Comprendre Fortinet · FortiAnalyzer 7.6 Analyst

FortiAnalyzer : distinguer log, événement, indicateur et incident

Qualifier une alerte et rassembler des preuves avant de décider d’une réponse.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Analyst. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Un log décrit une observation. Un gestionnaire d’événements utilise des conditions pour faire émerger une activité intéressante. Un indicateur ajoute un élément de contexte sur un artefact, par exemple une adresse ou un domaine. Un incident rassemble le travail d’investigation et son suivi.

Ces niveaux évitent de traiter chaque journal comme une urgence. La gravité d’un événement aide à prioriser, mais elle ne remplace pas l’analyse : actif concerné, exposition, répétition, mesure de protection déjà appliquée et impact réel doivent être examinés.

Un indicateur connu ne prouve pas automatiquement une compromission. Vérifiez sa provenance, sa pertinence temporelle et la relation avec les événements observés. Une connexion bloquée et une exécution confirmée ne conduisent pas au même diagnostic.

Comprendre en imageFortiAnalyzer : distinguer log, événement, indicateur et incident
FortiAnalyzer : distinguer log, événement, indicateur et incident Qualifier une alerte et rassembler des preuves avant de décider d’une réponse. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Logs Observations 02 Événement Condition déclenchée 03 Incident Investigation suivie 04 Indicateur Contexte de l’artefact
Qualifier une alerte et rassembler des preuves avant de décider d’une réponse. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

La qualification doit produire une hypothèse testable, puis préciser les données qui la confirment ou l’infirment. Documentez les incertitudes au lieu de les masquer derrière un score.

Quatre objets, quatre rôles
ObjetRôle
LogDécrire un fait observé
ÉvénementSignaler une condition ou corrélation
IndicateurEnrichir un artefact
IncidentOrganiser l’investigation et le suivi

Un scénario pour pratiquer

Construisez un scénario synthétique d’accès à une destination suspecte.

  1. Identifier les logs utilisés et la condition du gestionnaire d’événements.
  2. Vérifier action, source, destination, période et fréquence.
  3. Ajouter le contexte de l’actif et de l’indicateur sans modifier les preuves.
  4. Créer un incident si le besoin d’investigation le justifie et indiquer la prochaine vérification.

Diagnostiquer sans sauter les étapes

Les événements répétitifs demandent parfois un réglage de périmètre ou de seuil. Conservez une recette avant de modifier une règle afin de ne pas supprimer une détection utile.

Qualifier une alerte
ObservationVérification utile
Grand nombre d’alertes identiquesPérimètre, fenêtre et regroupement
Indicateur inquiétantValidité, contexte et action observée
Incident sans preuveLogs source et chronologie
Gravité élevée mais trafic bloquéAutres activités et exposition de l’actif

À vous de raisonner

Une règle déclenche sur une connexion bloquée vers un domaine signalé. Faut-il annoncer une compromission ?

Voir le corrigé

Non sur ce seul événement. Il établit une tentative et une décision de sécurité. Recherchez les activités connexes, l’identité de la source et d’autres preuves avant de qualifier une compromission.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Analyst

Relier ce parcours à d’autres sujets

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.