Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Administrator. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
FortiAnalyzer concentre des données sensibles : comptes, adresses, applications, décisions de sécurité et traces d’administration. L’accès à la plateforme doit être limité à des populations identifiées. Les profils contrôlent les actions ; les affectations ADOM délimitent les données accessibles.
L’authentification externe peut centraliser les identités, mais il faut prévoir une procédure d’accès de secours maîtrisée. Contrôlez aussi les services exposés, les sources autorisées et les journaux d’activité des administrateurs. Le droit de rechercher des logs ne doit pas nécessairement donner le droit de modifier les paramètres système.
Une sauvegarde de configuration protège des paramètres ; elle n’est pas automatiquement une sauvegarde de toutes les données de logs. Définissez séparément ce qui doit être restauré, comment conserver les journaux et quelles dépendances sont nécessaires à la reprise.
Les repères à distinguer
Une recette de restauration doit vérifier le service rendu : accès administrateur, reconnaissance des équipements, collecte, recherche et génération de rapports. Le simple redémarrage n’est pas un critère suffisant.
| Mécanisme | Portée |
|---|---|
| Profil et ADOM | Actions et données accessibles |
| Audit administrateur | Traçabilité des changements |
| Sauvegarde de configuration | Paramètres de la plateforme |
| Protection des logs | Données et exigences de rétention |
Un scénario pour pratiquer
Définissez un compte lecteur et un compte d’exploitation dans le lab.
- Limiter les ADOM accessibles et vérifier les permissions avec chaque compte.
- Réaliser une sauvegarde selon la procédure de la version et protéger le fichier obtenu.
- Préparer une restauration isolée en listant versions, interfaces et dépendances.
- Comparer avant et après : comptes, appareils enregistrés, services et collecte.
Diagnostiquer sans sauter les étapes
Lorsqu’un compte ne trouve pas un journal, contrôlez son périmètre avant d’augmenter ses privilèges. Lorsqu’une restauration manque de données, identifiez d’abord ce que le fichier sauvegardé contenait.
| Observation | Vérification utile |
|---|---|
| Utilisateur trop limité | Profil et ADOM requis pour sa mission |
| Authentification externe en panne | Annuaire, réseau, heure et compte de secours |
| Logs absents après restauration | Portée de la sauvegarde et stratégie de données |
| Action non expliquée | Audit administrateur et historique des tâches |
À vous de raisonner
Vous disposez d’une sauvegarde de configuration récente. Pouvez-vous promettre la récupération de tous les logs ?
Voir le corrigé
Non. Il faut connaître la portée réelle de cette sauvegarde et les mécanismes de conservation des données. Configuration, logs et rapports doivent être vérifiés séparément.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Administrator
Relier ce parcours à d’autres sujets
- FortiManager 7.6 Administrator — Organiser les ADOM, importer les FortiGate et maîtriser le cycle de configuration, de validation et d’installation.
- FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan