[email protected]  QQ: 3811720441

NSE6_FSM_AN-7.4认证考试解析:FortiSIEM 7.4分析、事件调查与自动化响应

2026-07-24
NSE6_FSM_AN-7.4对应的官方考试名称为 Fortinet NSE 6 – FortiSIEM 7.4 Analyst。
它主要验证安全分析人员能否使用 FortiSIEM 搜索、关联和丰富安全事件,并完成事件调查、规则优化、机器学习分析、UEBA应用以及自动化处置。

需要特别注意的是,Fortinet已于2026年7月15日更新NSE认证体系,由原来的五个认证层级扩展为八个层级。在现行体系中,FortiSIEM Analyst考试对应的是:

NSE 6 in Security Operations

这意味着它现在不仅是一项产品考试,也是Security Operations方向的NSE 6级别认证考试。

一、NSE6_FSM_AN-7.4考试基本信息

根据Fortinet Training Institute目前公布的信息:

项目 官方信息
考试代码 NSE6_FSM_AN-7.4
官方名称 Fortinet NSE 6 – FortiSIEM 7.4 Analyst
产品版本 FortiSIEM 7.4
考试时间 70分钟
题目数量 35—40题
考试语言 English
评分方式 Pass or Fail
适用方向 NSE 6 in Security Operations
报名平台 Pearson VUE

考试结果以通过或未通过显示,成绩报告可在Pearson VUE账户中查看。官方没有在公开考试页面列出固定的百分制合格分数。

该版本于2026年2月12日正式发布,上一版本FortiSIEM 7.2 Analyst已于2026年6月15日停止交付。因此,准备考试时应优先使用7.4版课程、实验环境和文档,避免继续以7.2版内容作为主要依据。

二、这项考试主要验证什么能力?

NSE6_FSM_AN-7.4并不是单纯考查FortiSIEM菜单位置或概念定义。官方特别强调“applied knowledge”,即考生需要根据实际SOC场景判断应该:

如何构建搜索条件;
如何聚合和关联事件;
如何创建或调整分析规则;
如何减少误报和重复事件;
如何调查安全事件;
如何配置通知及修复动作;
如何使用ML和UEBA发现异常;
如何结合ZTNA执行风险处置。

Fortinet将目标考生定义为负责使用FortiSIEM进行安全事件检测、分析和修复的安全专业人员,并建议考生具有至少六个月FortiSIEM管理经验,或者具有其他SIEM产品的同等实践经验。

三、官方考试范围解析
1. Analytics

Analytics是整项考试最基础、也最容易延伸成场景题的部分,主要包括:

从搜索结果或事件构建查询;
对搜索结果执行Group By;
使用数据聚合;
查询CMDB信息;
使用Lookup Table;
执行Nested Query查询。

FortiSIEM搜索逻辑与SQL有相似之处。考生需要理解过滤条件、字段类型、时间范围、聚合函数和分组字段之间的关系,而不是只记住查询界面的位置。

例如,一个场景可能要求找出:

同一用户在多个终端上的异常登录;
某个源IP在一定时间内访问多个目标;
特定资产组中出现的大量失败认证;
来自CMDB关键服务器的高风险事件。

此时需要判断哪些字段用于过滤,哪些字段用于Group By,以及应该使用COUNT、COUNT DISTINCT或其他聚合方式。FortiSIEM中的搜索条件类似SQL的WHERE逻辑,并支持LookupTableGet等函数来引用外部或自定义数据。

Nested Query

Nested Query适合处理必须先计算一个结果集,再将该结果集用于外层查询的场景。

例如:

内层查询先找出登录失败次数超过阈值的用户;
外层查询再检查这些用户是否出现成功登录;
系统据此识别潜在的暴力破解成功事件。

准备这一部分时,需要理解内层查询与外层查询之间的匹配字段,以及为什么某个Group By字段必须与外层查询属性兼容。

2. FortiEDR Security Settings and Policies

虽然考试名称是FortiSIEM Analyst,但官方考纲明确包含以下FortiEDR相关内容:

Configure communication control policy;
Configure security policies;
Configure playbooks;
Explain Fortinet Cloud Service,简称FCS。

这是备考中很容易遗漏的部分。考生不能只学习FortiSIEM查询和事件管理,还需要理解FortiEDR如何控制端点通信、检测恶意活动,以及如何通过安全策略和Playbook执行响应。

这一部分的重点通常不是深入部署整个FortiEDR平台,而是理解FortiEDR事件、策略和响应动作如何与安全运营流程配合。例如:

哪类策略用于限制可疑进程通信;
哪类操作能够隔离或阻断端点威胁;
Playbook如何根据检测结果执行预定义动作;
FortiEDR相关事件如何进入分析与响应流程。
3. Rules and Subpatterns

Rules and Subpatterns是NSE6_FSM_AN-7.4最重要的技术模块之一。

官方要求考生能够:

识别规则的不同组成部分;
使用Rule Subpattern;
设置聚合条件;
使用Group By;
配置FortiSIEM Analytics Rules。

在FortiSIEM中,一个Subpattern可以理解为带有以下元素的事件匹配逻辑:

事件过滤条件;
Group By属性;
聚合函数;
时间窗口;
触发阈值。

一个规则可以包含多个Subpattern,并通过逻辑关系或时间顺序把不同类型的安全活动关联起来。FortiSIEM也支持嵌套规则,即一条规则产生的结果可以进一步触发其他规则。

常见考查方向

考试可能给出一段规则配置,要求判断:

为什么规则没有触发;
为什么同一个事件产生了大量Incident;
哪个字段应该加入Group By;
聚合阈值设置是否合理;
时间窗口是否过短或过长;
应该增加过滤条件还是创建例外;
Subpattern之间应使用AND、OR还是顺序关系。

这一部分不能只靠背诵。最好在实验环境中实际完成规则创建、测试、启用和调整。

4. Incidents、Notifications and Remediation

这一部分主要考查安全事件从产生到关闭的完整过程,包括:

管理和调整Incident;
配置Notification Policy;
配置Remediation;
调查事件;
判断True Positive或False Positive;
调整规则以降低误报。

当Correlation Rule满足触发条件时,FortiSIEM会创建Incident。分析人员可以查看相关事件、资产、用户、进程和文件,并根据调查结果执行清除、解决、调整严重级别、创建Case或运行响应动作。

Incident Tuning

Incident Tuning的目标不是简单关闭警报,而是在保留检测能力的同时减少无效事件。

常见方法包括:

修改触发阈值;
调整时间窗口;
增加资产或用户过滤条件;
创建Rule Exception;
调整Group By字段;
禁用不适用于当前环境的规则;
创建Event Dropping Rule。

考试通常会要求选择“最合理的优化方法”。如果一个合法服务器每天固定产生特定事件,直接禁用整个规则通常不是最佳选择,创建针对该服务器的例外往往更符合实际需要。

Remediation

FortiSIEM的Automation Policy可以在Incident发生时触发Remediation Action。

可能涉及的处置方式包括:

执行Remediation Script;
调用FortiSOAR Playbook;
运行Connector;
更新Incident状态;
对设备或账户执行限制措施;
发送通知或升级事件。

FortiSIEM 7.4还加入了原生Automation Service,可在FortiSIEM中创建和执行Playbook,而不一定需要完全依赖独立的FortiSOAR系统;使用该功能需要相应许可和角色权限。

5. ML、UEBA and ZTNA

这是NSE6_FSM_AN-7.4与传统SIEM分析考试相比更具区分度的模块。

官方要求考生掌握:

Machine Learning配置任务;
将UEBA数据应用到规则和Dashboard;
理解ZTNA与FortiSIEM运营流程的集成。
Machine Learning

FortiSIEM 7.4支持多种机器学习任务,包括:

Anomaly Detection;
Classification;
Clustering;
Forecasting;
Regression。

其中最重要的是理解训练和推理的区别:

Training:使用历史数据建立模型;
Inference:使用模型分析新数据;
Retraining:根据新数据重新训练模型;
Threshold:决定偏离正常状态到什么程度时产生告警。

例如,Anomaly Detection的目标是先学习正常行为,再根据设定阈值识别偏离正常基线的活动。Classification则需要训练数据中包含标签,然后根据当前字段值为新数据分配类别。

UEBA

UEBA全称为User and Entity Behavior Analytics,主要用于分析用户、终端、应用和资源的行为。

考生应理解:

UEBA数据如何进入FortiSIEM;
UEBA Tag如何关联用户或实体;
如何将UEBA结果加入规则;
如何在Dashboard中展示高风险实体;
如何根据用户风险触发Incident;
如何区分传统规则告警和行为异常告警。

FortiSIEM可以在Incident页面的UEBA View中显示AI告警,并根据Machine ID、User、Application、Activity和Resource等实体属性进行分析。

ZTNA

ZTNA部分的重点是根据风险动态调整访问权限。

典型流程是:

FortiSIEM检测到用户或设备的异常行为;
系统产生Incident;
FortiSIEM根据分析结果设置或更新ZTNA Tag;
FortiGate读取相关Tag;
FortiGate根据策略限制该用户或设备的访问。

因此,考试可能要求判断哪个组件负责检测异常、哪个组件设置标签,以及最终由哪个设备执行访问控制。

四、考试难度分析

NSE6_FSM_AN-7.4的题目数量不算多,但70分钟内需要完成35至40题,平均每题只有约两分钟。大量题目可能通过操作场景、查询逻辑、规则配置或故障现象考查综合判断。

主要难点集中在以下几个方面。

查询字段与数据类型

考生需要识别源IP、目标IP、用户、事件类型、设备名称和时间字段,并理解不同字段适合使用哪种运算符。

Group By与Aggregation

如果Group By字段选择错误,规则可能产生过多Incident,或者把多个独立事件错误合并。

Rule与Search的差异

Search用于调查和验证数据,Rule用于持续检测并在条件满足时生成Incident。两者的字段和逻辑相似,但目标不同。

Incident误报调整

场景中往往有多个可行答案,但只有一个能在不削弱整体检测能力的情况下解决问题。

ML概念判断

考生需要分清Anomaly Detection、Classification、Forecasting和Regression适合解决的问题。

ZTNA组件关系

需要理解FortiSIEM负责分析和风险判断,FortiGate负责按照ZTNA策略执行访问控制。

五、建议的学习顺序
第一阶段:掌握FortiSIEM基础结构

先了解以下基础内容:

Supervisor、Worker和Collector的作用;
事件收集、解析和标准化流程;
CMDB及设备发现;
Event、Incident和Case的区别;
Enterprise与Service Provider部署概念。

虽然这些内容不一定全部以独立考点出现,但它们是理解后续查询和规则的基础。

第二阶段:集中练习Analytics

建议实际完成:

Real-time Search;
Historical Search;
Structured Search;
Group By;
COUNT与COUNT DISTINCT;
CMDB Query;
Lookup Table;
Nested Query;
从搜索结果创建Rule。
第三阶段:掌握Rules and Subpatterns

应能够独立创建包含以下元素的规则:

Filter;
Subpattern;
Group By;
Aggregate;
Threshold;
Time Window;
Clear Condition;
Notification;
Incident Severity。
第四阶段:练习Incident调查与优化

重点完成:

查看Incident详情;
调查关联实体;
判断True Positive与False Positive;
创建Exception;
Fine-tune Rule;
创建Case;
执行Remediation;
配置Notification Policy。
第五阶段:学习ML、UEBA和ZTNA

这一阶段不要只阅读定义,应通过具体场景理解:

哪种ML任务适合发现异常;
训练数据需要哪些字段;
UEBA风险数据如何加入规则;
如何使用ZTNA Tag限制高风险用户;
Incident与Remediation如何组成闭环。

官方FortiSIEM 7.4 Analyst课程包含Analytics、Nested Queries、Lookup Tables、Rules、Incidents、Threat Hunting、Baselines、Machine Learning、UEBA、ZTNA、Reports和Dashboards等12个模块。课程预计包含9小时讲解和9小时实验,总时长约18小时。

六、推荐的实验练习

备考时至少应完成以下实验:

创建一个基于失败登录次数的聚合查询。
使用Group By区分不同用户或源IP。
创建并导入Lookup Table。
使用Lookup Table为高风险资产补充信息。
创建包含两个Subpattern的Correlation Rule。
调整规则阈值并观察Incident数量变化。
为合法活动创建Rule Exception。
配置Incident Notification Policy。
创建Automation Policy和Remediation Action。
配置一个Machine Learning Job。
在规则和Dashboard中使用UEBA数据。
使用ZTNA Tag模拟高风险用户访问限制。
七、适合哪些考生?

NSE6_FSM_AN-7.4比较适合以下岗位:

SOC Analyst;
SIEM Analyst;
Security Operations Engineer;
Incident Response Analyst;
Threat Hunter;
MSSP Security Analyst;
FortiSIEM Administrator;
Security Consultant。

官方课程建议学习者预先掌握FortiGate Operator和FortiSIEM Administrator课程内容,或者具有同等实践经验。

没有SIEM经验的考生直接准备这项考试会比较困难。至少应先理解日志来源、事件标准化、关联规则、误报优化和事件响应的基本流程。

八、认证价值

通过NSE6_FSM_AN-7.4可以证明考生具备以下能力:

使用FortiSIEM搜索和调查安全事件;
构建高级查询和关联规则;
管理、调整和解决Incident;
使用通知、脚本及Playbook执行响应;
应用机器学习和UEBA发现异常行为;
将FortiSIEM与ZTNA运营流程结合;
在企业或MSSP环境中承担SOC分析工作。

按照2026年7月15日生效的新认证体系,FortiSIEM Analyst被映射到NSE 6 in Security Operations。与此前需要组合多项考试取得FCP或FCSS的结构相比,新体系更直接地以单项考试体现具体层级和技术方向。

总结

NSE6_FSM_AN-7.4的核心并不是背诵FortiSIEM功能,而是建立完整的安全分析闭环:

事件搜索 → 数据关联 → 规则触发 → Incident调查 → 误报优化 → 自动化响应 → UEBA与ZTNA联动

备考时应把主要精力放在以下五个领域:

Analytics与高级查询;
Rules、Subpatterns和Aggregation;
Incident管理、通知与Remediation;
Machine Learning与UEBA;
FortiSIEM和ZTNA的集成。

其中,查询构建、Group By、规则Subpattern和Incident Tuning最需要通过实验掌握。只阅读理论资料通常不足以应对考试中的操作和故障场景题。

相关考试

Shop Categories