë analizohen në FortiAnalyzer në kohë reale përmes mekanizmave Log View, FortiView dhe Reports. Politika e ruajtjes së të dhënave në domenin administrativ përcakton sa gjatë do të ruhen këta logë në kujtesën e FortiAnalyzer. Pasi këta logë të fshihen nga memoria e FortiAnalyzer, ata mund të mbeten si logë të arkivuara, por kjo varet nga politika e ruajtjes së të dhënave në domenin administrativ.
Procesi i përpunimit të logëve është paraqitur në mënyrë schematike në figurën më poshtë.

Kur logjet mbĂ«rrijnĂ« nĂ« pajisje, ato kontrollohen nga trajtuesit e ngjarjeve. KĂ«ta lejojnĂ« ndjekjen e ngjarjeve tĂ« rĂ«ndĂ«sishme pĂ«rmes kushteve tĂ« parapĂ«rcaktuara. Kushtet vendosen nĂ« parametrat qĂ« pĂ«rmbahen nĂ« logjet e formatit RAW. NĂ« sistem, pĂ«r secilĂ«n domene administrative ekziston njĂ« grup ngjarjesh tĂ« parapĂ«rcaktuara, megjithatĂ«, nĂ«se Ă«shtĂ« e nevojshme, mund tĂ« krijoni trajtues tĂ« rinj ngjarjesh. PĂ«rdorimi kryesor i trajtuesve tĂ« ngjarjeve Ă«shtĂ« se kur ndodhin ngjarje tĂ« interesit, sistemi mund tĂ« dĂ«rgojĂ« njoftime â nĂ« email ose nĂ« serverat syslog, gjithashtu pĂ«rmes SNMP. Kjo lejon reagimin mjaft tĂ« shpejtĂ« ndaj ngjarjeve qĂ« ndodhin nĂ« rrjet.

Taniyë flasim për mbrojtjen e logëve. Duke qenë se logët mbajnë informacion të rëndësishëm rreth asaj që ndodh në rrjet, ata duhet të mbrohen si nga humbja e mundshme për shkak të ndonjë dështimi, ashtu edhe nga komprometimi i jashtëm. Teknologjia e parë që ndihmon për të mbrojtur logët në rast dështimesh është RAID. Ajo lejon ndarjen e hapësirës së disqeve të disponueshëm në disa segmente logjike, në mënyrë që në rast se një ose disa disqe dështojnë (në varësi të tipit të RAID-it), të dhënat të mos humbasin. Tipet kryesore të RAID-it që mund të përdoren në FortiAnalyzer janë paraqitur në figurën më poshtë.

- RAID 0 ndan informacionin në 2 apo më shumë disqe. Qëllimi kryesor është shpejtësia dhe performanca. Në rastin e dështimit të një ose disa disqe, do të dëmtohet e gjithë matrica e disqeve;
- RAID 1 ndan kopjet e informacionit në 2 apo më shumë disqe. Nëse një disk dështoi, matrica e disqeve do të vazhdojë të funksionojë normalisht;
- RAID 5 shpërndan informacionin në disa disqe, dhe gjithashtu në secilën "zinxhir informacioni" ndan një disk për të dhënat e rikuperimit. Në rast se një disk dështojnë, grupi i disqeve do të vazhdojë të funksionojë normalisht;
- RAID 6 vepron në mënyrë të ngjashme, vetëm se tashmë janë ndarë dy disqe për të dhënat e rikuperimit;
- RAID 10 bashkon opsionet RAID 0 dhe RAID 1. Me këtë mund të vazhdoni punën me informacionin, nëse dështojnë 2 disqe (një nga secili RAID, përndryshe informacioni nuk do të mund të llogaritet);
- RAID 50 kombinon funksionalitetin e RAID 0 dhe RAID 5. Në këtë rast, puna e qëndrueshme me informacionin do të vazhdojë, edhe nëse në secilin RAID 5 dështojnë një disk;
- RAID 60 kombinon funksionalitetin e RAID 0 dhe RAID 6. Në këtë rast, puna e qëndrueshme me informacionin do të vazhdojë, edhe nëse në secilin RAID 6 dështojnë 2 disqe.
Mekanizmi tjetër është backup-i i logeve. Ka disaOpsione për backup, nga menuja Log View, ku mund të përdorni një filtrin e caktuar për të ruajtur log-et e nevojshme, ose Log Browse, nga e cila mund të shkarkoni skedarët e regjistrimit. Ka gjithashtu mundësinë për të bërë një backup të logeve në serverë të jashtëm përmes ndërfaqes CLI.
Një mekanizëm tjetër që ndihmon në mbrojtjen e informacionit të rëndësishëm që përmban log-et është rrepkësia. Këtu gjithashtu ka disa mundësi.
- E para, ku pajisjet dërgojnë log-et menjëherë në 2 FortiAnalyzer, njëri është kryesor dhe tjetri rezervë.
- Metoda e dytĂ« e kemi diskutuar nĂ« mĂ«simin e kaluar â njĂ« FortiAnalyzer funksionon si kolektor dhe mbledh log-et nga pajisje tĂ« ndryshme. Sipas njĂ« orari, log-et e mbledhura dĂ«rgohen nĂ« FortiAnalyzer qĂ« funksionon nĂ« mĂ«nyrĂ«n e analizuesit. NĂ« rast se i dyti dĂ«shtoi, kolektori mund tĂ« dĂ«rgojĂ« log-et nĂ« njĂ« FortiAnalyzer tjetĂ«r.
- Dhe opsioni i tretĂ« â dĂ«rgimi i logeve nga FortiAnalyzer nĂ« serverĂ« tĂ« jashtĂ«m, pĂ«r shembull nĂ« Syslog. NĂ« kĂ«tĂ« rast, dĂ«rgimi i logeve do tĂ« ndodhi nĂ« kohĂ« reale.

Për të mbrojtur log-et nga kompromentimi, përdoren dy mekanizma kryesorë:
- Enkriptimi i kanalit të transmetimit të të dhënave midis FortiAnalyzer-it dhe pajisjeve të tjera;
- Mbrojtja e logeve nga modifikimi duke shtuar një kontroll për verifikim.

NĂ« videon mĂ«simore Ă«shtĂ« paraqitur materiali teorik i trajtuar mĂ« sipĂ«r, si dhe shqyrtohen aspektet praktike tĂ« punĂ«s me loget â filtrimi i tyre, shikimi nĂ« mĂ«nyra tĂ« ndryshme, konfigurimi i trajtimve tĂ« ngjarjeve. Shikim tĂ« kĂ«ndshĂ«m!

Në leksionin e ardhshëm do të shqyrtojmë detajet e punës me raportet. Për të mos e humbur atë, regjistrohuni në .
. Gjithashtu, mund të ndiqni përditësimet në burime të tjera:
Burimi: habr.com
