در این مقاله در مورد قابلیت های FortiAnalyzerهای Fortinet صحبت خواهیم کرد. FortiAnalyzer پلتفرم قدرتمند مدیریت فایلهای Log، تجزیه و تحلیل و گزارشگیری است که به سازمانها کنسول واحدی برای مدیریت، خودکارسازی، هماهنگسازی و پاسخدهی ارائه میدهد و امکان عملیات تسهیلشده امنیتی، شناسایی پیشفعالانه و اصلاح و رفع خطرات و همچنین قابلیت مشاهده چشمانداز کاملی از تهدیدات را در اختیار آنها قرار میدهد. FortiAnalyzer که با Fortinet Security Fabric یکپارچه شده است، قابلیتهای تشخیص Real-Time، تجزیه و تحلیل متمرکز امنیت و آگاهی از وضعیت امنیتی End-to-End را در اختیار تیم های شبکه و امنیت قرار میدهد تا به تحلیلگران در شناسایی تهدیدات پایدار پیشرفته یا همان APTها کمک کند و خطرات را پیش از آن که نقضی امنیتی به وقوع بپیوندد، کاهش دهد.
قابلیت های FortiAnalyzerهای Fortinet
حوادث
تشخیص و پاسخ
قابلیت های FortiAnalyzerهای Fortinet شامل چیست؟ FortiAnalyzer قابلیت تشخیص تهدیدهای پیشرفته یا همان APTها، نقاط آسیبپذیر و Indicators of Compromise یا IOC را برای FortiGate NGFWها، FortiClient،FortiSandbox ،FortiWeb FortiMail و دیگر محصولات Fortinet در اختیار Security Fabric Analytics در سراسر Logهای دستگاه قرار میدهد تا قابلیت دید عمیق و درکی عمیق و مهم از اتفاقات و وضعیت فعلی شبکه فراهم کند. هماهنگسازی سریع و گردش کارهای خودکار امکان دریافت اعلانها، گزارشها و داشبورد را بهصورت Real Time برای تیمهای امنیت شبکه فراهم میکند و به این ترتیب این تیمها قادر خواهند بود در یک پنجره واحد همه اطلاعات موردنیاز را مشاهده و فوراً اقدام کنند.
ویدیوی بررسی قابلیتهای SD-Wan متعلق به FortiGate
ویدیوهای بیشتر درباره ی Forti
مدیریت حوادث و رویدادها
تیمهای امنیتی میتوانند هشدارها و Logهای رویدادها را از طریق تجهیزات Fortinet مانیتور و مدیریت کنند؛ فرمت پردازش و همبستهسازی رویدادها در این تجهیزات بهسادگی برای تحلیلگران قابلفهم خواهد بود. با این تجهیزات میتوان الگوهای مشکوک ترافیک را بررسی و با استفاده از فیلتر در کنترلکنندههای از پیش تعریفشده یا سفارشی رویداد جستجو کرد تا امکان دریافت اعلان از عملیات NOC و SOC ، SD-WAN،SSL VPN، شبکههای بیسیم،Shadow IT، IPS، شناسایی شبکه، FortiClient و… و مانیتورینگ آنها فراهم شود.
بیشتر بدانید: بررسی آسیبپذیری جدید در تجهیزات Fortinet و Palo Alto
بخش Incidents تحلیلگران را قادر میسازد تا با حوادثی که توسط رویدادهایی ایجاد میشوند که داراییها، Endpointها، کاربران و جدولهای زمانی آسیبدیده را نشان میدهند، مدیریت بررسی حوادث و چرخه عمر را در دست گیرند.
خودکارسازی Fabric
FortiAnalyzer Playbookها تواناییهای تیم امنیتی سازمان را بالا میبرند تا از طریق پاسخ خودکار به حادثه، آزادسازی منابع و دادن امکان تمرکز بر تسکهای حیاتی به تحلیلگران، راحتتر به تحقیق و بررسی بپردازند. الگوهای آماده به کار شیوهنامه به تحلیلگران SOC این امکان را میدهد تا به سرعت موارد کاربرد خود را سفارشی کنند، فرآیندهای سفارشی تعریف کنند، با سایر تجهیزات Security Fabric مانند FortiOS و EMS تعامل داشته باشند، کتابها و وظایف را در ویرایشگر بصری شیوهنامه ویرایش کنند و از Playbook Monitor برای بررسی Hostهای در معرض خطر، آلودگیها و حوادث حیاتی، غنیسازی دادهها برای نمایش Assets and Identity، مسدود کردن بدافزارها، IPهای C&C و… استفاده کنند.
برای مشاوره رایگان و یا راه اندازی Splunk/SIEM و مرکز عملیات امنیت SOC با کارشناسان شرکت APK تماس بگیرید |
تجزیه و تحلیل و گزارشگیری
تجزیه و تحلیل مبتنی بر خودکارسازی FortiAnalyzer به تیمهای عملیات امنیتی شبکه امکان میدهد تا ارزیابی سریع تجهیزات، سیستمها و کاربران شبکه را با دادههای Log مرتبط و هوش تهدیدات FortiGuard بهمنظور تجزیه و تحلیل رویدادهای Real-time و رویدادهای گذشته تکمیل کنند.
• FortiView Monitors and Views درکی عمیق از ساختار و معنای فعالیت شبکه، خطرات، نقاط آسیبپذیر، تلاش برای حمله، شاخصهای آسیب و ناهنجاریها، تحریم فعالیت کاربر و فعالیت غیرمجاز کاربر ارائه میدهد.
بیشتر بخوانید: ارائه Patchهای جدید Fortinet و سیسکو برای مقابله با بدافزارها
• Log View تحلیلگران را قادر میسازد تا بررسیهای خود را توسعه دهند و از فیلترهای جستجو در فایلهای Log دستگاه مدیریتشده استفاده کنند و Logها را با نمایشهای سفارشی و گروههای Log، از جمله دیتابیس SIEM با گزارشهای عادی برای دستگاههای Fortinet در Fabric ADOMs بررسی کنند.
• Reports تجزیه و تحلیلی جامع از وضعیت امنیتی کاربر ارائه میدهد. این تجزیه و تحلیل شامل گزارشهای مربوط به Operational Technology یا OT، رتبهبندی امنیتی، رتبهبندی امنیتی برای پیسیآی، Secure SD-WAN، وی پی ان، تشخیص ناهنجاری شبکه FortiNDR، ارزیابی تهدیدات سایبری، 360 Security Reviews، آگاهی از موقعیت، تطبیقپذیری، Auditing و… میباشد.
قابلیتهای FortiAnalyzer Fabric View
داراییها و هویت
FortiAnalyzer Fabric View با مانیتورینگ بر داراییها و هویت یعنی Assets and Identity با داشبوردها و تجهیزات مرتبط و اطلاعات UEBA، تشخیص نقاط آسیبپذیر، برچسبزنی EMS و طبقهبندی دارایی از طریق Telemetry با EMS، NAC، Fortinet، Fortinet Fabric Agent و OT Dashboard View، آگاهی بیشتری از Endpointها و کاربران سازمان و دیدی عمیقتر نسبت به آنها در اختیار تیمهای SOC قرار میدهد.
اشتراک و برنامههای افزودنی
لایسنس اشتراک و سرویسهای امنیتی FortiGuard
• FortiGuard Outbreak Detection Service امکان دانلود خودکار Package محتوا را بهمنظور شناسایی جدیدترین بدافزار فراهم میکند که شامل خلاصهای از Mapping شیوع و Kill Chain از نحوه عملکرد بدافزار است. این بسته شامل گزارش FortiGuard از شیوع، Event Handler، و Report Template بهمنظور تشخیص شیوع است.
• FortiGuard Indicators of Compromise Service دادهها را از IOC روزانه در اختیار تیمهای امنیتی قرار میدهد؛ از جمله قابلیت های FortiAnalyzerهای Fortinet می توان گفت این دادهها همراه با تجزیه و تحلیل FortiAnalyzer برای شناسایی و موارد مشکوک مشاهده شده در شبکه یا در سیستم عملیاتی استفاده میشود. این موارد مشکوک با اطمینان بالا بهعنوان آلودگی یا نفوذ مخرب تشخیص داده شدهاند و بررسی مجدد فایلهای Log بهمنظور شکار تهدید که قبلاً صورت گرفته است، به تشخیص این موارد کمک میکند.
• Shadow IT Monitoring Service بهطور مستمر دستگاههای تأیید شده، منابع، حسابهای غیرمجاز و استفاده غیرمجاز از SaaS و IaaS، یکپارچهسازی API و برنامههای Third Party را مانیتور میکند. این سرویس کاربران متخلف را با استفاده از حسابهای کاربری شخصی برای مدیریت داراییهای شرکت شناسایی میکند و در این مسیر از دادههای FortiOS و FortiCASB مرتبط با حساب FortiCASB که دارای حق اشتراک قابلیتهای SaaS است، استفاده میکند. سرویس امنیتی OT تجزیه و تحلیل پیشرفته OT، گزارشهای ریسک و تطبیقپذیری، کنترلکنندههای رویداد OT و قوانین همبستگی مورد کاربرد را در اختیار تیمهای امنیتی قرار میدهد.
• Security Rating and Compliance Service به تیمهای امنیتی کمک میکند تا وضعیت امنیتی خود را طراحی، اجرا و حفظ کنند و توصیههایی قابل اجرا برای پیکربندی و همچنین شاخصهای کلیدی عملکرد و ریسک را به آنها ارائه میدهد.
• اشتراک Security Automation Service با مانیتورینگ و ارتقای پیشرفته، گردشهای کاری Built-In مدیریت حادثه، رابطها، شیوهنامهها و…، خودکارسازی بیشتر پاسخ به حادثه را امکانپذیر میسازد.
Management Extension Applications یا MEAs
بخش Management Extensions به کاربر امکان میدهد برنامههای کاربردی دارای مجوزی را که Fortinet منتشر و امضا کرده است، فعال کند؛ این برنامههای کاربردی میتوانند روی FortiAnalyzer شامل FortiSIEM و FortiSOAR نصب و اجرا شوند.
بیشتر بخوانید: بررسی قابلیت های FortiSIEM در شناسایی تهدیدات
پیادهسازیها
پیادهسازی FortiAnalyzer
FortiAnalyzer را میتوان بهعنوان تجهیز سختافزار فیزیکی، ماشین مجازی یا VM، اشتراک ماشین مجازی یا VM-S و همچنین بهعنوان ;کلود عمومی و اختصاصی یا با مقیاسپذیری، افزونگی و Backupگیری و همچنین قابلیتهای دسترسپذیری بالا پیادهسازی کرد.
دسترسپذیری بالا یا HA در FortiAnalyzer
FortiAnalyzer HA با اطمینان از دسترسپذیری همیشگی عملیاتی، افزونگی Real-time را برای محافظت از سازمان فراهم میکند. در صورتی که FortiAnalyzer اولیه از کار بیفتد، یک FortiAnalyzer ثانویه تا چهار Node کلاستر فوراً جایگزین میشود و قابلیت اطمینان Log و دادهها را فراهم میکند و اطمینان حاصل میکند هیچ نقطه دیگری دچار خرابی نشود.
Multi-Tenancy با مدیریت انعطافپذیر سهام
FortiAnalyzer به کاربر امکان میدهد چندین حساب فرعی را که هریک مدیر و کاربران مستقل خود را دارد، مدیریت کند. Policy دادههای Log مبتنی بر زمان آرشیوشده/ تحلیلی، در هر Administrative Domain یا ADOM، امکان مدیریت خودکار سهام را بر اساس Policy تعریفشده، همراه با نمودارهای روند برای راهنمایی پیکربندی Policy و مانیتورینگ استفاده فراهم میکند.
حالتهای Analyzer و Collector
FortiAnalyzer دو حالت عملیاتی ارائه میدهد: Analyzer و Collector. در حالت Collector، وظیفه اصلی ارسال Logهای تجهیزات متصل به Analyzer و آرشیو کردن این Logهاست. این پیکربندی به شدت به سازمانها با نرخ Log در حال افزایش سود میرساند، زیرا وظیفه دریافت Log با استفاده از منابع زیاد به Collector محول میشود تا Analyzer بتواند بر تولید تجزیه و تحلیل و گزارش تمرکز کند.
تیمهای عملیات شبکه میتوانند چندین FortiAnalyzer را در حالتهای Collector و Analyzer پیادهسازی کنند تا با هم کار کنند و به این ترتیب عملکرد کلی دریافت Log و پردازش حجم افزایشیافته Log، ارائه ذخیرهسازی Log و افزونگی و ارسال سریع اطلاعات حیاتی شبکه و تهدید را بهبود بخشند.
FortiAnalyzer Fabric
FortiAnalyzer Fabric به مدیران SOC امکان میدهد تا دو حالت عملیاتی Supervisor و Member را پیکربندی کنند. با این کار امکان مشاهده دستگاههای عضو، ADOMها و تجهیزات Logging مجاز و همچنین حوادث و رویدادهای ایجاد شده در Memberها فراهم میشود. مدیران به Reports و FortiView در تمامی FortiAnalyzerهای Member دسترسی پیدا میکنند و میتوانند با Log و فیلترهای از پیش تعریفشده دستگاه و جستجوی Log برای هر Member و Member ADOMS و پشتیبانی جستجویی سراسری در Logهای جمعآوریشده ازFortiAnalyzer Fabric members در Log View انجام دهند.
ارسال Log برای یکپارچهسازی با Party- Third
کاربران میتوانند فایلهای Log را از یک FortiAnalyzer به واحد FortiAnalyzer دیگر، سرور syslog یا سرور CEF ارسال کنند. کلاینت FortiAnalyzer علاوه بر ارسال گزارشها به واحد یا سرور دیگر، رونوشتی محلی از گزارشها را که وابسته به تنظیمات Policy دادهها برای گزارشهای آرشیوشده هستند، حفظ میکند. فایلهای Log بهصورت Time-Real یا تقریباً Time-Real، همان طور که از تجهزات شبکه دریافت میشوند، ارسال میشوند.