Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Administrator. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Un rapport repose sur des données collectées et sur des calculs. Le dataset sélectionne et agrège les données ; les graphiques et le modèle organisent leur présentation. Un rapport vide peut donc venir de la collecte, de la période, du périmètre ou du calcul lui-même.
Avant de modifier un dataset, formulez la question : nombre de sessions, volume d’octets, sources distinctes ou événements de sécurité ? Ces mesures ne sont pas interchangeables. Un équipement très bavard peut dominer une somme de journaux sans être celui qui transporte le plus de trafic.
Le SQL de FortiAnalyzer utilise son contexte de logs et des conventions propres à ses datasets. Une requête de démonstration sur une table de lab n’est pas directement un dataset FortiAnalyzer : contrôlez les champs, les fonctions et les paramètres pris en charge par la version.
Les repères à distinguer
L’exemple ci-dessous illustre uniquement un comptage sur une table fictive lab_logs. Il ne doit pas être collé tel quel dans un dataset de production.
| Élément | Responsabilité |
|---|---|
| Période et appareils | Délimiter les données étudiées |
| Dataset | Filtrer et calculer |
| Graphique | Présenter le résultat du calcul |
| Modèle et planification | Assembler et générer le document |
Un scénario pour pratiquer
Créez un petit jeu de données fictif dont vous connaissez les résultats.
- Choisir une métrique précise et noter le résultat attendu à la main.
- Tester le filtrage et l’agrégation sur ce jeu avant de travailler les données de logs.
- Dans FortiAnalyzer, partir d’un dataset adapté au type de log et vérifier les champs.
- Comparer un résultat de rapport avec une recherche de logs sur le même périmètre.
SELECT source_ip, COUNT(*) AS event_count
FROM lab_logs
WHERE action = 'deny'
GROUP BY source_ip
ORDER BY event_count DESC; Diagnostiquer sans sauter les étapes
Un résultat crédible demande une validation du sens du calcul. Vérifiez aussi les exclusions, les valeurs manquantes et le fuseau utilisé pour regrouper les périodes.
| Observation | Vérification utile |
|---|---|
| Rapport vide | Collecte, appareils, période et dataset |
| Nombre trop élevé | Unité comptée et doublons éventuels |
| Graphique différent des logs | Périmètre, filtres et agrégation |
| Génération lente | Volume, coût des calculs et santé de la plateforme |
À vous de raisonner
Un graphique nommé « utilisateurs » compte les lignes de logs. Quel est le problème ?
Voir le corrigé
Chaque utilisateur peut produire plusieurs lignes. Il faut définir l’identité à compter, vérifier sa disponibilité dans les données et choisir une agrégation correspondant réellement au nombre d’utilisateurs.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Administrator
Relier ce parcours à d’autres sujets
- FortiManager 7.6 Administrator — Organiser les ADOM, importer les FortiGate et maîtriser le cycle de configuration, de validation et d’installation.
- FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan