Comprendre Fortinet · FortiAnalyzer 7.6 Analyst

FortiAnalyzer Analyst : chercher des logs sans perdre le contexte

Utiliser les vues, les filtres et la chronologie pour construire une investigation reproductible.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Analyst. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Une vue de synthèse aide à repérer une activité ; les logs permettent de revenir aux événements qui la composent. FortiView et les dashboards servent à explorer des tendances, mais un total agrégé ne suffit pas à expliquer une connexion particulière.

Commencez par un périmètre explicite : appareil, ADOM, période, source, destination et type de log. Notez le fuseau horaire. Élargissez ensuite les filtres un à un pour comprendre ce qu’ils excluent. Modifier simultanément tous les critères rend la recherche difficile à reproduire.

Le Security Fabric peut apporter des informations provenant de plusieurs équipements. Cette richesse demande une attention à l’origine des données : deux produits peuvent décrire le même fait avec des champs ou des horodatages différents. La collecte, le stockage et l’analyse restent des prérequis à l’investigation.

Comprendre en imageFortiAnalyzer Analyst : chercher des logs sans perdre le contexte
FortiAnalyzer Analyst : chercher des logs sans perdre le contexte Utiliser les vues, les filtres et la chronologie pour construire une investigation reproductible. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Équipements Origine des événements 02 FortiView Vue agrégée 03 Logs détaillés Champs et contexte 04 Analyste Périmètre et chronologie
Utiliser les vues, les filtres et la chronologie pour construire une investigation reproductible. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Conservez les éléments utiles au raisonnement : filtre utilisé, heure, équipement, identifiants de session disponibles et extrait de preuve. Évitez de transformer immédiatement une adresse partagée en identité individuelle.

Du résumé à la preuve
VueCe qu’elle aide à faire
DashboardRepérer une évolution
FortiViewExplorer des agrégations
Recherche de logsExaminer les événements détaillés
ChronologieRelier les étapes et leurs horodatages

Un scénario pour pratiquer

Prenez un flux de lab dont vous connaissez la source et la destination.

  1. Retrouver son activité dans une vue de synthèse.
  2. Ouvrir les logs correspondants avec une période courte et le bon appareil.
  3. Comparer trafic et événements de sécurité sans supposer qu’ils sont tous présents.
  4. Exporter ou consigner les filtres et expliquer les faits observés.

Diagnostiquer sans sauter les étapes

Une absence de résultat n’est pas une preuve d’absence d’activité. Vérifiez la génération, le périmètre et la rétention avant de conclure.

Recherche fiable
ObservationVérification utile
Activité visible seulement en résuméFenêtre, granularité et filtre de la vue détaillée
Source partagéeNAT, proxy et données d’identité disponibles
Événements dans le désordreHorloges et délais de collecte
Un type de log manqueConfiguration de journalisation et conservation

À vous de raisonner

Une IP apparaît avec un grand volume de trafic. Peut-on l’attribuer immédiatement à une personne ?

Voir le corrigé

Non. L’adresse peut appartenir à un équipement partagé, un NAT ou un proxy. Il faut croiser les informations d’identité et le contexte temporel avant une attribution.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Analyst

Relier ce parcours à d’autres sujets

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.