Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
Vue d'ensemble
La Politique des Alertes vous permet de créer des règles personnalisées basées sur des seuils qui déterminent quand une Alerte est générée. Cela vous aide à identifier les indicateurs potentiels d'une attaque, à enquêter sur les activités anormales et à réagir avant que la performance du réseau, la sécurité ou l'expérience utilisateur ne soit impactée. En fonction de vos besoins en matière de réseau ou de sécurité, vous définissez les conditions qui comptent le plus pour votre organisation et recevez une alerte si elles sont remplies.
Vous pouvez construire des Alertes autour d'une large gamme d'occurrences à travers SD-WAN, Sécurité, Surveillance de l'Expérience Numérique (DEM) et d'autres domaines de votre réseau. Pour chaque règle, vous définissez le périmètre auquel s'applique l'Alerte, le déclencheur qui la génère, et la période sur laquelle la condition est évaluée. Vous choisissez ensuite ce qu'il se passe si l'occurrence se produit. L'Alerte peut générer un Événement, une Notification, ou les deux.
Alors que Cato collecte des données de nombreux domaines à travers votre réseau, il y a un vaste nombre de configurations possibles pour une règle. Pour vous aider à configurer des règles pour votre organisation, la Politique des Alertes inclut :
Règles Prédéfinies : Règles d'alerte suggérées que vous pouvez activer ou désactiver
Modèles : N'inclure que les métriques pertinentes à un scénario de surveillance spécifique. Sélectionnez un modèle qui correspond à votre cas d'utilisation pour configurer les conditions d'alerte et les seuils sans rechercher parmi toutes les sources de données disponibles. Par exemple, le modèle de Posture de l'Appareil n'affiche que l'ID de l'Appareil, l'ID de l'Utilisateur, et l'ID du Site comme portée pour une règle.
Cas d'utilisation - Prévention de la Dégradation de la Performance
Le site de Londres de l'entreprise ABC réalise régulièrement des opérations consommatrices de bande passante, et l'équipe réseau a remarqué que des volumes inhabituellement élevés de flux simultanés de ce site précèdent souvent la dégradation des performances des applications critiques pour l'entreprise.
Pour être informé avant que les utilisateurs ne soient impactés, l'administrateur réseau crée une règle de Politique des Alertes pour le site de Londres avec le modèle de Connectivité du Site et définit un seuil basé sur le volume de trafic typique du Site. La règle est configurée pour envoyer une notification.
Quand le nombre de flux simultanés au Site de Londres dépasse le seuil, une notification est envoyée pour alerter l'équipe réseau afin qu'elle puisse enquêter ou agir avant que les performances des applications ne soient affectées. Cela aide l'entreprise ABC à se concentrer sur les conditions pertinentes à son environnement tout en réduisant les Événements et Notifications inutiles.
Comprendre les Alertes, Événements, et Notifications
L'Application de Gestion Cato (CMA) génère des Alertes et des Événements et envoie des Notifications. Bien qu'ils soient liés, ce sont des mécanismes de notification différents.
Alerte : Une condition basée sur des règles définie dans la Politique des Alertes. Quand les critères sont remplis, l'alerte génère un événement, envoie une notification, ou les deux
Événement : Visible dans le CMA, les Événements enregistrent des informations détaillées sur une occurrence dans votre réseau pour enquête et analyse. Pour plus d'informations, consultez Analyser les Événements dans Votre Réseau
Notification : Un message proactif envoyé en dehors du CMA pour vous informer de quelque chose qui s'est produit dans votre environnement. Pour plus d'informations, voir Alertes de Niveau de Compte et Notifications du Système
Activation de la Politique des Alertes
Créer des règles de Politique des Alertes pour définir l'étendue surveillée, les conditions de déclenchement, la fenêtre d'évaluation et les actions de suivi pour les alertes.
Comprendre les Sections dans une Règle de Politique des Alertes
Les règles de la Politique des Alertes contiennent ces sections :
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A51%3A55Z&se=2026-10-06T00%3A06%3A55Z&sr=c&sp=r&sig=kFoc71VWj8FtXrxosifJughoY6phBSjDU1PAeQgOGxk%3D)
Général
Configurer les détails généraux de la règle, tels que le Nom de la Règle, la Description, et la gravité de l'Alerte.
Dans la section Générale, vous pouvez choisir un modèle pour vous aider à configurer la Règle.
Portée
Cette section définit où la règle s'applique et quelles données sont évaluées. Si un modèle est sélectionné, vous pouvez appliquer la règle à toutes les entités pertinentes ou la limiter à des objets spécifiques dans votre environnement. Seules les données dans la portée définie sont évaluées par la règle.
La portée est définie en sélectionnant la Source de Données, la Portée et en appliquant des filtres.
Déclencheurs
Le Déclencheur définit la condition qui doit être remplie pour qu'une Alerte soit générée. Le déclencheur est évalué par rapport aux données dans la portée définie, et lorsque les conditions sont remplies, une Alerte est générée. Par exemple, vous pouvez déclencher une alerte lorsque :
Le CPU du Socket est supérieur à 90 % et le Score d'Expérience est faible
Un utilisateur a échoué à s'authentifier 10 fois en 10 minutes
1000 utilisateurs ont été déconnectés en 5 minutes
Fenêtre Temporelle
La fenêtre temporelle définit la période de temps évaluée pour déterminer si les conditions de déclenchement sont remplies avant qu'une Alerte soit générée. Elle aide à s'assurer qu'une Alerte est générée en se basant sur l'activité sur une période significative, plutôt qu'un changement bref ou isolé.
Il existe deux Types de Fenêtres :
Glissante : Évalue en continu la condition de déclenchement sur une période mobile de longueur fixe. Lorsqu'une nouvelle donnée est disponible, la fenêtre avance et le déclencheur est réévalué. Par exemple, une fenêtre glissante de cinq minutes évalue en permanence l'activité des cinq minutes précédentes.
Périodique : Évalue les données en périodes fixes et consécutives. Le déclencheur est évalué après chaque période achevée. Par exemple, une fenêtre périodique d'une heure évalue l'activité de 10h00-11h00, puis de 11h00-12h00.
Les deux Types de Fenêtres ont l'option de Générer un Effacement. Cela détermine si une deuxième Alerte est générée lorsque les conditions de déclenchement ne sont plus remplies. Cela indique que la métrique surveillée ne répond plus à la condition d'alerte. Par exemple, si une Alerte est générée lorsque le flux simultané dépasse un seuil configuré, une Alerte d'Effacement est générée lorsque le nombre de flux passe en dessous de ce seuil selon la fenêtre temporelle sélectionnée.
Suivi
Ceci définit ce qu'il se passe lorsque les conditions d'Alerte sont remplies. Configurez la règle pour générer un Événement, envoyer une Notification, ou effectuer les deux actions.
Des Notifications peuvent être envoyées à un groupe de souscription, à une liste de diffusion, ou à une intégration webhook. Pour plus d'informations, voir Alertes de Niveau de Compte et Notifications du Système.
Configuration de la Politique d'Alerte
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A51%3A55Z&se=2026-10-06T00%3A06%3A55Z&sr=c&sp=r&sig=kFoc71VWj8FtXrxosifJughoY6phBSjDU1PAeQgOGxk%3D)
Pour configurer les règles de la Politique des Alertes :
Dans le menu de navigation, sélectionnez Compte > Alertes.
Cliquez sur Nouveau puis sur Nouvelle Règle.
Configurez les sections Général, Portée, Déclencheurs, Fenêtre Temporelle et Suivi pour répondre à vos exigences.
Cliquez sur Enregistrer puis Publier.
Réglez le bascule Alertes sur Activé.