0% acharam este documento útil (0 voto)
2 visualizações50 páginas

Guia de Estudo FortiEDR 7.0

O Guia de Estudo para Administrador do FortiEDR 7.0 fornece uma visão abrangente sobre a instalação e administração do FortiEDR, uma solução de segurança de endpoints da Fortinet. O FortiEDR oferece proteção contra malware com uma abordagem focada na detecção e mitigação de ameaças, integrando-se a outros sistemas de segurança. O documento também detalha os componentes do FortiEDR, requisitos de instalação e comunicação entre eles.

Enviado por

pascoalzero34
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd
0% acharam este documento útil (0 voto)
2 visualizações50 páginas

Guia de Estudo FortiEDR 7.0

O Guia de Estudo para Administrador do FortiEDR 7.0 fornece uma visão abrangente sobre a instalação e administração do FortiEDR, uma solução de segurança de endpoints da Fortinet. O FortiEDR oferece proteção contra malware com uma abordagem focada na detecção e mitigação de ameaças, integrando-se a outros sistemas de segurança. O documento também detalha os componentes do FortiEDR, requisitos de instalação e comunicação entre eles.

Enviado por

pascoalzero34
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd

Machine Translated by Google

NÃO REPRODUZIR ©
FORTINET

Administrador do FortiEDR

Guia de estudo
FortiEDR 7.0
Machine Translated by Google

NÃO REPRODUZIR ©
FORTINET

Instituto de Treinamento Fortinet - Biblioteca

[Link]
Documentação de Produtos Fortinet

[Link]

Base de conhecimento da Fortinet

[Link]

Comunidade de usuários do Fortinet Fuse

[Link]

Fóruns da Fortinet

[Link]

Suporte a produtos Fortinet

[Link]

Laboratórios FortiGuard

[Link]

Informações sobre o programa de treinamento da Fortinet

[Link]

Fortinet | Pearson VUE

[Link]

Serviço de suporte do Instituto de Treinamento da Fortinet (dúvidas, comentários e feedback sobre treinamentos)

[Link]

09/04/2025
Machine Translated by Google

NÃO REIMPRIMIR
© FORTINET

ÍNDICE

01 Visão geral e instalação do produto 4


02 Administração 32

03 Políticas de Segurança 77

04 Fortinet Cloud Service e Playbooks 107


05 Controle de Comunicação 128
06 Eventos e Incidentes 159

07 Busca de Ameaças 205

08 Integração do Security Fabric e FortiXDR 225


09 API RESTful 253

10. Solução de problemas 270


Machine Translated by Google
Visão geral e instalação do produto

NÃO REPRODUZIR ©
FORTINET

Nesta lição, você aprenderá sobre o que o FortiEDR faz e como ele pode fazer parte da solução de endpoint da Fortinet.

Guia de estudo para administrador do FortiEDR 7.0 4


Machine Translated by Google
Visão geral e instalação do produto

NÃO REPRODUZIR ©
FORTINET

Nesta lição, você aprenderá sobre os tópicos mostrados neste slide.

Guia de estudo para administrador do FortiEDR 7.0 5


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Após concluir esta seção, você deverá ser capaz de atingir os objetivos mostrados neste slide.

Ao demonstrar competência na compreensão dos desafios atuais de malware, você aprenderá a importância de implementar o FortiEDR e
de fazer parte da solução de endpoint da Fortinet.

Guia de estudo para administrador do FortiEDR 7.0 6


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

O cenário de malware está em constante mudança, com novas famílias de ameaças surgindo regularmente. As ameaças existentes
evoluem continuamente para variações novas e mais difíceis de detectar. A AV-TEST registra cerca de 450.000 novos programas
maliciosos e indesejados todos os dias, totalizando mais de um bilhão de amostras. Para mais informações, acesse os URLs listados
no slide.

Como os programas de segurança podem acompanhar e impedir um ataque que ainda nem foi inventado? O FortiEDR responde a esse
desafio de malware.

Guia de estudo para administrador do FortiEDR 7.0 7


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

O FortiEDR utiliza uma abordagem diferente para detectar malware em comparação com a maioria dos softwares de segurança. A abordagem do FortiEDR
O foco está no ponto de infiltração. É um pouco como um segurança em uma boate — eles estão tentando impedir a entrada de
qualquer pessoa que possa causar problemas. Uma vez que alguém entra, porém, não é mais vigiado tão de perto, então se eles
causar problemas — se eles começarem uma briga, por exemplo — eles vão criar alguma desordem antes de conseguirem...
expulso.

O FortiEDR monitora ações maliciosas — tentativas de roubar ou alterar seus dados — e então segue a cadeia desde o ponto das
consequências até a origem do processo inicial.

Guia de estudo para administrador do FortiEDR 7.0 8


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

O FortiEDR oferece proteção confiável com proteção pré e pós-infecção, podendo inclusive impedir ataques altamente sofisticados
antes que causem qualquer dano. O FortiEDR também oferece gerenciamento centralizado, permitindo que toda a organização seja
administrada a partir de um único console. Além disso, você pode integrar o FortiEDR com outros sistemas.
O FortiEDR integra soluções da Fortinet e de terceiros, como NGFW, NAC, SIEM, ZTNA, NDR, ITDR, SOAR e outras, para aprimorar a
segurança e a orquestração automatizada. O FortiEDR também é altamente escalável e flexível. Os agentes do FortiEDR são
Leve e capaz de proteger uma ampla gama de sistemas operacionais implantados em pequenas empresas ou grandes
corporações internacionais, o FortiEDR permite economizar dinheiro, eliminando tanto as despesas operacionais pós-invasão quanto os
danos causados por ela.

Guia de estudo para administrador do FortiEDR 7.0 9


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

O FortiEDR oferece antivírus de última geração (NGAV) em tempo real, que utiliza aprendizado de máquina e um banco de dados em
nuvem continuamente atualizado para detectar ameaças conhecidas ou simples e impedir sua execução.

Em seguida, o FortiEDR oferece mitigação proativa de riscos em tempo real. Isso proporciona controle automatizado sobre os
aplicativos não maliciosos que se comunicam pela sua rede. O FortiEDR detecta qualquer aplicativo que estabeleça uma
conexão e monitora sua atividade. O FortiEDR oferece pontuação de reputação e dados CVE para cada versão do aplicativo,
permitindo que você identifique rapidamente se um aplicativo que não seja ativamente malicioso pode representar um risco. Você pode
usar a reputação ou as pontuações CVE para bloquear proativamente qualquer versão de aplicativo com vulnerabilidades
conhecidas ou baixa reputação. Por exemplo, suponha que uma nova vulnerabilidade seja detectada em uma versão antiga do Google
Chrome. Nesse caso, você pode configurar o FortiEDR para bloquear essa versão automaticamente quando a vulnerabilidade for publicada,
mas ainda permitir que versões mais seguras acessem a internet. Isso reduz sua superfície de ataque.

A detecção e o bloqueio pós-infecção são ativados se um ataque sofisticado ultrapassar o FortiEDR NGAV. O FortiEDR monitora o
sistema operacional no nível do kernel. A cada tentativa de estabelecer uma conexão, modificar ou criptografar dados, o FortiEDR
avalia o processo e determina se ele provavelmente é malicioso. Se houver indícios de atividade maliciosa, a tentativa é bloqueada
imediatamente. O FortiEDR também oferece uma resposta a incidentes orquestrada em tempo real. Cada evento é classificado
automaticamente com base na probabilidade de ser malicioso.
Com base nessa classificação, você pode configurar ações automatizadas, incluindo a abertura de chamados, o isolamento do
dispositivo ou a remediação da ameaça.

Por fim, o recurso de busca de ameaças do FortiEDR utiliza um conjunto de ferramentas de software para detectar, investigar, conter
e mitigar atividades suspeitas em endpoints. Esses dados podem ser usados para realizar análises forenses.

Guia de estudo para administrador do FortiEDR 7.0 10


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

A Fortinet oferece uma solução completa de segurança de endpoints através da implementação do FortiClient EMS e do FortiEDR.
Com o FortiClient EMS, você pode implementar ZTNA, autenticação única (SSO) e filtragem web abrangente, enquanto a
solução FortiEDR pode prevenir quaisquer atividades suspeitas após a execução. O FortiEDR, assim como o FortiClient
EMS, inclui NGAV para proteção pré-execução, correção de vulnerabilidades para redução da superfície de ataque e controle
de aplicativos para bloquear aplicativos desatualizados ou indesejados. O FortiEDR e o FortiClient EMS também podem ser integrados ao
Tecido.

Guia de estudo para administrador do FortiEDR 7.0 11


Machine Translated by Google
Visão geral e instalação do produto

NÃO REPRODUZIR ©
FORTINET

Guia de estudo para administrador do FortiEDR 7.0 12


Machine Translated by Google
Visão geral e instalação do produto

NÃO REPRODUZIR ©
FORTINET

Muito bem! Agora você entende a tecnologia FortiEDR.

Agora, você aprenderá sobre os componentes e a instalação do FortiEDR.

Guia de estudo para administrador do FortiEDR 7.0 13


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Após concluir esta seção, você deverá ser capaz de atingir os objetivos mostrados neste slide.

Ao demonstrar competência na arquitetura do FortiEDR, você será capaz de identificar os diferentes componentes, compreender o fluxo
de tráfego e configurar as definições iniciais de implementação.

Guia de estudo para administrador do FortiEDR 7.0 14


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Comece por identificar os principais componentes que compõem uma instalação do FortiEDR.

O primeiro componente é o coletor FortiEDR — o coletor enxuto, ou agente, que reside profundamente no sistema operacional,
no nível do kernel, e observa tudo o que acontece no dispositivo. Ele é instalado em todos os sistemas da sua empresa.

O núcleo é o responsável pela aplicação e tomada de decisões da política de segurança. Ele determina se o estabelecimento de
uma conexão ou uma operação de gravação em disco é legítima ou deve ser bloqueada. O núcleo pode ser executado localmente,
na nuvem ou em ambos os ambientes. Se o coletor estiver offline, ele utiliza políticas integradas no nível do coletor para operar em modo autôn
Isso significa que o dispositivo ainda está protegido no nível do coletor, mesmo que o coletor não consiga se conectar ao núcleo.

O agregador FortiEDR fornece serviços de processamento e gerenciamento de carga para o gerenciador central. O
gerenciador central FortiEDR é a interface do usuário e o servidor de back-end para revisão e análise de eventos e configuração
do sistema. Esses dois componentes geralmente são instalados no mesmo servidor em implantações menores.
Implantações maiores exigirão servidores separados e implantações muito grandes podem exigir vários agregadores.

O repositório de busca de ameaças é um recurso opcional que requer uma licença de busca de ameaças. Ele permite que os
administradores encontrem e removam malware de qualquer sistema dentro da empresa.

O serviço em nuvem FortiEDR (FCS) é um serviço baseado em nuvem, exclusivamente de software, que verifica com precisão a
classificação de eventos de segurança e age de acordo com essas classificações. Você aprenderá mais sobre o FCS neste [link para o FCS].
curso.

Guia de estudo para administrador do FortiEDR 7.0 15


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Agora, você aprenderá como os componentes do FortiEDR se comunicam, começando pelo coletor FortiEDR. A primeira coisa que ele faz
após a instalação é se conectar ao agregador, que envia de volta uma licença e um arquivo de configuração. Nesse arquivo de
configuração, há uma lista dos núcleos com os quais o coletor pode se comunicar. Pode haver até 11 núcleos se comunicando com
um agregador. O coletor então verifica o tempo de conexão com cada núcleo e escolhe usar o mais rápido.

O núcleo gerencia a aplicação de políticas. Se houver um evento de risco, o coletor envia metadados compactados do sistema
operacional para o núcleo para avaliação. Com base nas políticas existentes, o núcleo envia uma resposta indicando se o evento foi
permitido ou não. Em seguida, envia os dados de alerta e a ação da política para o agregador, que os repassa para o gerenciador central.
O gerenciador central exibe esses dados na interface gráfica do usuário (GUI). O núcleo também envia dados de alerta para o
FortiEDR Cloud Service (FCS), que realiza uma análise mais aprofundada dos eventos. Por fim, o núcleo envia informações
sobre os executáveis detectados em cada coletor para o repositório de busca de ameaças. Ele se comunica com o gerenciador central,
onde é possível pesquisar executáveis na GUI.

O servidor de reputação fornece a reputação das aplicações para as políticas de controle de comunicação. Dependendo da sua
infraestrutura, você pode ter um servidor de reputação na nuvem ou local.

Guia de estudo para administrador do FortiEDR 7.0 16


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Este slide mostra uma tabela com todos os requisitos de comunicação de rede. A comunicação do coletor para o agregador é feita em
uma porta não padrão — a porta 8081 — e a comunicação dos coletores para o núcleo é
A comunicação é feita na porta 555. Essas portas são configuráveis — podem ser alteradas, mas a maioria dos clientes as mantém
inalteradas. A comunicação do núcleo para o agregador utiliza a porta 8081, e a comunicação do núcleo para o repositório de busca de
ameaças utiliza a porta 443 para serviços de reputação.

Guia de estudo para administrador do FortiEDR 7.0 17


Machine Translated by Google
Visão geral e instalação do produto

NÃO REPRODUZIR ©
FORTINET

Este slide dá continuidade à tabela de comunicação em rede.

Guia de estudo para administrador do FortiEDR 7.0 18


Machine Translated by Google
Visão geral e instalação do produto

NÃO REPRODUZIR ©
FORTINET

Este slide dá continuidade à tabela de comunicação em rede.

Guia de estudo para administrador do FortiEDR 7.0 19


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Você pode instalar o núcleo, o agregador e o gerenciador central em uma estação de trabalho dedicada, servidor ou máquina
virtual. O núcleo requer pelo menos 8 GB de RAM e 80 GB de espaço em disco. O agregador e o gerenciador central requerem 16
GB de RAM. Você precisará de pelo menos 80 GB de espaço em disco para o agregador e 150 GB para o gerenciador central. O repositório
de busca de ameaças requer um mínimo de 32 GB de RAM e 1,5 TB de espaço em disco para atender até 2.000 coletores e reter um mês
de dados. Cada 2.000 coletores adicionais requerem 1,1 TB de espaço em disco, 6 GB de RAM e 10 CPUs adicionais.

Todos os componentes do servidor requerem processadores Intel ou AMD x86 de 64 bits compatíveis com hipervisor. É necessário
atribuir um endereço IP estático ou um nome de domínio ao núcleo, ao agregador e ao gerenciador central, e todos os componentes do
sistema devem ter conectividade de rede.

Se o número de coletores exceder 10.000, implante uma VM agregadora FortiEDR adicional. Use as seguintes diretrizes para determinar
o número de núcleos que você deve configurar:

Implante um núcleo separado para cada agregador.

Implante pelo menos um núcleo adicional para cada 5.000 coletores adicionais. O número de núcleos adicionais depende da
quantidade de dados de eventos de busca de ameaças relacionados ao perfil de coleta de dados, do número de servidores e assim
por diante.

Você pode implantar um máximo de 50 núcleos.

Guia de estudo para administrador do FortiEDR 7.0 20


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

O coletor reside no nível do kernel dentro do sistema operacional. Embora novos sistemas operacionais tragam
muitas mudanças ao longo do tempo, poucas mudanças ocorrem no nível do kernel. Portanto, o FortiEDR é compatível
com versões do Windows XP Service Pack 2 ao Windows 11. No lado do servidor, o FortiEDR é compatível com o
Windows Server 2003, Release 2, Service Pack 2, e até o Windows Server 2025.

O FortiEDR é compatível com o sistema operacional Mac, do El Capitan ao Sequoia. Para Linux, o FortiEDR é
compatível com o Red Hat Enterprise Linux e sua versão gratuita, CentOS versões 6.8 a 6.10, 7.2 a 7.7 e 8, todas em 64
bits. O FortiEDR é compatível com o Ubuntu LTS versões 16.04.6, 18.04.1, 18.04.2, 20.04 e 22.04 Server em 64 bits.
O suporte para Oracle Linux 8.2 também foi adicionado. Para VMware, o FortiEDR é compatível com Horizon 6 e 7 e
Citrix XenDesktop 7.

Observe que a lista de sistemas operacionais suportados é dinâmica. Para obter a lista mais recente, consulte
sempre a versão mais recente do Guia de Instalação e Administração do FortiEDR, entre em contato com o suporte
da Fortinet ou inscreva-se na lista de versões mais recentes do FortiEDR no site da comunidade Fortinet.

Guia de estudo para administrador do FortiEDR 7.0 21


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

O gerenciador central, o agregador e a versão principal do firmware do FortiEDR são baseados no Ubuntu em vez do CentOS.
Não é possível atualizar devido à mudança no sistema operacional; é necessário migrar os componentes do FortiEDR.

Este slide mostra os passos de migração para o núcleo do FortiEDR. Você deve migrar para a versão 6.0.1 ou posterior do núcleo do
FortiEDR.

Guia de estudo para administrador do FortiEDR 7.0 22


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Este slide mostra os passos necessários para migrar o gerenciador central ou agregador do CentOS para o Ubuntu.
A partir da versão 6.2.0, você deve instalá-los em máquinas separadas.

Se o gerenciador central e o agregador estiverem em máquinas separadas, migre primeiro a máquina do gerenciador central (selecione
"manager" para o parâmetro "role" nos comandos relevantes) e, em seguida, repita os passos para migrar a máquina do agregador
(selecione "aggregator" para o parâmetro "role" nos comandos relevantes).

Para obter mais informações sobre a migração, consulte a versão mais recente do Guia de Instalação e Administração do
FortiEDR.

Guia de estudo para administrador do FortiEDR 7.0 23


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

O gerenciador central e o agregador do FortiEDR podem ser instalados usando o mesmo arquivo ISO. Após instalar o ISO, faça login com
a conta root padrão e digite o comando ` fortiedr config` para selecionar a função. Após concluir a configuração, digite o comando `fortiedr
status` para verificar se os serviços necessários estão em execução. O gerenciador central é o único componente do sistema com uma
interface gráfica (GUI). Você pode acessar a GUI do gerenciador central usando o formato de URL mostrado neste slide. Ao acessar a GUI
do gerenciador central pela primeira vez, você deve criar uma conta de administrador e uma senha de registro do dispositivo. A senha
de registro do dispositivo restringe a instalação e desinstalação de agregadores, núcleos e coletores.

A configuração do núcleo do FortiEDR é semelhante à do gerenciador central e do agregador. O núcleo precisa ter conectividade
com a LAN para se comunicar com o coletor. O núcleo também precisa ter conectividade com o agregador e com o serviço de
reputação do FortiEDR.

O repositório de busca de ameaças consiste em dois arquivos de instalação. Primeiro, instale o sistema operacional Kubernetes fornecido
e, em seguida, instale o software do repositório FortiEDR.

Para obter mais informações sobre a instalação, consulte a versão mais recente do Guia de Instalação e Administração do
FortiEDR.

Guia de estudo para administrador do FortiEDR 7.0 24


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Para instalar o coletor, você precisa apenas do endereço IP do agregador e da senha de registro. No Windows, você pode instalar o
coletor com um arquivo MSI. Você também pode criar um instalador automático pré-configurado com o endereço IP do agregador, a senha
de registro, o nome da organização (para ambientes multilocatários) e o grupo do coletor, se necessário. A Fortinet oferece um gerador
de instaladores personalizados para criar seu arquivo pré-configurado. Na versão 4.1 e posteriores, você também pode solicitar um
instalador personalizado na guia ADMINISTRAÇÃO do console de gerenciamento.

Você pode distribuir o coletor para instalação por meio de um objeto de GPO ou do Gerenciador de Configuração do System Center do
Windows, da mesma forma que distribuiria qualquer outro MSI. Este slide mostra um exemplo de script de instalação de linha de
comando. O guia de Instalação e Administração fornece instruções detalhadas.

A instalação em um Mac é feita usando um arquivo DMG — basta executar o arquivo PKG incluso e seguir as instruções da interface gráfica.
Você também pode criar um instalador silencioso para Macs usando um arquivo JSON configurado com a senha de registro, o IP do
agregador e outras configurações desejadas. O guia de Instalação e Administração fornece instruções detalhadas.
instruções.

Você também pode instalar o coletor em máquinas Linux. Para isso, utilize o instalador RPM fornecido, especificando a distribuição Linux
correta no nome do arquivo para Red Hat Enterprise e sua versão gratuita, CentOS. Este slide mostra um exemplo de script de instalação
para CentOS. Após a instalação, execute o script [Link] para configurar o endereço IP do agregador, a senha de registro e
quaisquer outras informações desejadas. Para Ubuntu, utilize o instalador DEB.
Este slide mostra um exemplo de script. Novamente, você precisará configurar o coletor após a instalação executando o script
[Link].

Se precisar de ajuda com a instalação, entre em contato com a equipe de Serviços Profissionais da Fortinet.

Guia de estudo para administrador do FortiEDR 7.0 25


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

A partir da versão 5 do coletor, há uma notificação na bandeja do sistema que fornece um registro de atividades com os eventos recentes
e a versão do coletor.

Guia de estudo para administrador do FortiEDR 7.0 26


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Os coletores sempre se conectam ao núcleo disponível mais próximo. A determinação do mais próximo baseia-se no tempo de
deslocamento até o núcleo. Os coletores se conectam a um núcleo por vez, mas podem alternar rapidamente para o núcleo seguinte.
Para cada 5.000 coletores adicionais, configure pelo menos um núcleo adicional. Até 11 núcleos podem ser configurados por
agregador. Você deve instalar o agregador em uma máquina separada. É possível configurar até 10.000 coletores por agregador. Cada
servidor de gerenciamento central suporta até 100.000 coletores. Se o número de coletores exceder 10.000, implante uma VM de
agregador FortiEDR adicional. Esses números de escalabilidade estão em constante aprimoramento. Consulte a Fortinet ou seu
provedor de serviços antes de realizar uma implantação em larga escala.

Para determinar o número de núcleos que você precisa configurar, a Fortinet recomenda que você faça o seguinte:
• Configure um núcleo separado para cada agregador.
• Para cada 5.000 coletores adicionais, configure pelo menos um núcleo adicional. O número de núcleos adicionais necessários depende
da quantidade de dados de eventos de busca de ameaças, que está relacionada ao perfil de coleta de dados, número de servidores
e assim por diante.
• É possível configurar um máximo de 50 núcleos.

Guia de estudo para administrador do FortiEDR 7.0 27


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Em uma implementação empresarial, a maioria dos clientes usa um gerenciador central baseado em nuvem e núcleos; alguns
complementam isso com um núcleo local. Este slide mostra um exemplo que explica por que esse modelo funciona bem. Esta organização possui
núcleos locais para dar suporte aos seus servidores e um núcleo baseado em nuvem para dar suporte ao data center na nuvem.
Mas como isso funciona com os funcionários? Os funcionários no escritório podem se comunicar com o núcleo local, portanto, seus metadados
compactados não precisam ser enviados pela rede. Mas os funcionários nem sempre estão no escritório.
escritório. A infraestrutura principal baseada em nuvem oferece suporte a quem trabalha em casa ou em trânsito. Portanto, não importa onde você
esteja, você pode se conectar à infraestrutura principal.

Guia de estudo para administrador do FortiEDR 7.0 28


Machine Translated by Google
Visão geral e instalação do produto

NÃO REPRODUZIR ©
FORTINET

Guia de estudo para administrador do FortiEDR 7.0 29


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Parabéns! Você concluiu esta lição.

Agora, você revisará os objetivos abordados nesta lição.

Guia de estudo para administrador do FortiEDR 7.0 30


Machine Translated by Google
Visão geral e instalação do produto

NÃO REIMPRIMIR
© FORTINET

Este slide mostra os objetivos que você abordou nesta aula.

Ao dominar os objetivos abordados nesta lição, você aprendeu o que o FortiEDR oferece e como identificar e configurar os componentes
do FortiEDR.

Guia de estudo para administrador do FortiEDR 7.0 31


Machine Translated by Google Administração

NÃO REPRODUZIR ©
FORTINET

Nesta lição, você aprenderá como administrar uma implementação do FortiEDR.

Guia de estudo para administrador do FortiEDR 7.0 32


Machine Translated by Google Administração

NÃO REPRODUZIR ©
FORTINET

Nesta lição, você aprenderá sobre os tópicos mostrados neste slide.

Guia de estudo para administrador do FortiEDR 7.0 33


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

Após concluir esta seção, você deverá ser capaz de atingir os objetivos mostrados neste slide.

Ao demonstrar competência em licenciamento e administração de usuários, você será capaz de identificar os tipos de licença e criar
contas de usuário no FortiEDR.

Guia de estudo para administrador do FortiEDR 7.0 34


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

Para manter a integridade do sistema, você deve monitorar as permissões e a capacidade da sua licença. Na página de Licenciamento,
você pode visualizar o tipo de licença juntamente com os recursos disponíveis para ela. Este slide mostra um exemplo de uma licença
Discover, Protect e Response com todos os recursos do FortiEDR.

Você também pode visualizar informações sobre o uso de suas licenças. Existem três tipos de licenças. As licenças para estações de
trabalho abrangem a maioria dos seus usuários finais. As licenças para servidores se aplicam a qualquer coletor instalado em um
servidor, incluindo todas as versões do Linux. À direita, você pode visualizar uma representação visual das licenças em uso e das
restantes para estações de trabalho e servidores. Os dispositivos da Internet das Coisas (IoT) incluem todos os dispositivos que não sejam
estações de trabalho conectados à sua rede, como impressoras, smartphones ou reprodutores de mídia.

O FortiEDR oferece três tipos diferentes de licença. O Discover and Protect inclui descoberta de ativos, redução da superfície de ataque,
controle de dispositivos USB, NGAV baseado em kernel e filtragem da web. O Protect and Response também oferece NGAV baseado
em kernel e filtragem da web, resposta automatizada a incidentes usando playbooks e a capacidade de executar ações como
remoção de arquivos, encerramento de processos maliciosos e reversão de alterações persistentes.
Notificando usuários, isolando aplicativos e dispositivos e abrindo chamados. Os pacotes Discover, Protect e Response combinam
os outros dois tipos de licença. Todos os tipos de licença também possuem recursos adicionais. Para mais detalhes, entre em contato com
a equipe de vendas da Fortinet.

Você receberá uma nova sequência de licença ao renovar ou estender sua licença. Para atualizar seu gerenciamento.
No console, clique em Atualizar Licença e cole a sequência de caracteres na janela.

Guia de estudo para administrador do FortiEDR 7.0 35


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

Agora, você aprenderá sobre os usuários do console de gerenciamento. Você pode encontrar uma lista dos usuários de gerenciamento da sua organização.
Usuários do console na página Usuários.

Existem três maneiras de criar usuários do console de gerenciamento. A primeira é manualmente, em USUÁRIOS LOCAIS.
Esses usuários são criados e gerenciados individualmente por meio do console de gerenciamento. Você também pode usar LDAP.
A autenticação permite autenticar usuários e atribuir permissões com base em usuários LDAP existentes. Observe que o LDAP requer um núcleo
local com acesso ao servidor LDAP. Por fim, você pode se conectar a um provedor de identidade de terceiros para autenticar usuários usando a
autenticação SAML.

Guia de estudo para administrador do FortiEDR 7.0 36


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

O FortiEDR vem com funções de usuário predefinidas que você pode atribuir ao criar contas de usuário. Existem cinco funções ou
permissões:
• Administrador: Esta função possui as permissões de superusuário de nível mais alto e pode visualizar e editar informações em qualquer lugar.
no console de gerenciamento.
• Analista sênior: Semelhante às permissões de administrador, mas sem privilégios de configuração do sistema.
Aba Administração. Um analista sênior pode visualizar informações e executar ações, como marcar eventos de segurança como
tratados, alterar políticas e definir exceções, mas não pode acessar as opções de configuração do sistema.

• Analista: Esta função permite executar as ações necessárias para lidar com eventos no dia a dia. No entanto, diferentemente
dos analistas seniores, esta função não tem acesso à configuração de segurança (políticas de segurança e
exceções), mas podem visualizar informações e executar ações, como marcar eventos de segurança como tratados.
Usuários com essa função não podem acessar a guia Administração.
• TI: Esta função pode definir configurações relacionadas à integração do FortiEDR com o ecossistema do cliente. Possui acesso
apenas à configuração do sistema. Usuários com esta função podem implantar, atualizar e integrar componentes do sistema com
sistemas externos, mas não podem acessar outras áreas, como configuração de segurança, monitoramento de alertas ou opções
de investigação.
• Somente leitura: Esta é uma função básica com acesso somente leitura a todas as funções, exceto a configuração do sistema.

Existem também três opções avançadas: adicionar permissões adicionais para gerenciar chamadas de API, executar scripts Python
personalizados ou estabelecer uma conexão de shell remoto com dispositivos Windows protegidos. Essas opções estão disponíveis
apenas para funções específicas.

A opção de organização permite aplicar essas funções específicas para cada organização no ambiente multi-inquilino.

Guia de estudo para administrador do FortiEDR 7.0 37


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

Ao criar usuários do console de gerenciamento manualmente, você pode habilitar a autenticação de dois fatores. Basta clicar em
Ao lado do usuário, em Detalhes do Usuário, selecione "Exigir autenticação de dois fatores para este usuário" e clique em Salvar. Você
também pode habilitar a autenticação de dois fatores ao criar um novo usuário.

Clique em Redefinir senha na lista de usuários para redefinir o token ou a senha do usuário. Se você usa autenticação LDAP, abra o
painel AUTENTICAÇÃO LDAP e selecione Exigir autenticação de dois fatores para todos os logins LDAP.

Guia de estudo para administrador do FortiEDR 7.0 38


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

A autenticação de dois fatores do FortiEDR funciona com qualquer aplicativo autenticador padrão. Instale um aplicativo
autenticador em seu smartphone, caso ainda não o tenha. Na tela de login do console, digite seu nome de usuário, senha e
nome da organização, se estiver em um ambiente multi-inquilino. Você verá um código QR semelhante ao mostrado neste slide.
Escaneie-o com o aplicativo autenticador em seu telefone.
Associa um token específico gerado no aplicativo ao seu login do FortiEDR. Insira o token gerado pelo aplicativo para concluir
o processo de configuração.

Após configurar a autenticação de dois fatores, na próxima vez que você fizer login, o procedimento será o mesmo de
sempre. Se aplicável, você deverá inserir seu nome de usuário, senha e nome da organização para acessar o sistema. O
FortiEDR verifica a identidade do usuário a cada login ou diariamente ou semanalmente, solicitando um novo token. Entre
em contato com o suporte da Fortinet para definir um ciclo de token diferente. Por padrão, ele está configurado para 7 dias ou semanalmente

Guia de estudo para administrador do FortiEDR 7.0 39


Machine Translated by Google Administração

NÃO REPRODUZIR ©
FORTINET

Guia de estudo para administrador do FortiEDR 7.0 40


Machine Translated by Google Administração

NÃO REPRODUZIR ©
FORTINET

Ótimo trabalho! Agora você entende o licenciamento e a administração de usuários do FortiEDR.

Agora, você aprenderá sobre multi-inquilinos.

Guia de estudo para administrador do FortiEDR 7.0 41


Machine Translated by Google Administração

NÃO REPRODUZIR ©
FORTINET

Após concluir esta seção, você deverá ser capaz de atingir os objetivos mostrados neste slide.

Ao demonstrar competência em multilocação, você será capaz de configurar e gerenciar uma implementação multilocatária do
FortiEDR.

Guia de estudo para administrador do FortiEDR 7.0 42


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

Então, a primeira pergunta é: por que multilocação? O principal caso de uso é gerenciar várias organizações a partir de um único console
de gerenciamento. Por exemplo, usando multilocação, um provedor de serviços gerenciados (MSP) requer
Com apenas um ou dois logins, você pode gerenciar várias organizações de forma eficiente e eficaz. É possível atribuir coletores e
repositórios de busca de ameaças a uma organização e núcleos a organizações individuais. Você pode gerenciar políticas, grupos e
coletores de todas as suas organizações em um único local. Um administrador também pode visualizar dados de uma única organização
ou dados agregados de todas as organizações.

Se você hospeda várias organizações em um único console, a multilocação também permite conceder acesso ao console a
administradores de uma única organização. Anteriormente, os administradores de clientes não conseguiam acessar seus próprios alertas
nesse cenário, pois seus alertas não podiam ser separados dos alertas de outros clientes. Agora, os administradores podem
fazer login e visualizar apenas os dados de sua organização.

Guia de estudo para administrador do FortiEDR 7.0 43


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

O nível de usuário determina o que você pode fazer no console de gerenciamento. Em uma configuração multilocatária, você usa funções
ou permissões de usuário semelhantes para atribuir usuários a uma organização específica ou a todas as organizações. Ao adicionar um
novo usuário, a janela Detalhes do Usuário inclui um campo ORGANIZAÇÃO que você deve especificar para adicioná-lo.
usuário.

O exemplo neste slide mostra que a conta de administrador é a do administrador do host e o usuário está atribuído ao MSS.
corporação. A conta edruser pode ser o administrador local da organização MSS. A visão do hoster
Agrega dados de todas as organizações. Ao selecionar a visualização da organização, o FortiEDR exibe apenas as contas de usuário
atribuídas à organização especificada.

Guia de estudo para administrador do FortiEDR 7.0 44


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

A tela de login de um ambiente multi-inquilino possui um campo para o nome da organização. Ao fazer login, os usuários devem inserir o
nome da organização à qual foram atribuídos, o nome de usuário e a senha. O nome da organização diferencia maiúsculas de minúsculas.
Se este campo for deixado em branco, o usuário fará login na organização padrão, caso suas permissões permitam. Em uma
organização de locatário único, o campo de organização não aparece.

Guia de estudo para administrador do FortiEDR 7.0 45


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

Somente usuários com permissões de Administrador podem visualizar o painel ORGANIZAÇÕES da guia Administração. Os
Administradores de Hospedagem podem criar e editar organizações e alocar licenças para cada organização, incluindo a
Número de estações de trabalho, servidores e dispositivos IoT atribuídos à organização. Você também pode definir ou alterar a data de
expiração da licença de cada organização. O número de licenças e as datas de expiração dependem da licença da organização host com
a Fortinet.

Em ambientes multi-inquilino, as senhas de registro são específicas da organização e, portanto, também fazem parte das
configurações da organização. Se necessário, você pode excluir organizações. Observe que não é possível excluir uma organização
sem remover todos os coletores atribuídos a ela, seja excluindo-os do sistema ou movendo-os para outra organização. Você também
pode importar uma organização de outro ambiente usando a ferramenta de migração.

Você pode visualizar a caixa de diálogo DETALHES DA ORGANIZAÇÃO ao criar uma nova organização ou editar uma existente.
Somente administradores do host podem atribuir e editar detalhes da organização. Você deve usar o nome da organização
para atribuir coletores à organização durante a instalação e para mover coletores existentes para a organização. Usuários com permissões
de administrador local e de usuário também usarão o nome da organização para fazer login no console de gerenciamento. Lembre-se de
que o nome da organização diferencia maiúsculas de minúsculas ao fazer login no console. As organizações também recebem um ID
exclusivo em segundo plano, portanto, você pode alterar o nome, se necessário, sem afetar os coletores atribuídos à organização.

A senha de registro é específica da organização, permitindo que as organizações validem instalações e desinstalações do coletor. Isso
dificulta que malware desative ou remova o coletor e impede que os usuários o desinstalem acidentalmente.

Guia de estudo para administrador do FortiEDR 7.0 46


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

Usuários com permissões de administrador podem escolher entre duas visualizações. A primeira é a visualização Hoster. Ela permite
visualizar dados agregados de todas as organizações, incluindo eventos de segurança, exceções, políticas de segurança,
componentes do sistema e dados administrativos. Também é possível detalhar uma organização específica selecionando-a na lista
suspensa no canto superior esquerdo. Na visualização Organizações, é possível visualizar dados específicos de uma determinada
organização, incluindo eventos de segurança, exceções, dados de uso de aplicativos, dados agregados de aplicativos, políticas de
segurança, componentes do sistema, configurações de detecção de ameaças e dados administrativos da organização selecionada.

Guia de estudo para administrador do FortiEDR 7.0 47


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

Se você tiver vários ambientes FortiEDR, talvez queira migrar uma organização de um para outro — por
Por exemplo, de um ambiente de teste para um ambiente de cliente. Você pode migrar organizações na página ORGANIZAÇÕES. Você precisa
ter permissões de administrador tanto no ambiente de origem quanto no de destino.

O primeiro passo é exportar a organização do ambiente antigo. Ao exportar a organização existente, você deve escolher um nome que não
exista no ambiente de destino. O FortiEDR gera um arquivo zip contendo todos os dados da organização e seus destinos. Dependendo
do tamanho da organização, isso pode levar vários minutos. Você pode baixar e salvar o arquivo localmente.

Você precisa carregar o arquivo ZIP que baixou anteriormente para migrar a organização. O processo de importação pode levar alguns
minutos para ser concluído. Assim que terminar, um código de importação aparecerá na caixa de diálogo abaixo da barra de progresso.
Copie o código. Em seguida, retorne ao console de gerenciamento de origem e cole o código de importação na etapa "Importar organização".
Se você fechou a caixa de diálogo ou o console de gerenciamento anteriormente, pode retornar a esta etapa clicando no botão "Continuar
migração" na linha da organização. Depois de inserir o código, clique em "Avançar" para continuar.

A etapa final é migrar os coletores. Na caixa de diálogo MIGRAR ORGANIZAÇÃO, digite o endereço e a porta do agregador do ambiente
de destino. Em seguida, clique no botão Transferir e aguarde a conclusão do processo de transferência.

Guia de estudo para administrador do FortiEDR 7.0 48


Machine Translated by Google Administração

NÃO REIMPRIMIR
© FORTINET

Quando a migração começar, um indicador de progresso no ambiente de origem mostrará que os coletores estão sendo transferidos. No
ambiente de destino, na página Coletores, os coletores terão o status Desconectado (Migração Pendente) até que a migração
seja concluída. Assim que a migração terminar, o ambiente de origem mostrará os coletores como Desconectados (Migrados) e o
ambiente de destino mostrará os coletores com o status Em Execução. Até que o processo de migração seja concluído, os coletores
permanecerão conectados e protegidos pelo ambiente de origem.

Guia de estudo para administrador do FortiEDR 7.0 49


Machine Translated by Google Administração

NÃO REPRODUZIR ©
FORTINET

Guia de estudo para administrador do FortiEDR 7.0 50

Você também pode gostar