Comprendre Fortinet · FortiAnalyzer 7.6 Administrator

FortiAnalyzer : comprendre rapports, datasets et SQL

Relier une question métier à des données, un dataset et un rapport sans produire des chiffres trompeurs.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Administrator. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Un rapport repose sur des données collectées et sur des calculs. Le dataset sélectionne et agrège les données ; les graphiques et le modèle organisent leur présentation. Un rapport vide peut donc venir de la collecte, de la période, du périmètre ou du calcul lui-même.

Avant de modifier un dataset, formulez la question : nombre de sessions, volume d’octets, sources distinctes ou événements de sécurité ? Ces mesures ne sont pas interchangeables. Un équipement très bavard peut dominer une somme de journaux sans être celui qui transporte le plus de trafic.

Le SQL de FortiAnalyzer utilise son contexte de logs et des conventions propres à ses datasets. Une requête de démonstration sur une table de lab n’est pas directement un dataset FortiAnalyzer : contrôlez les champs, les fonctions et les paramètres pris en charge par la version.

Comprendre en imageFortiAnalyzer : comprendre rapports, datasets et SQL
FortiAnalyzer : comprendre rapports, datasets et SQL Relier une question métier à des données, un dataset et un rapport sans produire des chiffres trompeurs. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Logs Données disponibles 02 Dataset Filtre et agrégation 03 Rapport Graphiques et modèle 04 Question métier Métrique à vérifier
Relier une question métier à des données, un dataset et un rapport sans produire des chiffres trompeurs. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

L’exemple ci-dessous illustre uniquement un comptage sur une table fictive lab_logs. Il ne doit pas être collé tel quel dans un dataset de production.

Décomposer un rapport
ÉlémentResponsabilité
Période et appareilsDélimiter les données étudiées
DatasetFiltrer et calculer
GraphiquePrésenter le résultat du calcul
Modèle et planificationAssembler et générer le document

Un scénario pour pratiquer

Créez un petit jeu de données fictif dont vous connaissez les résultats.

  1. Choisir une métrique précise et noter le résultat attendu à la main.
  2. Tester le filtrage et l’agrégation sur ce jeu avant de travailler les données de logs.
  3. Dans FortiAnalyzer, partir d’un dataset adapté au type de log et vérifier les champs.
  4. Comparer un résultat de rapport avec une recherche de logs sur le même périmètre.
Compter les événements par sourceSQL — table fictive de lab
SELECT source_ip, COUNT(*) AS event_count
FROM lab_logs
WHERE action = 'deny'
GROUP BY source_ip
ORDER BY event_count DESC;

Diagnostiquer sans sauter les étapes

Un résultat crédible demande une validation du sens du calcul. Vérifiez aussi les exclusions, les valeurs manquantes et le fuseau utilisé pour regrouper les périodes.

Pourquoi le rapport surprend ?
ObservationVérification utile
Rapport videCollecte, appareils, période et dataset
Nombre trop élevéUnité comptée et doublons éventuels
Graphique différent des logsPérimètre, filtres et agrégation
Génération lenteVolume, coût des calculs et santé de la plateforme

À vous de raisonner

Un graphique nommé « utilisateurs » compte les lignes de logs. Quel est le problème ?

Voir le corrigé

Chaque utilisateur peut produire plusieurs lignes. Il faut définir l’identité à compter, vérifier sa disponibilité dans les données et choisir une agrégation correspondant réellement au nombre d’utilisateurs.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Administrator

Relier ce parcours à d’autres sujets

  • FortiManager 7.6 Administrator — Organiser les ADOM, importer les FortiGate et maîtriser le cycle de configuration, de validation et d’installation.
  • FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.