Fortinet

Potrzebujesz wyceny lub dodatkowych informacji?

Zapytaj naszych specjalistów — jesteśmy do Twojej dyspozycji.

Forti Selektor - znajdź Fortigate dla swojej sieci

Nasz selektor pomoże zawęzić wybrać i wycenić odpowiedni model FortiGate lub całe rozwiązanie dla Twojej firmy. 

FortiSIEM — od rozproszonych zdarzeń do obrazu incydentu

Firewall, serwery, aplikacje i konta użytkowników generują tysiące zdarzeń. Każdy system pokazuje fragment sytuacji. Zespół IT potrzebuje wiedzieć, które sygnały są ze sobą powiązane, jakich zasobów dotyczą i co wymaga reakcji.

FortiSIEM pomaga gromadzić i analizować zdarzenia z wielu źródeł, łączyć je z kontekstem infrastruktury oraz wspierać pracę zespołu bezpieczeństwa.

Zaplanujmy monitoring bezpieczeństwa Twojej organizacji.

Czym jest FortiSIEM?

SIEM oznacza Security Information and Event Management — zarządzanie informacjami i zdarzeniami bezpieczeństwa. FortiSIEM zbiera logi, porządkuje ich format i analizuje zależności pomiędzy zdarzeniami.

Łączy analizę bezpieczeństwa z inwentaryzacją zasobów oraz monitorowaniem dostępności i wydajności. Dzięki temu analityk może oceniać alert w kontekście urządzenia, usługi i innych sygnałów.

System wspiera wykrywanie i analizę incydentów. Reakcje automatyczne wymagają odpowiednich integracji i zasad; sama instalacja SIEM nie zapewnia obsługi SOC przez całą dobę.

Karta produktu FortiSIEM

Jak pojedyncze zdarzenia tworzą obraz zagrożenia?

Przykładowy scenariusz: konto wielokrotnie nie przechodzi uwierzytelnienia, następnie loguje się z nietypowego źródła, a chwilę później uzyskuje dostęp do ważnego serwera.

Każde zdarzenie osobno może wyglądać niejednoznacznie. Połączenie logów uwierzytelniania, dostępu sieciowego i aktywności serwera pozwala przygotować regułę wskazującą taką sekwencję do analizy.

To scenariusz do zaprojektowania podczas wdrożenia. Jego skuteczność zależy od dostępności logów, poprawnego rozpoznania pól, synchronizacji czasu i dostrojenia reguł.

Kiedy warto rozważyć FortiSIEM?

  • Zdarzenia są rozproszone między wieloma narzędziami i producentami.
  • Zespół potrzebuje wspólnej kolejki incydentów i kontekstu infrastruktury.
  • Organizacja rozwija własny SOC lub współpracę z usługodawcą.
  • Potrzebne jest odtwarzanie przebiegu zdarzeń i raportowanie.
  • Monitoring ma objąć wiele oddziałów, systemów i środowisk.

Co obejmuje FortiSIEM?

Zbieranie i normalizacja zdarzeń

Logi z obsługiwanych źródeł są sprowadzane do formatu umożliwiającego wyszukiwanie i wspólną analizę.

Korelacja i obsługa incydentów

Reguły łączą zdarzenia, a funkcje zarządzania sprawami wspierają ich analizę. Dostępne jest mapowanie alertów do MITRE ATT&CK.

Kontekst urządzeń i usług

Wykrywanie zasobów oraz monitoring konfiguracji, dostępności i wydajności pomagają ocenić znaczenie zdarzenia.

Analiza zachowań i sygnałów zagrożenia

UEBA wspiera identyfikację nietypowych zachowań. Usługi IOC wzbogacają analizę o wskaźniki kompromitacji; zakres zależy od licencji.

Raportowanie i automatyzacja

Raporty wspierają przeglądy bezpieczeństwa. Integracje i scenariusze reakcji pomagają porządkować działania zespołu.

Funkcje i zastosowania FortiSIEM

Jakie źródła możemy podłączyć?

Listę źródeł budujemy z klientem: urządzenia bezpieczeństwa, systemy operacyjne, usługi tożsamości, aplikacje i środowiska chmurowe. Dla każdego sprawdzamy dostępny konektor lub parser, wersję systemu, metodę pobierania i uprawnienia.

Niestandardowy billing czy aplikacja branżowa wymaga oceny formatu logów. Sam odbiór komunikatu nie oznacza jeszcze, że system rozpoznaje jego znaczenie i potrafi użyć go w regule detekcji.

FortiSIEM w środowisku Fortinet

Posiadane urządzenia Fortinet mogą być ważnymi źródłami zdarzeń. Podczas projektu ustalamy, jakie informacje są potrzebne i czy docierają bezpośrednio, czy przez istniejącą warstwę zbierania logów. Zapobiega to niepotrzebnemu dublowaniu danych i kosztów.

FortiGate, FortiWeb i FortiEDR

Analizujemy możliwość wykorzystania zdarzeń z ochrony sieci, aplikacji i endpointów. Dla każdego scenariusza sprawdzamy zgodność integracji oraz pola potrzebne do korelacji.

FortiAnalyzer a FortiSIEM

Przy posiadanym FortiAnalyzer zaczynamy od tego, co już zapewnia wdrożona wersja i licencja. Ustalamy, czy potrzebna jest szersza korelacja obejmująca inne systemy i kontekst monitorowanej infrastruktury. Nie zakładamy automatycznej konieczności wymiany ani dublowania platform.

FortiSOAR i automatyzacja

FortiSIEM może korzystać z Automation Service do uruchamiania playbooków FortiSOAR. Zakres licencji i architekturę automatyzacji dobieramy osobno. Działania takie jak blokada konta wymagają uzgodnionych zasad i kontroli wpływu na biznes.

Licencje i Automation Service

Modele wdrożenia i licencjonowania

ModelPodstawa doboru
Device + EPSLiczba urządzeń i pula zdarzeń na sekundę. Zakup bezterminowy lub subskrypcja.
GB dziennieSubskrypcja według dziennego wolumenu surowych logów; pierwszy próg od 40 GB/dzień.
FortiSIEM CloudZasoby obliczeniowe FCU oraz przechowywanie online i archiwalne.
MSSP PAYGModel dla usługodawców, rozliczany według urządzeń i wybranych funkcji agentowych.

Modele są rozłączne. Dobór może obejmować dodatkowych agentów, UEBA, IOC, HA i automatyzację. W modelu Device + EPS licencja agenta wymaga również licencji urządzenia lub endpointu.

Przykładowa baza bezterminowa obejmuje 50 urządzeń i 500 EPS. Pula EPS jest wspólna — nie oznacza sztywnego limitu 10 zdarzeń dla każdego urządzenia. Dla większego ruchu dobieramy rozszerzenia.

FortiSIEM Ordering Guide — warianty i dodatki

Wariant GB/dzień nie jest dostępny dla FortiSIEM Cloud ani urządzeń sprzętowych. Brak limitu licencyjnego EPS w tym modelu nie oznacza nieograniczonej wydajności infrastruktury.

Zakres modeli licencyjnych

EPS, GB/dzień i retencja — trzy różne wielkości

EPS opisuje liczbę zdarzeń w ciągu sekundy. GB/dzień określa ilość danych przyjmowanych w ciągu doby. Retencja określa czas ich przechowywania. Mała liczba bardzo obszernych logów może generować duży wolumen danych.

Dlatego mierzymy średnie i szczyty ruchu, wielkość zdarzeń oraz potrzebny okres wyszukiwania i archiwizacji. Licencja, moc obliczeniowa i przestrzeń dyskowa muszą być dobrane razem.

Co przemawia za FortiSIEM?

Wartość rozwiązania polega na połączeniu analizy zdarzeń z kontekstem zasobów i monitoringu infrastruktury. To podejście jest szczególnie przydatne, gdy bezpieczeństwo i utrzymanie usług wymagają współpracy kilku zespołów.

Podczas pilotażu ocenimy obsługę konkretnych źródeł, jakość reguł, czas wyszukiwania i nakład pracy analityków. Lista funkcji powinna przełożyć się na scenariusze użyteczne w Twojej organizacji.

Jak wdrażamy monitoring bezpieczeństwa?

  1. Ustalamy krytyczne usługi i zdarzenia, które chcemy wykrywać.
  2. Inwentaryzujemy źródła oraz mierzymy EPS i GB/dzień.
  3. Dobieramy model licencji, kolektory, zasoby i retencję.
  4. Sprawdzamy jakość danych, parsery i synchronizację czasu.
  5. Dostrajamy detekcje, powiadomienia i procedury reakcji.
  6. Uzgadniamy odpowiedzialność, godziny obsługi i dalszy rozwój.

Samo archiwizowanie logów nie zastępuje analizy, a raport nie jest potwierdzeniem zgodności całej organizacji. Skuteczność zależy również od procesu obsługi incydentów i utrzymania źródeł danych.

Zaplanujmy FortiSIEM dla Twojego środowiska

Przygotuj listę systemów, przybliżony wolumen logów, wymagania retencji i oczekiwany zakres pracy zespołu. Jeśli nie masz pomiarów, rozpoczniemy od analizy źródeł.

Porozmawiaj ze specjalistą IT Serwis.