Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Analyst. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Une vue de synthèse aide à repérer une activité ; les logs permettent de revenir aux événements qui la composent. FortiView et les dashboards servent à explorer des tendances, mais un total agrégé ne suffit pas à expliquer une connexion particulière.
Commencez par un périmètre explicite : appareil, ADOM, période, source, destination et type de log. Notez le fuseau horaire. Élargissez ensuite les filtres un à un pour comprendre ce qu’ils excluent. Modifier simultanément tous les critères rend la recherche difficile à reproduire.
Le Security Fabric peut apporter des informations provenant de plusieurs équipements. Cette richesse demande une attention à l’origine des données : deux produits peuvent décrire le même fait avec des champs ou des horodatages différents. La collecte, le stockage et l’analyse restent des prérequis à l’investigation.
Les repères à distinguer
Conservez les éléments utiles au raisonnement : filtre utilisé, heure, équipement, identifiants de session disponibles et extrait de preuve. Évitez de transformer immédiatement une adresse partagée en identité individuelle.
| Vue | Ce qu’elle aide à faire |
|---|---|
| Dashboard | Repérer une évolution |
| FortiView | Explorer des agrégations |
| Recherche de logs | Examiner les événements détaillés |
| Chronologie | Relier les étapes et leurs horodatages |
Un scénario pour pratiquer
Prenez un flux de lab dont vous connaissez la source et la destination.
- Retrouver son activité dans une vue de synthèse.
- Ouvrir les logs correspondants avec une période courte et le bon appareil.
- Comparer trafic et événements de sécurité sans supposer qu’ils sont tous présents.
- Exporter ou consigner les filtres et expliquer les faits observés.
Diagnostiquer sans sauter les étapes
Une absence de résultat n’est pas une preuve d’absence d’activité. Vérifiez la génération, le périmètre et la rétention avant de conclure.
| Observation | Vérification utile |
|---|---|
| Activité visible seulement en résumé | Fenêtre, granularité et filtre de la vue détaillée |
| Source partagée | NAT, proxy et données d’identité disponibles |
| Événements dans le désordre | Horloges et délais de collecte |
| Un type de log manque | Configuration de journalisation et conservation |
À vous de raisonner
Une IP apparaît avec un grand volume de trafic. Peut-on l’attribuer immédiatement à une personne ?
Voir le corrigé
Non. L’adresse peut appartenir à un équipement partagé, un NAT ou un proxy. Il faut croiser les informations d’identité et le contexte temporel avant une attribution.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Analyst
Relier ce parcours à d’autres sujets
- FortiAnalyzer 7.6 Administrator — Construire une collecte fiable, organiser les ADOM, gérer la rétention et préparer la disponibilité de FortiAnalyzer.
- FortiDeceptor 6.2 Administrator — Concevoir un réseau de déception, déployer des leurres et qualifier leurs interactions avant une réponse.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan