Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Analyst. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Le threat hunting commence par une hypothèse : une activité inhabituelle sur un actif, un comportement lié à une menace ou un schéma qui échappe aux alertes existantes. Il faut traduire cette idée en données observables, préciser la période et identifier les limites de la collecte.
FortiAI peut assister certaines tâches selon les fonctions et licences disponibles. Une formulation en langage naturel peut faciliter la recherche, mais le résultat doit être confronté aux filtres, aux champs et aux événements utilisés. Une explication fluide n’est pas une preuve technique.
Les informations d’outbreak et de menace donnent un contexte utile pour orienter la recherche. Leur absence dans les logs peut signifier que le comportement n’a pas eu lieu, que la période ne convient pas ou que les données nécessaires n’étaient pas journalisées.
Les repères à distinguer
Séparez la proposition de requête, les résultats et l’interprétation. Cette séparation permet à un autre analyste de reproduire le raisonnement, y compris sans assistance IA.
| Étape | Élément attendu |
|---|---|
| Hypothèse | Comportement recherché et actifs concernés |
| Données | Types de logs et champs nécessaires |
| Recherche | Filtres et période explicites |
| Conclusion | Preuves, alternatives et limites |
Un scénario pour pratiquer
Choisissez une hypothèse simple : une source contacte de nombreuses destinations sur un port donné.
- Vérifier que les logs disponibles contiennent les champs nécessaires.
- Écrire une recherche manuelle et conserver son périmètre.
- Si FortiAI est disponible, comparer sa proposition à cette recherche et inspecter les critères.
- Examiner les exceptions légitimes avant de conclure.
Diagnostiquer sans sauter les étapes
Si les recherches sont lentes ou incomplètes, contrôlez les statistiques de collecte et la santé de la plateforme avant de changer l’hypothèse. Une saturation peut fausser l’expérience de l’analyste.
| Observation | Vérification utile |
|---|---|
| Aucun résultat | Collecte, période et champs recherchés |
| Réponse IA très affirmative | Événements réellement cités et filtres |
| Activité atypique | Scanner autorisé, sauvegarde ou outil d’administration |
| Recherche lente | Volume, ressources et état des bases |
À vous de raisonner
FortiAI propose un résumé de compromission, mais aucun événement n’est fourni pour l’appuyer. Que conservez-vous comme conclusion ?
Voir le corrigé
Une hypothèse à vérifier, pas une compromission confirmée. Demandez les événements, contrôlez la recherche et reformulez la conclusion en fonction des preuves disponibles.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Analyst
Relier ce parcours à d’autres sujets
- FortiAnalyzer 7.6 Administrator — Construire une collecte fiable, organiser les ADOM, gérer la rétention et préparer la disponibilité de FortiAnalyzer.
- FortiDeceptor 6.2 Administrator — Concevoir un réseau de déception, déployer des leurres et qualifier leurs interactions avant une réponse.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan