Creando alertas personalizadas con la Política de alertas (EA)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

"Visión general"

La Política de alertas te permite crear reglas personalizadas basadas en umbrales que determinan cuándo se genera una Alerta. Esto ayuda a identificar posibles indicadores de ataque, investigar actividad anormal y responder antes de que se vea afectado el rendimiento de la red, la seguridad o la experiencia del usuario. Basado en los requisitos de tu red o seguridad, defines las condiciones que más importan para tu organización y recibes una alerta si se cumplen.  

Puedes construir Alertas en torno a una amplia gama de hechos en SD-WAN, Seguridad, Monitoreo de Experiencia Digital (DEM) y otras áreas de tu red. Para cada regla, defines el alcance al que se aplica la Alerta, el desencadenante que la genera y la ventana de tiempo sobre la que se evalúa la condición. Luego decides qué ocurre si se lleva a cabo el acontecimiento. La Alerta puede generar un Evento, una Notificación, o ambos.

A medida que Cato recoge datos de muchos dominios de tu red, hay una gran cantidad de configuraciones posibles para una regla. Para ayudarte a configurar reglas para tu organización, la Política de alertas incluye:

  • Reglas Predefinidas: Reglas de alerta sugeridas que puedes habilitar o deshabilitar

  • Plantillas: Incluye solo las métricas relevantes para un escenario específico de monitorización. Selecione una plantilla que se ajuste a tu caso de uso para configurar condiciones de alerta y umbrales sin buscar entre todas las fuentes de datos disponibles. Por ejemplo, la plantilla de Postura del Dispositivo solo muestra ID de Dispositivo, ID de Usuario y ID de Sitio como el alcance para una regla.  

Caso de uso: Prevención de Degradación del Rendimiento

El sitio de Company ABC en Londres realiza habitualmente operaciones intensivas en ancho de banda, y el equipo de red ha notado que volúmenes inusualmente altos de flujos concurrentes de este sitio frecuentemente preceden a la degradación del rendimiento de aplicaciones críticas para el negocio.

Para ser informado antes de que los usuarios se vean afectados, el administrador de la red crea una regla en la Política de alertas para el sitio de Londres con la plantilla de Conectividad del sitio y establece un umbral basado en el volumen típico de tráfico del sitio. La regla está configurada para enviar una notificación.

Cuando el número de flujos concurrentes en el Sitio de Londres supera el umbral, se envía una notificación alertando al equipo de red para que puedan investigar o tomar medidas antes de que el rendimiento de la aplicación se vea afectado. Esto ayuda a la Company ABC a concentrarse en condiciones que son relevantes para su entorno mientras reduce Eventos y Notificaciones innecesarios.

Entendiendo Alertas, Eventos y Notificaciones

La Aplicación de Gestión de Cato (CMA) genera Alertas y Eventos y envía Notificaciones. Aunque estén relacionados, son diferentes mecanismos de notificación.

  • Alerta: Una condición basada en reglas definida en la Política de alertas. Cuando se cumplen los criterios, la alerta genera un evento, envía una notificación, o ambos.

  • Evento: Visible en el CMA, los Eventos registran información detallada sobre una ocurrencia en tu red para la investigación y análisis. Para más información, consulte Analizando Eventos en Su Red

  • Notificación: Un mensaje proactivo enviado fuera del CMA para informarte sobre algo que ocurrió en tu entorno. Para más información, consulte Alertas de Nivel de Cuenta y Notificaciones del Sistema

Habilitar la Política de alertas

Crear reglas de la Política de alertas para definir el ámbito monitorizado, las condiciones de activación, la ventana de evaluación y las acciones de seguimiento para las alertas.

Entendiendo las secciones en una regla de la Política de alertas

Las reglas en la Política de alertas contienen estas secciones:

General

Configura detalles generales sobre la regla, como el nombre de la Regla, Descripción, y severidad de la Alerta.

En la sección General, puedes elegir una plantilla para ayudarte a configurar la Regla.

Alcance

Esta sección define dónde se aplica la regla y qué datos se evalúan. Si se selecciona una plantilla, puedes aplicar la regla a todas las entidades relevantes o limitarla a objetos específicos en tu entorno. Solo los datos dentro del alcance definido son evaluados por la regla.

El alcance se define seleccionando la Fuente de Datos, Alcance, y aplicando filtros.

Desencadenantes

El Desencadenante define la condición que debe cumplirse para que se genere una Alerta. El desencadenante se evalúa en función de los datos en el alcance definido, y cuando se cumplen las condiciones se genera una Alerta. Por ejemplo, puedes desencadenar una alerta cuando:

  • El CPU del socket es mayor al 90% y el Puntaje de Experiencia es Bajo

  • Un usuario falló en autenticarse 10 veces en 10 minutos

  • Se desconectaron 1000 usuarios en 5 minutos

Ventana de Tiempo

La ventana de tiempo define el período de tiempo evaluado para determinar si las condiciones del desencadenante se cumplen antes de que se genere una Alerta. Ayuda a asegurar que se genere una Alerta basada en la actividad durante un período significativo, en lugar de un cambio breve o aislado.

Hay dos Tipos de Ventana:

  • Deslizante: Evalúa continuamente la condición del desencadenante durante un período móvil de longitud fija. A medida que nuevos datos están disponibles, la ventana avanza y el desencadenante se reevalúa. Por ejemplo, una ventana deslizante de cinco minutos siempre evalúa la actividad de los cinco minutos anteriores.

  • Periódico: Evalúa los datos en períodos de tiempo fijos y consecutivos. El desencadenante se evalúa después de cada período completado. Por ejemplo, una ventana periódica de una hora evalúa la actividad de 10:00 a 11:00, luego de 11:00 a 12:00.

Ambos Tipos de Ventana tienen la opción de Generar Limpieza. Esto determina si se genera una segunda Alerta cuando las condiciones del desencadenante ya no se cumplen. Esto indica que la métrica monitoreada ya no cumple la condición de la alerta. Por ejemplo, si se genera una Alerta cuando los flujos concurrentes superan un umbral configurado, una Alerta de Limpieza se genera cuando el número de flujos cae por debajo de ese umbral según la ventana de tiempo seleccionada.

Seguimiento

Esto define lo que sucede cuando las condiciones de Alerta se cumplen. Configura la regla para generar un Evento, enviar una Notificación, o realizar ambas acciones.

Las notificaciones se pueden enviar a un grupo de Suscripción, lista de correo o integración de webhook. Para más información, consulte Alertas de Nivel de Cuenta y Notificaciones del Sistema.

Configurando la Política de Alertas

Para configurar reglas de la Política de alertas:

  1. Desde el menú de navegación, selecciona Cuenta > Alertas.

  2. Haz clic en Nuevo luego Nueva Regla.

  3. Configura las secciones de General, Alcance, Desencadenantes, Ventana de Tiempo, y Seguimiento para cumplir con tus requisitos.

  4. Haga clic en Guardar y luego en Publicar.

  5. Establece el interruptor de Alertas a habilitado.