ネットワークのイベントを分析する

Prev Next

概要

Catoイベントは、アカウント全体のトラフィックとアクティビティに関する詳細なデータを提供します。 各イベントは、接続試行、セキュリティアクション、または構成関連の活動など、環境で発生した内容に関する情報を記録し、Catoがどのように対処したかを理解するために必要なコンテキストを含めて提供します。

Cato管理アプリケーション(CMA)のイベントページを使用して、トラフィックを調査し、アカウント活動を監視し、ポリシーの動作を検証し、運用の問題をトラブルシュートします。 イベントデータを時間範囲、イベントタイプ、フィールド値、プリセット、カスタムフィルター、または自然言語検索で絞り込み、特定のネットワークやセキュリティの質問に関連するイベントに焦点を当てることができます。

追加の分析、集中監視、または保持のために、次のことができます:

イベントデータはCatoのデータレイクに保存されます。 詳細はCato データレイク ガイドをご覧ください。

注:

  • イベントが生成された後、通常は5分以内にそのイベントのデータがイベントページに表示されます。 ただし、一部のイベントは最大30分遅れることがあります。

  • エンティティ名(例:ポリシー ルール)の変更が関連するイベントフィールドに反映されるまで最大24時間かかることがあります。

クイックビューを使用したイベントフィールドの表示

クイックビューは、ページのパフォーマンスを向上させるために各イベントのフィールドを減らして表示するオプションです。 デフォルトで有効化されており、分析に最も一般的に必要とされるフィールドを表示します。 クイックビューエクスポートオプションを選択すると、イベントページのパフォーマンス向上およびエクスポートパフォーマンスが大幅に向上します。

クイックビューが有効な場合、手動で選択またはフィルターで指定されたフィールドも表示されます。

すべてのフィールドを読み込むためにクイックビューを無効化することができますが、パフォーマンスに影響を与える可能性があります。

クイックビューに含まれるフィールド

クイックビューが有効な際に各イベントに表示されるフィールドは以下の通りです。 フィールドのリストは顧客の使用データに基づいています。

  • 常時強制

  • アプリケーションアクティビティカテゴリ

  • アプリケーション

  • アプリケーションアクティビティ

  • アプリケーションリスク

  • 認証方法

  • BGP切断エラーコード

  • バイパスメソッド

  • バイパス理由

  • カテゴリ

  • フローで使用されているアプリケーション

  • クライアント証明書名

  • クライアントクラス

  • クライアントバージョン

  • 設定済みホスト名

  • エンドポイントコネクタ種別

  • カスタムカテゴリ

  • 宛先国

  • 宛先IP

  • 宛先: サイトまたはSDPユーザー

  • 宛先ポート

  • 宛先サイト

  • デバイス証明書

  • デバイス名

  • デバイスOSタイプ

  • デバイスポスチャープロファイル

  • ディレクトリIP

  • ディレクトリ同期結果

  • DLPプロファイル

  • DNS保護カテゴリ

  • DNSクエリ

  • ドメイン名

  • 出力PoP名

  • イベントタイプ

  • event_message

  • 失敗の理由

  • ファイルハッシュ

  • ファイルタイプ

  • フローのフルパスURL

  • HA役割

  • ホストIP

  • ホストMACアドレス

  • インターフェースID

  • IPプロトコル

  • 承認済みアプリ

  • ISP名

  • LANアクセス

  • リンク健全性 - パケットロス

  • リンクタイプ

  • ログインユーザー

  • ログインタイプ

  • ネットワークルール

  • OSタイプ

  • PoP名

  • 公開ソースIP

  • QoS優先度

  • リファレンスURL

  • 関連するアプリケーション

  • リスクレベル

  • ルール

  • ルールID

  • SAMアカウント名

  • セベリティ

  • シグネチャーID

  • ソケットリセット

  • ソース国

  • 送信元IPアドレス

  • ソース: サイトまたはSDPユーザー

  • ソースISP IP

  • 送信元ポート

  • ソースサイト

  • スプリットトンネル

  • ステータス

  • サブネット名

  • サブタイプ

  • TCP加速

  • 脅威名

  • 脅威の種類

  • スレッド判定

  • 時間

  • TLS証明書エラー

  • TLSエラー説明

  • TLSエラータイプ

  • TLSルール名

  • トラフィックの方向

  • 信頼できるネットワーク

  • トンネルプロトコル

  • URL

  • ユーザーエージェント

  • ユーザー表示名

  • ユーザーメールアドレス

  • ユーザー名

  • ユーザープリンシパル名

  • Windowsドメイン名

イベントページの表示

ホーム > イベントページでアカウント全体のイベントを表示できます。

イベントページの要素

次の画像と表では、イベントページおよびイベントタブの要素について説明します:

events_elements_on_page.jpg

アイテム

名前

説明

1

プリセット選択メニュー

プリセットフィルターオプションのドロップダウンメニューには、一般的なシナリオのイベントや手動で保存したカスタムプリセットが表示されます。

2

イベントフィルターバー

イベントに適用されているフィルターを表示します。 クリックしてフィルターの設定を手動で構成します。

3

更新

ページ上のイベントのデータを更新します(更新には約5秒かかります)。

4

時間範囲

ページに表示するイベントの時間範囲を選択します。

デフォルトの時間範囲は「過去2日間」で、これは過去48時間のイベントを表示します。 詳細は時間範囲フィルターを設定をご覧ください。

注: イベントページの最大日付範囲は31日です。

5

イベントエクスポートメニュー

現在のフィルター内のイベントをファイルにエクスポートします。 すべてのフィールド(列)をエクスポートするか、選択したフィールドだけをエクスポートできます。

6

カスタムプリセットに追加

現在のフィルターをカスタムプリセットに追加し、フィルターを簡単に再利用できます。

7

自然言語検索

自然言語フィルターを使用してイベントリストをフィルタリングします。

8

手動フィルタートグル

自然言語検索を使用した後、このボタンをクリックすると、手動フィルターオプションに戻ります。

9

イベントタイムライン

フィルターされたイベント数を表示します。 各イベントタイプは異なる色で表示されます。

10

イベントの合計数

現在の時間範囲とフィルター設定のイベントの合計数を表示します。

11

イベントタイプクイックフィルタ

イベントタイプをクリックすると、そのタイプのイベントが非表示になります。 例えば、ネットワークをクリックすると、ページにネットワークのイベントは表示されません。

12

イベントデータビュータブ

イベントデータのビューを選択するには、タブを選択してください。

  • イベント: すべてのイベントデータが凝縮された行で表示されます。 行を展開すると、各データ項目が別々の行に表示されます。

  • スマートビュー: 読みやすい形式でイベントデータを表示し、迅速な洞察を提供します。 行を展開すると、データは「イベント」タブと同じように表示されます。

  • 上位グラフ: これらのグラフに基づいてイベントの割合を表示します:

    • イベントタイプ分布 - 各イベントタイプの合計数と割合を表示します

    • トップ接続イベント - 接続イベントの上位アクションを表示します

    • トップセキュリティイベント - セキュリティイベントの上位アクションを表示します

    • トップソースサイトとSDPユーザー - サイトとSDPユーザー名からの上位トラフィックソースを表示します

    • トップソースIP - IPアドレスに基づいて上位トラフィックソースを表示します

    • トップターゲットホスト名 - ホスト名に基づく上位トラフィックターゲット(宛先)を表示します

    • よく検査されたファイルまたはトップ検査 - 脅威保護エンジンによって検査された上位ファイル名を表示します

13

イベントフィールド

フィルターされたイベントの生データにあるすべてのフィールド。 フィルター内でフィールドを簡単に追加または除外できます。

イベントが各フィールドカテゴリに一致するカーディナリティ(個別の値)を表示します。 カテゴリを展開すると、各イベントタイプのイベントの合計数を表示します。

14

イベントの時間と生データ

イベントが生成されたタイムスタンプおよびイベント内の各フィールドの生データを表示します。 このテーブルには新しい列としてフィールドを追加することもできます。

15

QuickView

QuickViewはデフォルトで有効になっており、各イベントの分析に通常必要なすべての項目を表示します。 これによりページのパフォーマンスが大幅に向上します。 QuickViewエクスポートオプションを選択すると、エクスポートパフォーマンスも向上します。

イベントタイプの理解

これがイベントページ上のイベントタイプです:

  • 接続性 - アカウント内のLANモニタリング、サイト、およびVPNクライアントに関連するイベント

    • 接続性イベントはサイト接続に関する問題に関連しており、例えばパケット損失に関連するリンク品質を示しています

  • 検知と対応 - XOpsストーリーに関連するイベント

    • 検知と対応イベントは、対応ポリシーによって生成された新しいおよび更新されたXOpsストーリーに関連しています

  • ポスチャー - ポスチャーチェックに関連するイベント

    • ポスチャーイベントは、ポスチャースコアの変化および新しいチェックに関連しています

  • ルーティング - ルーティング、およびBGPイベント

    • ルーティングイベントは、BGPセッションおよびルートのステータスに関連しています

  • セキュリティ - 脅威保護およびファイアウォールエンジンによって生成されたイベント

    • セキュリティイベントは、潜在的なセキュリティ問題に関連しており、ファイアウォールのルールを微調整するのに役立ちます

  • ソケット管理 - ソケットに関連するイベント、例えばファームウェアの更新

    • ソケット管理イベントは、ソケットが正常に最新バージョンに更新されたことに関連しています

  • システム - LDAP、ユーザー認識、ライセンス、およびユーザーアカウントに関連するイベント

    • システムイベントは、ディレクトリサービス同期のステータスに関連しています

イベントのフィルタリングとソート

イベントをフィルタリングすることで、関連する情報を迅速に見つけるのに役立ちます。

自然言語検索を使用したイベントフィルタリング

日常の言語を使用してイベントを検索し、ページ上で関連するデータを絞り込み、特定できます。 詳しくは、自然言語検索の使用を参照してください。

現在またはカスタムフィルターを使用したイベントフィルタリング

Catoのプリセットフィルターを使用するか、カスタムフィルターを作成して関連するイベントを見つけるのに役立てることができます。 詳細については、ページでのデータフィルタリングを参照してください

イベント値のフィルターへの追加

イベントページの左側のセクションには、イベントに含まれるフィールドと値(前の例の項目5)が表示されます。 イベントフィルターにフィールドの値を追加すると、関連するイベントを特定しやすくなります。

次の表は、イベントフィールドのボタンを説明しています:

アイテム

説明

Add_button.png

このフィールドを選択されたフィールドセクションに追加し、ページにはこれらのフィールドのイベントデータのみが表示されます。 列の上部にあるXをクリックして削除します。

Include_button.png

このフィールドの特定の値をフィルターに追加します。 イベントページが自動的に更新され、新しいフィルターに一致するイベントが表示されます。

Exclude_button.png

このフィールドの特定の値をフィルターに除外として追加します。 イベントページが自動的に更新され、この値に一致しないイベントが表示されます。

さらに、特定のフィールド用のイベントデータを表示する新しい列を追加することができます。 次の表は、イベントフィールドのボタンを説明しています:

フィルターにイベント値を追加するには:

  1. イベントページで、フィールドをクリックして値を展開します。

    EventValue.png

  2. 特定の値について、その値または除外をフィルターに追加するにはボタンをクリックします。

    イベントページが更新され、新しいフィルターに一致するイベントが表示されます。 フィールド値が一致するイベントの数を表示します。

ファイルへのイベントのエクスポート

イベントページのイベントデータをファイルにエクスポートして、更なる分析に使用できます。 一度に最大250,000件のイベントをファイルにエクスポートできます。 現在のフィルターおよび時間範囲のすべてのイベントはエクスポートに含まれます。 エクスポートに含めるイベントフィールドを制御するために、次の3つのオプションを使用できます:

  • すべてのフィールド: エクスポートで各イベントのすべてのフィールドを含めます。 

  • 選択されたフィールド: エクスポートに追加したフィールドのみを含めます。 

  • QuickView: QuickViewが有効になっている時、QuickViewフィールドおよび手動で追加したフィールドまたはフィルターで明示されたフィールドのみを含めます。 このオプションは、エクスポートのパフォーマンスを向上させるために設計されています。

注:

  • Editorロールを持つCMA管理者のみがCSVファイルにエクスポートする権限を持っています。 管理者ロールの設定について詳しくは、管理者の管理を参照してください。

  • イベントのエクスポートを試みると、クエリに時間がかかりすぎてリクエストがタイムアウトする場合があります。 イベントフィルターの時間枠を短縮するか、QuickViewエクスポートオプションを使用して再試行することができます。

  • イベントページのイベント数は切り上げられることがあります。 例えば、イベントページが2Kイベントと表示し、実際のイベント数は1952です。

  • イベントをエクスポートした後、CSVファイルのevents_count列には、行ごとに複数のイベントが表示されることがあります。これは、同じイベントが1分の時間枠内で複数回発生した場合に発生します。 この列のCOUNTは、エクスポートされたイベントの合計数と異なる値を表示することがあります。 エクスポートされたイベントの合計数を表示するには、events_count列のSUMを使用してください。

イベントをCSVファイルにエクスポートするには:

  1. (オプション) エクスポートしているフィールドに対して追加をクリックします。

  2. イベントページから、イベントをエクスポートをクリックします。

  3. エクスポートの範囲を選択します: イベントのすべてのフィールド、フィルター内の選択されたフィールド、またはQuickViewに含まれるフィールド。

    • イベントのすべてのフィールド

    • フィルター内の選択されたフィールド

    • QuickViewに含まれるフィールド

  4. OKをクリックします。 イベントはCSVファイルにエクスポートされ、そのファイルはインターネットブラウザの設定に従ってダウンロードされます。