Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Analyst. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Un rapport explique une situation à un destinataire. Choisissez d’abord la question, la période et le périmètre ; un modèle riche en graphiques peut rester inutile s’il ne distingue pas activité bloquée, activité autorisée et impact confirmé. Vérifiez les datasets et les unités avant de diffuser un résultat.
Un playbook organise des tâches autour d’un déclencheur et de connecteurs. Il peut enrichir un événement, notifier une équipe ou effectuer une action via un système intégré. La capacité à déclencher une tâche ne prouve pas que l’action finale a réussi.
Les connecteurs ont des droits et des dépendances. Préparez les identifiants, le périmètre des actions, les conditions d’exécution et le traitement des erreurs. Commencez par une automatisation d’enrichissement ou de notification avant une action de confinement.
Les repères à distinguer
Conservez une vérification après action et un moyen de traiter les échecs. Une répétition du même événement ne doit pas provoquer des actions incontrôlées ou contradictoires.
| Sortie | Contrôle |
|---|---|
| Rapport | Données, métriques et destinataires |
| Déclencheur | Conditions et périmètre |
| Connecteur | Accès et permissions nécessaires |
| Tâche | Résultat et effets attendus |
| Exécution | Historique, erreurs et suivi |
Un scénario pour pratiquer
Créez un événement de test sans données de production.
- Préparer un rapport court dont les chiffres peuvent être vérifiés dans les logs.
- Créer un playbook de notification ou d’enrichissement avec un connecteur de lab.
- Déclencher un cas nominal puis provoquer une erreur de connecteur contrôlée.
- Lire l’historique de chaque tâche et comparer l’état final attendu.
Diagnostiquer sans sauter les étapes
Ne passez pas à une réponse automatique uniquement parce qu’un test nominal fonctionne. Essayez les cas répétés, les délais et les permissions insuffisantes.
| Observation | Vérification utile |
|---|---|
| Playbook non déclenché | Condition, activation et périmètre |
| Tâche en erreur | Connecteur, identifiants et réponse distante |
| Exécution terminée sans effet | Résultat de la tâche et état du système cible |
| Rapport contradictoire | Filtres, métriques et période |
À vous de raisonner
Le playbook affiche une exécution terminée. Peut-on affirmer que l’IP est bloquée sur le FortiGate ?
Voir le corrigé
Seulement après avoir vérifié le résultat de la tâche concernée et l’état effectif du FortiGate. La fin d’une exécution ne suffit pas à prouver l’application de la mesure.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Analyst
Relier ce parcours à d’autres sujets
- FortiAnalyzer 7.6 Administrator — Construire une collecte fiable, organiser les ADOM, gérer la rétention et préparer la disponibilité de FortiAnalyzer.
- FortiDeceptor 6.2 Administrator — Concevoir un réseau de déception, déployer des leurres et qualifier leurs interactions avant une réponse.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan