Каждый день злоумышленники пытаются похитить различного рода данные. Это может быть любая конфиденциальная информация, которая не предназначена широкому кругу лиц. Оборудование FortiAnalyzer способно обезопасить вас от кражи важной информации с вашего компьютера и всех подключенных в сеть устройств.
Единое окно для управления безопасностью
FortiAnalyzer это специализированное решение, которое агрегирует телеметрию со всех подключенных к сети устройств. Оно объединяет логи, события и алерты от брандмауэров FortiGate, почтовых шлюзов FortiMail, конечных точек FortiClient и других продуктов экосистемы Fortinet. Технически это реализовано через унифицированное озеро данных (data lake), которое принимает, нормализует и обогащает информацию из различных источников.
Такой подход обеспечивает единый источник достоверных данных для всей команды безопасности.
В отличие от разрозненных систем мониторинга, платформа предоставляет единую консоль для просмотра всей сетевой активности. Аналитик видит дашборды с метриками по IoT-устройствам, SOC-событиям, уязвимостям конечных точек и электронной почте. Это позволяет быстро оценить текущую ситуацию и оперативно реагировать на инциденты, сокращая время расследования с часов до минут.
Архитектура сбора и хранения данных
Эта техника может проводить анализ, сбор и регистрацию данных о событиях со всех точек сетевой безопасности. В основе лежит механизм, который обрабатывает до 20 000 логов в секунду в режиме аналитики и до 30 000 логов в секунду при простом сборе данных. Объем ежедневно обрабатываемых данных варьируется от 200 ГБ на младших моделях до 3 ТБ на старших устройствах.
Внутреннее хранилище может достигать 6 ТБ и более в зависимости от модели. Оно организовано с использованием RAID-массивов, что гарантирует сохранность данных даже при выходе из строя одного или нескольких дисков. Поддерживаются уровни RAID 0, 1, 5, 6, 10, 50 и 60 с функцией горячей замены (hot spare). Такая архитектура позволяет администраторам хранить необходимые по нормативным актам данные в течение длительного времени, обеспечивая их полную сохранность и доступность.
Сравнение производительности моделей FortiAnalyzer
| Модель | Логов/сек (аналитика) | Логов/сек (сбор) | Емкость хранилища | Поддерживаемые устройства |
|---|---|---|---|---|
| FortiAnalyzer 200F | 20 000 | 30 000 | 2 ТБ | до 800 |
| FortiAnalyzer 1000F | 35 000 | 50 000 | 6 ТБ | до 2 500 |
| FortiAnalyzer 3000F | 60 000 | 80 000 | 12 ТБ | до 5 000 |
| FortiAnalyzer 4000E | 100 000 | 120 000 | 24 ТБ | до 10 000 |
| FortiAnalyzer 5000F | 180 000 | 200 000 | 64 ТБ | до 20 000 |
Интеграция с экосистемой Fortinet
Бесшовная интеграция с Fortinet Security Fabric ключевое преимущество решения. FortiAnalyzer выступает в роли центрального узла, который коррелирует журналы событий от различных компонентов системы безопасности. При подключении нового устройства, например, FortiGate, оно автоматически определяется системой и после авторизации начинает передавать логи для анализа.
Техническая реализация интеграции поддерживает современные стандарты аутентификации, включая SAML SSO. Это позволяет пользователям проходить единую аутентификацию на FortiGate и получать автоматический доступ к FortiAnalyzer без повторного ввода учетных данных. Для работы с гетерогенными средами предусмотрены парсеры для сторонних syslog-источников, которые нормализуют данные из внешних систем в формат, понятный платформе.
Обнаружение угроз с использованием FortiGuard
Вам будут доступны функции управления трафиком, произошедшими событиями, угрозами, web-контентом и содержимым e-mail рассылки. Все это способствует высочайшей безопасности системы и ее полному соответствию правовым документам и предъявляемым стандартам. Интеграция с FortiGuard Labs обеспечивает поток актуальной информации об угрозах в реальном времени.
Автоматические индикаторы компромисса (IOC) сканируют журналы безопасности, используя глобальную базу данных FortiGuard Intelligence. Система сопоставляет события с фреймворком MITRE ATT&CK, что позволяет точно классифицировать атаки и определять их стадию. Ежегодная подписка FortiGuard гарантирует постоянное обновление баз данных и оценку сетевой уязвимости, основанную на последних исследованиях.
Автоматизация и искусственный интеллект
Встроенный ИИ-ассистент FortiAI оптимизирует рабочие процессы аналитиков с помощью обработки естественного языка и автоматизации рутинных задач. Система распознает речевые команды, что позволяет ускорить взаимодействие с платформой. ИИ автоматически выявляет приоритетные алерты и загружает соответствующие сценарии реагирования, корреляционные правила и отчеты.
Встроенные возможности SIEM, SOAR и XDR автоматизируют ключевые функции безопасности. Предварительно сконфигурированные контент-паки для автоматизации, обновляемые ежемесячно, содержат плейбуки, премиум-отчеты и парсеры для сторонних логов. Это сокращает время реагирования на инциденты и снижает нагрузку на команду SecOps, позволяя сосредоточиться на стратегических задачах.
Основные компоненты автоматизации FortiAnalyzer
- FortiAI ИИ-ассистент с обработкой естественного языка и распознаванием речевых команд.
- SIEM централизованное управление событиями и корреляция угроз.
- SOAR оркестрация плейбуков и автоматизация реагирования.
- XDR расширенное обнаружение и ответ на угрозы на всех уровнях.
- Контент-паки ежемесячно обновляемые наборы правил, отчетов и парсеров.
Работа с отчетами и дашбордами
При этом используется шаблонный набор отчетов, который может изменяться. Пользователь может отфильтровать и дать оценку случившимся событиям по разным свойствам. Платформа предоставляет около 300 графических отчетов, доступных для настройки под конкретные требования бизнеса.
Аналитики могут выбирать из множества предустановленных шаблонов, включая SOC-метрики, отчеты о соответствии стандартам и аналитику трафика. Система позволяет формировать отчеты в форматах PDF, HTML, CSV и XML. При необходимости можно создавать собственные дашборды и отчетные формы, используя данные из единого хранилища.
Карантин и корреляция событий
Дополнительно FortiAnalyzer обладает функцией сохранения файлов, которые были помещены в карантин. Их можно будет откоррелировать, просмотреть связанные с ними события. Это важный аспект для расследования инцидентов и сбора доказательной базы. В отличие от простого удаления подозрительных объектов, система сохраняет их в изолированном хранилище вместе с метаданными.
Корреляция событий позволяет выявить связи между, казалось бы, разрозненными инцидентами. Например, система может связать подозрительный email-трафик с последующей попыткой доступа к критическим ресурсам или с обнаружением вредоносного ПО на конечной точке. Глубокое понимание контекста атаки ускоряет принятие решений и повышает эффективность реагирования.
Управление инцидентами и реагирование
FortiAnalyzer позволяет собирать, анализировать и сопоставлять данные журнала из распределенной сети брандмауэров Fortinet Enterprise из одного центрального расположения, а также просматривать весь трафик брандмауэра и создавать отчеты с одной консоли. Компонент управления инцидентами обеспечивает полный жизненный цикл обработки событий безопасности.
Оператор может вручную или автоматически создавать инциденты на основе обнаруженных событий. Система поддерживает обогащение индикаторов угроз через плейбуки и распространение контейнирующих мер через коннекторы автоматизации. Интеграция с FortiManager позволяет автоматически блокировать вновь обнаруженные угрозы на всех устройствах периметра.
Жизненный цикл инцидента в FortiAnalyzer
- Обнаружение автоматическое выявление аномалий и алертов на основе корреляционных правил.
- Создание формирование инцидента с присвоением приоритета и категории.
- Расследование анализ связанных событий, логов и файлов из карантина.
- Реагирование применение плейбуков и коннекторов для блокировки угроз.
- Закрытие документирование результатов и обновление базы знаний.
Практические аспекты развертывания
Устройство совместимо с системой FortiManager, поэтому вы получите одно решение управления, сбора отчетов и анализа. На практике это означает, что администраторы могут управлять всей политикой безопасности и аналитикой из единой точки. Однако начальная настройка интеграции между FortiAnalyzer и FortiManager может потребовать повышенного внимания, особенно в сложных сетевых средах.
Выбор модели зависит от масштаба инфраструктуры и требуемой производительности. Для небольших офисов подойдут младшие модели с емкостью 200 ГБ логов в день и поддержкой до 800 устройств. Крупные предприятия и сервис-провайдеры могут использовать системы с производительностью 42 000 логов в секунду и хранилищем 64 ТБ. Многие модели оснащены горячезаменяемыми блоками питания и дисками, что обеспечивает бесперебойную работу.
Многоуровневая защита данных
Хранилище до 6 ТБ, которое имеет встроенную защиту RAID. У вас будут дополнительные возможности архивирования информации, что позволит админу сохранить нужные по нормативным актам данные. Выбор уровня RAID напрямую влияет на надежность системы. RAID 5 и RAID 6 обеспечивают баланс между емкостью и отказоустойчивостью, допуская выход из строя одного или двух дисков без потери данных.
Использование RAID 10 рекомендуется для сред с высокой нагрузкой на запись, так как он сочетает производительность RAID 0 с избыточностью RAID 1. Функция hot spare позволяет автоматически заменять отказавший диск на резервный в течение минуты, сводя к минимуму время простоя и риск потери данных.
Сравнение уровней RAID для FortiAnalyzer
| Уровень RAID | Минимальное кол-во дисков | Отказоустойчивость | Производительность записи | Эффективность использования емкости |
|---|---|---|---|---|
| RAID 0 | 2 | Нет | Высокая | 100% |
| RAID 1 | 2 | 1 диск | Средняя | 50% |
| RAID 5 | 3 | 1 диск | Средняя | 67–94% |
| RAID 6 | 4 | 2 диска | Средняя/Низкая | 50–88% |
| RAID 10 | 4 | 1 диск на зеркало | Высокая | 50% |
FortiAnalyzer это комплексное решение для централизованной безопасности, которое объединяет сбор логов, углубленную аналитику и автоматизированное реагирование на угрозы. Благодаря интеграции с глобальной разведкой FortiGuard, поддержке ИИ-ассистента и надежной архитектуре хранения данных, платформа отвечает самым строгим требованиям корпоративной безопасности.
Использование FortiAnalyzer в составе Security Fabric обеспечивает полную видимость сети и позволяет эффективно противостоять современным киберугрозам, соблюдая при этом все необходимые нормативные стандарты.
Системные требования FortiAnalyzer
Выбор конфигурации FortiAnalyzer напрямую зависит от модели развертывания, ожидаемой нагрузки и требований к хранению данных. Производительность системы измеряется в количестве обрабатываемых логов в секунду, и этот параметр определяет минимальные требования к вычислительным ресурсам.
Виртуальные машины
Для виртуальных сред FortiAnalyzer предъявляет четкие требования к выделяемым ресурсам. Базовая конфигурация включает минимум 4 vCPU, 8 ГБ оперативной памяти и 500 ГБ дискового пространства. Однако эти показатели существенно возрастают при увеличении аналитической нагрузки.
Производительность виртуальной машины прямо коррелирует с выделенными ресурсами. Для обработки 3000 логов в секунду достаточно 8 ГБ RAM и 4 ядер CPU. При нагрузке 10 000 логов в секунду требования возрастают до 16 ГБ RAM и 8 ядер. Максимальная производительность в 50 000 логов в секунду достигается при 64 ГБ RAM и 32 ядрах процессора.
Версия FortiAnalyzer 7.2.2 и новее предъявляет повышенные требования к оперативной памяти минимум 16 ГБ. Для версий 7.4.1 и последующих также рекомендуется не менее 16 ГБ RAM.
При расчете ресурсов важно учитывать, что скорость сбора данных примерно в 1,5 раза превышает аналитическую производительность.
Минимальные требования к ресурсам для виртуальных машин
| Нагрузка (логов/сек) | vCPU | RAM (ГБ) | Дисковое пространство (ГБ) | Рекомендуемая версия |
|---|---|---|---|---|
| до 3 000 | 4 | 8 | 500 | 7.0.x |
| 3 000 – 10 000 | 8 | 16 | 1 000 | 7.2.x |
| 10 000 – 25 000 | 16 | 32 | 2 000 | 7.4.x |
| 25 000 – 50 000 | 32 | 64 | 4 000 | 7.4.x |
Аппаратные устройства
Физические модели FortiAnalyzer оснащаются предустановленными компонентами, оптимизированными под конкретные задачи. Серия BigData это наиболее производительное решение.
FortiAnalyzer-BigData 4500F построен на базе 4U шасси с 14 вычислительными блейдами. Первый блейд отвечает за сбор логов и сервисы FortiView, а остальные 13 обеспечивают хранение, обработку и аналитику. Каждый блейд оснащен 128 ГБ RAM и двумя NVMe SSD накопителями. Коммутационные модули работают на скорости 10 Гбит/с.
Модель 4500G использует более мощные процессоры двухъядерные Intel Xeon с частотой 2,3 ГГц и 16 ядрами на блейд. Объем памяти увеличен до 196 ГБ на блейд, а коммутационные модули поддерживают скорость 25 Гбит/с. Все блейды в этой модели выполняют полный набор функций.
Сравнение аппаратных моделей BigData
| Модель | Форм-фактор | Количество блейдов | RAM на блейд | Скорость коммутации |
|---|---|---|---|---|
| FortiAnalyzer-BigData 4500F | 4U | 14 (1 + 13) | 128 ГБ | 10 Гбит/с |
| FortiAnalyzer-BigData 4500G | 4U | 14 | 196 ГБ | 25 Гбит/с |
Поддерживаемые гипервизоры и облачные платформы
FortiAnalyzer-VM сертифицирован для работы в широком спектре виртуальных сред. В частных облаках поддерживаются VMware ESXi версий 6.5 и новее, Microsoft Hyper-V Server 2016, 2019 и 2022, Citrix XenServer 7.2, а также OpenSource XenServer 4.2.5. Для платформы Nutanix требуется AHV 20220304 и новее, AOS 6.5 и выше.
В публичных облаках решение доступно на Amazon Web Services (AMI, EC2, EBS), Microsoft Azure, Google Cloud Platform, Oracle Cloud Infrastructure, Alibaba Cloud и IBM Cloud.
Поддерживаемые платформы виртуализации
- VMware ESXi 6.5, 6.7, 7.0, 8.0
- Microsoft Hyper-V Server 2016, 2019, 2022
- Citrix XenServer 7.2
- OpenSource XenServer 4.2.5
- Nutanix AHV 20220304 и новее, AOS 6.5+
- Публичные облака AWS, Azure, GCP, OCI, Alibaba, IBM
Требования к расширениям управления (MEA)
Активация Management Extension Applications требует дополнительных ресурсов. По умолчанию FortiAnalyzer VM выделяет для MEA не более 50% доступных CPU и RAM.
Для FortiSIEM в продуктивной среде рекомендуется 12 vCPU и 16 ГБ RAM. FortiSOAR требует значительно больше ресурсов 16 vCPU и 64 ГБ RAM. Перед развертыванием MEAs необходимо ознакомиться с документацией конкретного приложения для точного расчета ресурсов.
Рекомендуемые ресурсы для MEA
| Расширение | vCPU | RAM (ГБ) | Примечание |
|---|---|---|---|
| FortiSIEM | 12 | 16 | Продуктивная среда |
| FortiSOAR | 16 | 64 | Высокие требования |
| Другие MEA | зависит от приложения | зависит от приложения | См. документацию |
Совместимость с браузерами и версиями FortiOS
Веб-интерфейс FortiAnalyzer корректно работает с актуальными версиями браузеров: Microsoft Edge, Mozilla Firefox и Google Chrome.
Поддерживаются следующие версии FortiOS: от 5.6.0 до 7.2.7 в зависимости от версии FortiAnalyzer. При планировании обновлений необходимо сверяться с официальной матрицей совместимости, поскольку поддержка конкретных версий зависит от релиза FortiAnalyzer.
Совместимость версий FortiAnalyzer и FortiOS
| Версия FortiAnalyzer | Поддерживаемые версии FortiOS |
|---|---|
| 7.4.x | 7.2.0 – 7.4.4 |
| 7.2.x | 7.0.0 – 7.2.7 |
| 7.0.x | 6.4.0 – 7.0.12 |
| 6.4.x | 6.0.0 – 6.4.14 |
| 6.2.x | 5.6.0 – 6.2.16 |
Перед установкой или обновлением FortiAnalyzer необходимо ознакомиться с актуальной матрицей совместимости на официальном сайте Fortinet.
