Comprendre Fortinet · FortiAnalyzer 7.6 Analyst

FortiAnalyzer Analyst : rapports utiles et playbooks contrôlés

Transformer une investigation en compte rendu et automatiser une réponse avec des conditions de succès explicites.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Analyst. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Un rapport explique une situation à un destinataire. Choisissez d’abord la question, la période et le périmètre ; un modèle riche en graphiques peut rester inutile s’il ne distingue pas activité bloquée, activité autorisée et impact confirmé. Vérifiez les datasets et les unités avant de diffuser un résultat.

Un playbook organise des tâches autour d’un déclencheur et de connecteurs. Il peut enrichir un événement, notifier une équipe ou effectuer une action via un système intégré. La capacité à déclencher une tâche ne prouve pas que l’action finale a réussi.

Les connecteurs ont des droits et des dépendances. Préparez les identifiants, le périmètre des actions, les conditions d’exécution et le traitement des erreurs. Commencez par une automatisation d’enrichissement ou de notification avant une action de confinement.

Comprendre en imageFortiAnalyzer Analyst : rapports utiles et playbooks contrôlés
FortiAnalyzer Analyst : rapports utiles et playbooks contrôlés Transformer une investigation en compte rendu et automatiser une réponse avec des conditions de succès explicites. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Événement Déclencheur 02 Playbook Tâches et conditions 03 Connecteur Action sur la cible 04 Historique Résultat à contrôler
Transformer une investigation en compte rendu et automatiser une réponse avec des conditions de succès explicites. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Conservez une vérification après action et un moyen de traiter les échecs. Une répétition du même événement ne doit pas provoquer des actions incontrôlées ou contradictoires.

Deux sorties complémentaires
SortieContrôle
RapportDonnées, métriques et destinataires
DéclencheurConditions et périmètre
ConnecteurAccès et permissions nécessaires
TâcheRésultat et effets attendus
ExécutionHistorique, erreurs et suivi

Un scénario pour pratiquer

Créez un événement de test sans données de production.

  1. Préparer un rapport court dont les chiffres peuvent être vérifiés dans les logs.
  2. Créer un playbook de notification ou d’enrichissement avec un connecteur de lab.
  3. Déclencher un cas nominal puis provoquer une erreur de connecteur contrôlée.
  4. Lire l’historique de chaque tâche et comparer l’état final attendu.

Diagnostiquer sans sauter les étapes

Ne passez pas à une réponse automatique uniquement parce qu’un test nominal fonctionne. Essayez les cas répétés, les délais et les permissions insuffisantes.

Automatisation observable
ObservationVérification utile
Playbook non déclenchéCondition, activation et périmètre
Tâche en erreurConnecteur, identifiants et réponse distante
Exécution terminée sans effetRésultat de la tâche et état du système cible
Rapport contradictoireFiltres, métriques et période

À vous de raisonner

Le playbook affiche une exécution terminée. Peut-on affirmer que l’IP est bloquée sur le FortiGate ?

Voir le corrigé

Seulement après avoir vérifié le résultat de la tâche concernée et l’état effectif du FortiGate. La fin d’une exécution ne suffit pas à prouver l’application de la mesure.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Analyst

Relier ce parcours à d’autres sujets

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.