Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Analyst. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Un log décrit une observation. Un gestionnaire d’événements utilise des conditions pour faire émerger une activité intéressante. Un indicateur ajoute un élément de contexte sur un artefact, par exemple une adresse ou un domaine. Un incident rassemble le travail d’investigation et son suivi.
Ces niveaux évitent de traiter chaque journal comme une urgence. La gravité d’un événement aide à prioriser, mais elle ne remplace pas l’analyse : actif concerné, exposition, répétition, mesure de protection déjà appliquée et impact réel doivent être examinés.
Un indicateur connu ne prouve pas automatiquement une compromission. Vérifiez sa provenance, sa pertinence temporelle et la relation avec les événements observés. Une connexion bloquée et une exécution confirmée ne conduisent pas au même diagnostic.
Les repères à distinguer
La qualification doit produire une hypothèse testable, puis préciser les données qui la confirment ou l’infirment. Documentez les incertitudes au lieu de les masquer derrière un score.
| Objet | Rôle |
|---|---|
| Log | Décrire un fait observé |
| Événement | Signaler une condition ou corrélation |
| Indicateur | Enrichir un artefact |
| Incident | Organiser l’investigation et le suivi |
Un scénario pour pratiquer
Construisez un scénario synthétique d’accès à une destination suspecte.
- Identifier les logs utilisés et la condition du gestionnaire d’événements.
- Vérifier action, source, destination, période et fréquence.
- Ajouter le contexte de l’actif et de l’indicateur sans modifier les preuves.
- Créer un incident si le besoin d’investigation le justifie et indiquer la prochaine vérification.
Diagnostiquer sans sauter les étapes
Les événements répétitifs demandent parfois un réglage de périmètre ou de seuil. Conservez une recette avant de modifier une règle afin de ne pas supprimer une détection utile.
| Observation | Vérification utile |
|---|---|
| Grand nombre d’alertes identiques | Périmètre, fenêtre et regroupement |
| Indicateur inquiétant | Validité, contexte et action observée |
| Incident sans preuve | Logs source et chronologie |
| Gravité élevée mais trafic bloqué | Autres activités et exposition de l’actif |
À vous de raisonner
Une règle déclenche sur une connexion bloquée vers un domaine signalé. Faut-il annoncer une compromission ?
Voir le corrigé
Non sur ce seul événement. Il établit une tentative et une décision de sécurité. Recherchez les activités connexes, l’identité de la source et d’autres preuves avant de qualifier une compromission.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Analyst
Relier ce parcours à d’autres sujets
- FortiAnalyzer 7.6 Administrator — Construire une collecte fiable, organiser les ADOM, gérer la rétention et préparer la disponibilité de FortiAnalyzer.
- FortiDeceptor 6.2 Administrator — Concevoir un réseau de déception, déployer des leurres et qualifier leurs interactions avant une réponse.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan