FortiSIEM analytics關聯分析使用說明

情境說明:

本文章說明如何使用FortiSIEM的Analytics關聯分析查找出所要呈現的資料內容,並把資料結果整合至報表和事件觸發規則

環境說明:

FortiSIEM版本:After 5.2

Analytics功能版面說明

FortiSIEM analytics關聯分析使用說明
  1. Actions功能區:匯出關聯分析結果、產生報表/事件觸發規則與複製查詢器Tab
  2. 查詢器Tab區:可新增查詢器Tab,支援一次進行多個關聯分析
  3. 關聯分析區:定義關聯分析搜尋條件、顯示欄位與設定時間區間
  4. 關聯分析圖表顯示區
  5. 關聯分析文字顯示區

關聯分析Filter操作說明

FortiSIEM analytics關聯分析使用說明
  1. 可使用Event Keyword、Event Attribute查找日誌
  2. 設定查找特定時間的日誌,即時(Real-time)、相對時間(Relative)、絕對時間(Absolute)
  3. 儲存/載入/清除搜尋條件

條件式組合說明

FortiSIEM analytics關聯分析使用說明
1.新增/刪除左括號 2.資料屬性 3.運算式 4.資料值 5.新增/刪除右括號 6.條件式 7.新增/刪除資料列

使用AND、OR和括號連接多個條件式以便關聯出想要呈現的資料內容設定情境如下:

情境1 查詢防火牆Source IP 192.168.99.99 or 10.100.23.2的連線
情境2 查詢防火牆Source IP 192.168.10.1使用Facebook的連線
情境3 查詢AD Source IP 192.168.10.1帳號登入成功記錄

內建查詢條件資料庫

FortiSIEM提供內建查詢條件資料庫可以快速取用

關鍵字自動關聯

使用關鍵字搜尋會自動帶出相關內容

運算式說明

= / != 等於特定值/不等於特定值
Examole
Attribute:Reporting IP = Value:192.168.10.1
Attribute:Reporting IP != Value:192.168.10.1

< / > 小於特定值/大於特定值
Example
Attribute:Destination TCP/UDP Port < Value:80
Attribute:Destination TCP/UDP Port > Value:80

<= / >= 小於等於特定值/大於等於特定值
Example
Attribute:Destination TCP/UDP Port <= Value:443
Attribute:Destination TCP/UDP Port >= Value:443

BETWEEN / NOT BETWEEN 介於特定值之間/不介於特定值之間
Example
Attribute:Source IP BETWEEN Value:192.168.1.1, 192.168.1.254
Attribute:Source IP NOT BETWEEN Value:192.168.1.1, 192.168.1.254

IN / NOT IN 在特定值之中/不在特定值之中
Example
Attribute:Source IP IN Value:192.168.1.1, 192.168.1.254
Attribute:Source User IN Value:Administrator,Andy
Attribute:Source IP NOT IN Value:192.168.1.1, 192.168.1.254

CONTAIN / NOT CONTAIN 包含特定值/不包含特定值,不支援數字格式
Example
Attribute:Source User CONTAIN Value:andy
Attribute:Source User NOT CONTAIN Value:andy

IS / IS NOT 包含空值null/包含空值null
Example
Attribute:Source IP IS Value:null
Attribute:Source IP IS NOT Value:null

REGEXP / NOT REGEXP 符合正規表示式包含的值/不符合正規表示式包含的值
Example
Attribute:Source User REGEXP Value:sm\w{3}

關聯分析Display Field操作說明

1.欄位資料屬性 2.資料排序 3.欄位資料別名 4.新增/刪除資料列 5.欄位顯示順序 6.表達式數值篩選器

表達式生成器

可以依據日誌中數值部份的資料進行加總、計數、平均、求最大/小值等運算條件

1.表達式,可清除與驗證正確性 2.增加運算條件 3.增加資料屬性

表達式範例

COUNT( Matched Events ) 計算Event次數

SUM( Sent Packets64 ) 計算送出流量總計值

AVG( Sent Bytes64 ) 計算送出流量平均值

關聯分析文字顯示區操作說明

FortiSIEM-Analytics功能使用說明-25
1.資料切換區 2.資料欄位區
FortiSIEM-Analytics功能使用說明-27
1.Raw Event Log 2.正規化資料,提供搜尋功能和新增Display/Filter條件
FortiSIEM-Analytics功能使用說明-28
可以在資料欄位中新增Filter條件

關聯分析查詢範例

查詢網域帳號登入成功和失敗

FortiSIEM-Analytics功能使用說明-15
Filter條件:查詢administrator帳號登入成功記錄
Filter條件:查詢administrator帳號登入失敗記錄
FortiSIEM-Analytics功能使用說明-16
Display Fields條件:顯示來源IP和帳號
FortiSIEM-Analytics功能使用說明-14
Display Fields條件:顯示來源IP和帳號並統計次數需大於5次

查詢Firewall Top Source IP流量

FortiSIEM-Analytics功能使用說明-20
Filter條件:查詢內網存取外網的流量
FortiSIEM-Analytics功能使用說明-18
Filter條件:查詢內網存取應用程式的流量
FortiSIEM-Analytics功能使用說明-21
Display Fields條件:顯示來源IP/目地IP並依流量排序
FortiSIEM-Analytics功能使用說明-19
Display Fields條件:顯示來源IP/應用程式並依流量排序

內建報表查詢

FortiSIEM提供內建報表資料庫,可以直接搜尋取用加快資料查詢流程

FortiSIEM-Analytics功能使用說明-22

作者: Andy

Andy目前在台灣最大的Fortinet代理商聯達資訊工作,熱愛IT技術與經驗分享,經營這個網站與大家一起學習成長