Logging Flashcards
(32 cards)
Er zijn drie verschillende type logs; welke zijn dit?
- Traffic log
- Event log
- Security log
Allen kennen hun eigen subcatagories
Hoe werkt de log file workflow?
- Raw logs worden compressed en opgeslagen op de FA schijf
- Wanneer een bepaalde size is bereikt (log file settings) word deze gearchiveerd, ook wel archive logs genoemd
- Tegelijkertijd word de log geindexeerd in de SQL database, ook wel analytics logs genoemd
Goed of fout
RAID kan toegepast worden op alle FA modellen
Fout
Niet alle FA modellen zijn geschikt voor RAID
Er zijn drie verschillende manieren om een back-up te maken van logs via de GUI of CLI. Wat zijn deze manieren?
- Log view - voor het downloaden van een specifieke view
- Log browse - voor het download van rolled logs
- execute backup logs cli command
Waarom is het execute backup logs cli command handiger voor het versturen van veel logs?
Omdat met dit command alles zend van het device of de devices die je specificeert. De data wordt gecompressed en hierdoor duurt het langer vorodat het zenden begint
Noem 2 manieren om log redundancy te creeeren?
- Het maken van een FA HA cluster
- FortiGate configureren om identieke logs naar een 2e FA of syslog server te versturen
Als men log redundancy zou creeeren middels een 2e server; wat is dan belangrijk om te onthouden voor een FortiGate?
In dit geval neemt de load op de FG toe omdat er bijvoorbeeld 2 TCP sessies opengehouden dienen te worden
Wat is de aggregation modus?
Dit is een modus waarbij 2 FortiAnalyzers logs delen met elkaar. De Aggregated client (collector) zend dan enkel wijzigingen in de logs naar de Server. Indien de Server down gaat, kan de client hem weer repopulaten.
Noem de drie logs forwarding methoden
- Aggregation - slaat op en zend op een vast tijdstip
- Forwarding - forwards logs als ze binnenkomen (geen DLP, quarantine & IPS)
- Disable
Waar wordt OFTP voor gebruikt? En wat is het poortnummer?
Het Optimized Fabric Transfer Protocol wordt gebruik om een SSL verbinding te creeeren tussen 2 Forti devices. Het draai op TCP/UDP 514. Encryptie wordt alleen gebruikt als de FortiGate dit aan heeft.
Wat is het default encryption level voor een FortiGate; High-medium, High of Low?
Hoe stel je deze in op de CLI?
Default is high als een FG dit ondersteunt.
Het command hiervoor is :
- config log fortianalyzer setting
set enc-algorithm
Wat is het default encryption level voor een FortiAnalyzer; High-medium, High of Low?
Hoe stel je deze in op de CLI?
Default is high als een FG dit ondersteunt, echter kan dit niet hoger zijn of gelijk aan de FGs level
Het command hiervoor is :
- config system global
set enc-algorithm
Wat zijn de log chechsum mogelijkheden? En hoe stel je deze in?
- MD5 - MD5 waarde
- MD5-auth - MD5 hash waarde en authentication code
- None
- Command: config system global -> set log-chechsum
Hoe wijzig je een OFTP certificaat?
Config system certificate oftp
set custom enable
set certificate
set private-key
Wat zijn de subcatagories van traffic logs?
- Forward
- Local
- Sniffer
Wat zijn de subcatagories van security logs?
- Application Control
- Antivirus
- DLP
- Anti-Spam
- Web Filter
- IPS
- Anomely (DOS-policy)
- WAF
Wat zijn de subcatagories van events logs?
- Endpoint
- High Availabilty
- System
- User
- Router
- VPN
- WAD
- Wireless
Wat doet het command execute restore logs?
Herstelt de logs
Het proces om log forwarding te activeren kent 3 stappen; benoem deze stappen?
- Bepaal de log forwarding modus: forwarding of aggregation
- Configureer de server
- Cofigureer de client
Wat is de functionaliteit van LOG VIEW?
Het geeft de mogelijkheid om de traffic, event en securoity logs te bekijken voor ELKE ADOM
Hoeveel ruimte neemt de LOG VIEW in?
Geen. Log view is virtueel en kent daarom geen database of disk space.
Goed of fout
Auto-complete is enabled by default
Goed
Dit kan aangepast worden met het command:
Config system global
set default-logview-auto-completion
Waardoor worden local audit logs gecreeerd?
FortyAnalyzer applicaties zoals incident management en automation playbooks
Wat zijn de 2 panes van FortiView en wat doen ze?
- FortiView - weergeeft real-time data of historische data van enkel analytics logs
- Monitors - weergeeft real-time monitoring en historische trends