FortiAnalyzer: Централизованная аналитика и безопасность для корпоративной сети

FortiAnalyzer: Централизованная аналитика и безопасность для корпоративной сети

Каждый день злоумышленники пытаются похитить различного рода данные. Это может быть любая конфиденциальная информация, которая не предназначена широкому кругу лиц. Оборудование FortiAnalyzer способно обезопасить вас от кражи важной информации с вашего компьютера и всех подключенных в сеть устройств.

Единое окно для управления безопасностью

FortiAnalyzer это специализированное решение, которое агрегирует телеметрию со всех подключенных к сети устройств. Оно объединяет логи, события и алерты от брандмауэров FortiGate, почтовых шлюзов FortiMail, конечных точек FortiClient и других продуктов экосистемы Fortinet. Технически это реализовано через унифицированное озеро данных (data lake), которое принимает, нормализует и обогащает информацию из различных источников.

Такой подход обеспечивает единый источник достоверных данных для всей команды безопасности.

В отличие от разрозненных систем мониторинга, платформа предоставляет единую консоль для просмотра всей сетевой активности. Аналитик видит дашборды с метриками по IoT-устройствам, SOC-событиям, уязвимостям конечных точек и электронной почте. Это позволяет быстро оценить текущую ситуацию и оперативно реагировать на инциденты, сокращая время расследования с часов до минут.

Архитектура сбора и хранения данных

Эта техника может проводить анализ, сбор и регистрацию данных о событиях со всех точек сетевой безопасности. В основе лежит механизм, который обрабатывает до 20 000 логов в секунду в режиме аналитики и до 30 000 логов в секунду при простом сборе данных. Объем ежедневно обрабатываемых данных варьируется от 200 ГБ на младших моделях до 3 ТБ на старших устройствах.

Внутреннее хранилище может достигать 6 ТБ и более в зависимости от модели. Оно организовано с использованием RAID-массивов, что гарантирует сохранность данных даже при выходе из строя одного или нескольких дисков. Поддерживаются уровни RAID 0, 1, 5, 6, 10, 50 и 60 с функцией горячей замены (hot spare). Такая архитектура позволяет администраторам хранить необходимые по нормативным актам данные в течение длительного времени, обеспечивая их полную сохранность и доступность.

Сравнение производительности моделей FortiAnalyzer

Модель Логов/сек (аналитика) Логов/сек (сбор) Емкость хранилища Поддерживаемые устройства
FortiAnalyzer 200F 20 000 30 000 2 ТБ до 800
FortiAnalyzer 1000F 35 000 50 000 6 ТБ до 2 500
FortiAnalyzer 3000F 60 000 80 000 12 ТБ до 5 000
FortiAnalyzer 4000E 100 000 120 000 24 ТБ до 10 000
FortiAnalyzer 5000F 180 000 200 000 64 ТБ до 20 000

Интеграция с экосистемой Fortinet

Бесшовная интеграция с Fortinet Security Fabric ключевое преимущество решения. FortiAnalyzer выступает в роли центрального узла, который коррелирует журналы событий от различных компонентов системы безопасности. При подключении нового устройства, например, FortiGate, оно автоматически определяется системой и после авторизации начинает передавать логи для анализа.

Техническая реализация интеграции поддерживает современные стандарты аутентификации, включая SAML SSO. Это позволяет пользователям проходить единую аутентификацию на FortiGate и получать автоматический доступ к FortiAnalyzer без повторного ввода учетных данных. Для работы с гетерогенными средами предусмотрены парсеры для сторонних syslog-источников, которые нормализуют данные из внешних систем в формат, понятный платформе.

Обнаружение угроз с использованием FortiGuard

Вам будут доступны функции управления трафиком, произошедшими событиями, угрозами, web-контентом и содержимым e-mail рассылки. Все это способствует высочайшей безопасности системы и ее полному соответствию правовым документам и предъявляемым стандартам. Интеграция с FortiGuard Labs обеспечивает поток актуальной информации об угрозах в реальном времени.

Автоматические индикаторы компромисса (IOC) сканируют журналы безопасности, используя глобальную базу данных FortiGuard Intelligence. Система сопоставляет события с фреймворком MITRE ATT&CK, что позволяет точно классифицировать атаки и определять их стадию. Ежегодная подписка FortiGuard гарантирует постоянное обновление баз данных и оценку сетевой уязвимости, основанную на последних исследованиях.

Автоматизация и искусственный интеллект

Встроенный ИИ-ассистент FortiAI оптимизирует рабочие процессы аналитиков с помощью обработки естественного языка и автоматизации рутинных задач. Система распознает речевые команды, что позволяет ускорить взаимодействие с платформой. ИИ автоматически выявляет приоритетные алерты и загружает соответствующие сценарии реагирования, корреляционные правила и отчеты.

Встроенные возможности SIEM, SOAR и XDR автоматизируют ключевые функции безопасности. Предварительно сконфигурированные контент-паки для автоматизации, обновляемые ежемесячно, содержат плейбуки, премиум-отчеты и парсеры для сторонних логов. Это сокращает время реагирования на инциденты и снижает нагрузку на команду SecOps, позволяя сосредоточиться на стратегических задачах.

Основные компоненты автоматизации FortiAnalyzer

  • FortiAI ИИ-ассистент с обработкой естественного языка и распознаванием речевых команд.
  • SIEM централизованное управление событиями и корреляция угроз.
  • SOAR оркестрация плейбуков и автоматизация реагирования.
  • XDR расширенное обнаружение и ответ на угрозы на всех уровнях.
  • Контент-паки ежемесячно обновляемые наборы правил, отчетов и парсеров.

Работа с отчетами и дашбордами

При этом используется шаблонный набор отчетов, который может изменяться. Пользователь может отфильтровать и дать оценку случившимся событиям по разным свойствам. Платформа предоставляет около 300 графических отчетов, доступных для настройки под конкретные требования бизнеса.

Аналитики могут выбирать из множества предустановленных шаблонов, включая SOC-метрики, отчеты о соответствии стандартам и аналитику трафика. Система позволяет формировать отчеты в форматах PDF, HTML, CSV и XML. При необходимости можно создавать собственные дашборды и отчетные формы, используя данные из единого хранилища.

Карантин и корреляция событий

Дополнительно FortiAnalyzer обладает функцией сохранения файлов, которые были помещены в карантин. Их можно будет откоррелировать, просмотреть связанные с ними события. Это важный аспект для расследования инцидентов и сбора доказательной базы. В отличие от простого удаления подозрительных объектов, система сохраняет их в изолированном хранилище вместе с метаданными.

Корреляция событий позволяет выявить связи между, казалось бы, разрозненными инцидентами. Например, система может связать подозрительный email-трафик с последующей попыткой доступа к критическим ресурсам или с обнаружением вредоносного ПО на конечной точке. Глубокое понимание контекста атаки ускоряет принятие решений и повышает эффективность реагирования.

Управление инцидентами и реагирование

FortiAnalyzer позволяет собирать, анализировать и сопоставлять данные журнала из распределенной сети брандмауэров Fortinet Enterprise из одного центрального расположения, а также просматривать весь трафик брандмауэра и создавать отчеты с одной консоли. Компонент управления инцидентами обеспечивает полный жизненный цикл обработки событий безопасности.

Оператор может вручную или автоматически создавать инциденты на основе обнаруженных событий. Система поддерживает обогащение индикаторов угроз через плейбуки и распространение контейнирующих мер через коннекторы автоматизации. Интеграция с FortiManager позволяет автоматически блокировать вновь обнаруженные угрозы на всех устройствах периметра.

Жизненный цикл инцидента в FortiAnalyzer

  1. Обнаружение автоматическое выявление аномалий и алертов на основе корреляционных правил.
  2. Создание формирование инцидента с присвоением приоритета и категории.
  3. Расследование анализ связанных событий, логов и файлов из карантина.
  4. Реагирование применение плейбуков и коннекторов для блокировки угроз.
  5. Закрытие документирование результатов и обновление базы знаний.

Практические аспекты развертывания

Устройство совместимо с системой FortiManager, поэтому вы получите одно решение управления, сбора отчетов и анализа. На практике это означает, что администраторы могут управлять всей политикой безопасности и аналитикой из единой точки. Однако начальная настройка интеграции между FortiAnalyzer и FortiManager может потребовать повышенного внимания, особенно в сложных сетевых средах.

Выбор модели зависит от масштаба инфраструктуры и требуемой производительности. Для небольших офисов подойдут младшие модели с емкостью 200 ГБ логов в день и поддержкой до 800 устройств. Крупные предприятия и сервис-провайдеры могут использовать системы с производительностью 42 000 логов в секунду и хранилищем 64 ТБ. Многие модели оснащены горячезаменяемыми блоками питания и дисками, что обеспечивает бесперебойную работу.

Многоуровневая защита данных

Хранилище до 6 ТБ, которое имеет встроенную защиту RAID. У вас будут дополнительные возможности архивирования информации, что позволит админу сохранить нужные по нормативным актам данные. Выбор уровня RAID напрямую влияет на надежность системы. RAID 5 и RAID 6 обеспечивают баланс между емкостью и отказоустойчивостью, допуская выход из строя одного или двух дисков без потери данных.

Использование RAID 10 рекомендуется для сред с высокой нагрузкой на запись, так как он сочетает производительность RAID 0 с избыточностью RAID 1. Функция hot spare позволяет автоматически заменять отказавший диск на резервный в течение минуты, сводя к минимуму время простоя и риск потери данных.

Сравнение уровней RAID для FortiAnalyzer

Уровень RAID Минимальное кол-во дисков Отказоустойчивость Производительность записи Эффективность использования емкости
RAID 0 2 Нет Высокая 100%
RAID 1 2 1 диск Средняя 50%
RAID 5 3 1 диск Средняя 67–94%
RAID 6 4 2 диска Средняя/Низкая 50–88%
RAID 10 4 1 диск на зеркало Высокая 50%

FortiAnalyzer это комплексное решение для централизованной безопасности, которое объединяет сбор логов, углубленную аналитику и автоматизированное реагирование на угрозы. Благодаря интеграции с глобальной разведкой FortiGuard, поддержке ИИ-ассистента и надежной архитектуре хранения данных, платформа отвечает самым строгим требованиям корпоративной безопасности.

Использование FortiAnalyzer в составе Security Fabric обеспечивает полную видимость сети и позволяет эффективно противостоять современным киберугрозам, соблюдая при этом все необходимые нормативные стандарты.

Системные требования FortiAnalyzer

Выбор конфигурации FortiAnalyzer напрямую зависит от модели развертывания, ожидаемой нагрузки и требований к хранению данных. Производительность системы измеряется в количестве обрабатываемых логов в секунду, и этот параметр определяет минимальные требования к вычислительным ресурсам.

Виртуальные машины

Для виртуальных сред FortiAnalyzer предъявляет четкие требования к выделяемым ресурсам. Базовая конфигурация включает минимум 4 vCPU, 8 ГБ оперативной памяти и 500 ГБ дискового пространства. Однако эти показатели существенно возрастают при увеличении аналитической нагрузки.

Производительность виртуальной машины прямо коррелирует с выделенными ресурсами. Для обработки 3000 логов в секунду достаточно 8 ГБ RAM и 4 ядер CPU. При нагрузке 10 000 логов в секунду требования возрастают до 16 ГБ RAM и 8 ядер. Максимальная производительность в 50 000 логов в секунду достигается при 64 ГБ RAM и 32 ядрах процессора.

Версия FortiAnalyzer 7.2.2 и новее предъявляет повышенные требования к оперативной памяти минимум 16 ГБ. Для версий 7.4.1 и последующих также рекомендуется не менее 16 ГБ RAM.

При расчете ресурсов важно учитывать, что скорость сбора данных примерно в 1,5 раза превышает аналитическую производительность.

Минимальные требования к ресурсам для виртуальных машин

Нагрузка (логов/сек) vCPU RAM (ГБ) Дисковое пространство (ГБ) Рекомендуемая версия
до 3 000 4 8 500 7.0.x
3 000 – 10 000 8 16 1 000 7.2.x
10 000 – 25 000 16 32 2 000 7.4.x
25 000 – 50 000 32 64 4 000 7.4.x

Аппаратные устройства

Физические модели FortiAnalyzer оснащаются предустановленными компонентами, оптимизированными под конкретные задачи. Серия BigData это наиболее производительное решение.

FortiAnalyzer-BigData 4500F построен на базе 4U шасси с 14 вычислительными блейдами. Первый блейд отвечает за сбор логов и сервисы FortiView, а остальные 13 обеспечивают хранение, обработку и аналитику. Каждый блейд оснащен 128 ГБ RAM и двумя NVMe SSD накопителями. Коммутационные модули работают на скорости 10 Гбит/с.

Модель 4500G использует более мощные процессоры двухъядерные Intel Xeon с частотой 2,3 ГГц и 16 ядрами на блейд. Объем памяти увеличен до 196 ГБ на блейд, а коммутационные модули поддерживают скорость 25 Гбит/с. Все блейды в этой модели выполняют полный набор функций.

Сравнение аппаратных моделей BigData

Модель Форм-фактор Количество блейдов RAM на блейд Скорость коммутации
FortiAnalyzer-BigData 4500F 4U 14 (1 + 13) 128 ГБ 10 Гбит/с
FortiAnalyzer-BigData 4500G 4U 14 196 ГБ 25 Гбит/с

Поддерживаемые гипервизоры и облачные платформы

FortiAnalyzer-VM сертифицирован для работы в широком спектре виртуальных сред. В частных облаках поддерживаются VMware ESXi версий 6.5 и новее, Microsoft Hyper-V Server 2016, 2019 и 2022, Citrix XenServer 7.2, а также OpenSource XenServer 4.2.5. Для платформы Nutanix требуется AHV 20220304 и новее, AOS 6.5 и выше.

В публичных облаках решение доступно на Amazon Web Services (AMI, EC2, EBS), Microsoft Azure, Google Cloud Platform, Oracle Cloud Infrastructure, Alibaba Cloud и IBM Cloud.

Поддерживаемые платформы виртуализации

  • VMware ESXi 6.5, 6.7, 7.0, 8.0
  • Microsoft Hyper-V Server 2016, 2019, 2022
  • Citrix XenServer 7.2
  • OpenSource XenServer 4.2.5
  • Nutanix AHV 20220304 и новее, AOS 6.5+
  • Публичные облака AWS, Azure, GCP, OCI, Alibaba, IBM

Требования к расширениям управления (MEA)

Активация Management Extension Applications требует дополнительных ресурсов. По умолчанию FortiAnalyzer VM выделяет для MEA не более 50% доступных CPU и RAM.

Для FortiSIEM в продуктивной среде рекомендуется 12 vCPU и 16 ГБ RAM. FortiSOAR требует значительно больше ресурсов 16 vCPU и 64 ГБ RAM. Перед развертыванием MEAs необходимо ознакомиться с документацией конкретного приложения для точного расчета ресурсов.

Рекомендуемые ресурсы для MEA

Расширение vCPU RAM (ГБ) Примечание
FortiSIEM 12 16 Продуктивная среда
FortiSOAR 16 64 Высокие требования
Другие MEA зависит от приложения зависит от приложения См. документацию

Совместимость с браузерами и версиями FortiOS

Веб-интерфейс FortiAnalyzer корректно работает с актуальными версиями браузеров: Microsoft Edge, Mozilla Firefox и Google Chrome.

Поддерживаются следующие версии FortiOS: от 5.6.0 до 7.2.7 в зависимости от версии FortiAnalyzer. При планировании обновлений необходимо сверяться с официальной матрицей совместимости, поскольку поддержка конкретных версий зависит от релиза FortiAnalyzer.

Совместимость версий FortiAnalyzer и FortiOS

Версия FortiAnalyzer Поддерживаемые версии FortiOS
7.4.x 7.2.0 – 7.4.4
7.2.x 7.0.0 – 7.2.7
7.0.x 6.4.0 – 7.0.12
6.4.x 6.0.0 – 6.4.14
6.2.x 5.6.0 – 6.2.16

Перед установкой или обновлением FortiAnalyzer необходимо ознакомиться с актуальной матрицей совместимости на официальном сайте Fortinet.