Logging Flashcards

1
Q

Er zijn drie verschillende type logs; welke zijn dit?

A
  • Traffic log
  • Event log
  • Security log

Allen kennen hun eigen subcatagories

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Hoe werkt de log file workflow?

A
  • Raw logs worden compressed en opgeslagen op de FA schijf
  • Wanneer een bepaalde size is bereikt (log file settings) word deze gearchiveerd, ook wel archive logs genoemd
  • Tegelijkertijd word de log geindexeerd in de SQL database, ook wel analytics logs genoemd
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Goed of fout

RAID kan toegepast worden op alle FA modellen

A

Fout

Niet alle FA modellen zijn geschikt voor RAID

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Er zijn drie verschillende manieren om een back-up te maken van logs via de GUI of CLI. Wat zijn deze manieren?

A
  • Log view - voor het downloaden van een specifieke view
  • Log browse - voor het download van rolled logs
  • execute backup logs cli command
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Waarom is het execute backup logs cli command handiger voor het versturen van veel logs?

A

Omdat met dit command alles zend van het device of de devices die je specificeert. De data wordt gecompressed en hierdoor duurt het langer vorodat het zenden begint

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Noem 2 manieren om log redundancy te creeeren?

A
  • Het maken van een FA HA cluster

- FortiGate configureren om identieke logs naar een 2e FA of syslog server te versturen

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Als men log redundancy zou creeeren middels een 2e server; wat is dan belangrijk om te onthouden voor een FortiGate?

A

In dit geval neemt de load op de FG toe omdat er bijvoorbeeld 2 TCP sessies opengehouden dienen te worden

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Wat is de aggregation modus?

A

Dit is een modus waarbij 2 FortiAnalyzers logs delen met elkaar. De Aggregated client (collector) zend dan enkel wijzigingen in de logs naar de Server. Indien de Server down gaat, kan de client hem weer repopulaten.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Noem de drie logs forwarding methoden

A
  • Aggregation - slaat op en zend op een vast tijdstip
  • Forwarding - forwards logs als ze binnenkomen (geen DLP, quarantine & IPS)
  • Disable
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Waar wordt OFTP voor gebruikt? En wat is het poortnummer?

A

Het Optimized Fabric Transfer Protocol wordt gebruik om een SSL verbinding te creeeren tussen 2 Forti devices. Het draai op TCP/UDP 514. Encryptie wordt alleen gebruikt als de FortiGate dit aan heeft.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Wat is het default encryption level voor een FortiGate; High-medium, High of Low?
Hoe stel je deze in op de CLI?

A

Default is high als een FG dit ondersteunt.
Het command hiervoor is :

  • config log fortianalyzer setting
    set enc-algorithm
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Wat is het default encryption level voor een FortiAnalyzer; High-medium, High of Low?
Hoe stel je deze in op de CLI?

A

Default is high als een FG dit ondersteunt, echter kan dit niet hoger zijn of gelijk aan de FGs level
Het command hiervoor is :

  • config system global
    set enc-algorithm
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Wat zijn de log chechsum mogelijkheden? En hoe stel je deze in?

A
  • MD5 - MD5 waarde
  • MD5-auth - MD5 hash waarde en authentication code
  • None
  • Command: config system global -> set log-chechsum
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Hoe wijzig je een OFTP certificaat?

A

Config system certificate oftp
set custom enable
set certificate
set private-key

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Wat zijn de subcatagories van traffic logs?

A
  • Forward
  • Local
  • Sniffer
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Wat zijn de subcatagories van security logs?

A
  • Application Control
  • Antivirus
  • DLP
  • Anti-Spam
  • Web Filter
  • IPS
  • Anomely (DOS-policy)
  • WAF
17
Q

Wat zijn de subcatagories van events logs?

A
  • Endpoint
  • High Availabilty
  • System
  • User
  • Router
  • VPN
  • WAD
  • Wireless
18
Q

Wat doet het command execute restore logs?

A

Herstelt de logs

19
Q

Het proces om log forwarding te activeren kent 3 stappen; benoem deze stappen?

A
  • Bepaal de log forwarding modus: forwarding of aggregation
  • Configureer de server
  • Cofigureer de client
20
Q

Wat is de functionaliteit van LOG VIEW?

A

Het geeft de mogelijkheid om de traffic, event en securoity logs te bekijken voor ELKE ADOM

21
Q

Hoeveel ruimte neemt de LOG VIEW in?

A

Geen. Log view is virtueel en kent daarom geen database of disk space.

22
Q

Goed of fout

Auto-complete is enabled by default

A

Goed
Dit kan aangepast worden met het command:
Config system global
set default-logview-auto-completion

23
Q

Waardoor worden local audit logs gecreeerd?

A

FortyAnalyzer applicaties zoals incident management en automation playbooks

24
Q

Wat zijn de 2 panes van FortiView en wat doen ze?

A
  • FortiView - weergeeft real-time data of historische data van enkel analytics logs
  • Monitors - weergeeft real-time monitoring en historische trends
25
Q

Wat is de command om FortiView uit te zetten?

A
config system global
- set disable-module fortiview-noc
26
Q

Wat is belangrijk om te weten wanneer je FortiView gaat gebruiken?

A

Dat elke ADOM zijn eigen data analyze draait

27
Q

Wat is FortiViews Indicator of Compromise en welke 2 oordelen zitten hier aan vast?

A

Een engine die eindgebruikers detecteert met verdachte inbreuken op het webgebruik

  • Infected
  • Highly Suspicious
28
Q

Wat is de functie log fetching?

A

Dit geeft de FortiAnalyzer de mogelijkheid om archived logs op een andere FA in te zien voor queries en/of reports. De vragende FA is dan de fetch client en de leverende is de fetch server

29
Q

Wat zijn de drie voordelen van log fetching?

A
  • Mogelijk voor de user om een device en tijd te selecteren voor indexing
  • Mogelijkheid om de retentie van logs aan te passen voor eht maken van reports op oude logs
  • Voorkomen van log duplicaten
30
Q

Wat zijn de voorwaarden om logs fetching mogelijk te maken?

A
  • Kan enkel tussen 2 FA
  • Enkel met dezelfde firmware
  • Kan enkel de functie server of client hebben in 1 relatie
  • Kan 2 rollen aannemen, mits verschillende FAs
  • Enkel 1 log-fetch-sessie in een relatie
31
Q

Wat is FortiSoC?

A

Een subscriptie service voor security orchestration, automation en response (SOAR) & security information and event management (SIEM).

32
Q

Goed of fout

A