アラートポリシーを使用したカスタムアラートの作成 (EA)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

概観

アラートポリシーは、アラートが生成されるタイミングを決定するカスタム、しきい値ベースのルールを作成できます。 これにより、潜在的な攻撃の指標を特定し、異常な活動を調査し、ネットワークのパフォーマンス、セキュリティ、またはユーザーエクスペリエンスに影響が出る前に対処できます。 ネットワークやセキュリティの要件に基づいて、最も重要な条件を定義し、それらが満たされた場合にアラートを受け取ります。  

SD-WAN、セキュリティ、デジタルエクスペリエンスモニタリング (DEM)、およびネットワークの他の領域にわたる広範囲な事象に基づいてアラートを作成できます。 各ルールについて、アラートの適用範囲、生成トリガー、および条件を評価する時間枠を定義します。 発生した場合に起こることを選択します。 アラートはイベント、通知、あるいはその両方を生成できます。

Cato はネットワークにわたる多くのドメインからデータを収集するため、ルールの設定には多くの構成が可能です。 組織のルールを設定するために、アラートポリシーには以下が含まれます:

  • デファイン済みルール: 有効または無効にできる提案されたアラートルール

  • テンプレート: 特定のモニタリングシナリオに関連するメトリックのみを含む テンプレートを選択し、すべてのデータソースを検索することなく、アラートの条件としきい値を設定します。 例として、デバイスポスチャテンプレートはルールのスコープとしてデバイスID、ユーザーID、サイトID のみを表示します。  

ユースケース - パフォーマンスの低下防止

企業 ABC のロンドン拠点は通常帯域幅を大量に消費する操作を実行しており、ネットワークチームはこのサイトからの同時流量の異常に多い場合に、ビジネスに重要なアプリケーションのパフォーマンス低下が前もって生じることに気付きました。

ユーザーに影響が及ぶ前に情報を得るために、ネットワーク管理者はロンドンサイト用にサイト接続テンプレートを使用してアラートポリシールールを作成し、サイトの典型的なトラフィック量に基づいてしきい値を設定します。 ルールは通知を送信するように設定されています。

ロンドンサイトにおける同時流量がしきい値を超えると、通知が送られ、ネットワークチームはアプリケーションのパフォーマンスに影響が出る前に調査や対策を実施できます。 これにより、企業 ABC は環境に関連する条件に焦点を当て、不必要なイベントや通知を削減することができます。

アラート、イベント、および通知の理解

Cato 管理アプリケーション (CMA) はアラートとイベントを生成し、通知を送信します。 関連していますが、異なる通知メカニズムです。

  • アラート: アラートポリシーで定義されたルールベースの条件です。 基準が満たされた場合、アラートはイベントを生成し、通知を送信するか、またはその両方を行います。

  • イベント: CMA に表示され、ネットワーク内の発生事象について詳細情報を記録して調査と分析を行います。 詳細については、ネットワーク内のイベントの分析を参照してください。

  • 通知: 環境で発生した出来事を知らせるため CMA 以外へ送信される能動的なメッセージ。 詳細情報については、アカウントレベルのアラートとシステム通知 を参照してください。

アラートポリシーの有効化

アラートポリシールールを作成して、監視対象範囲、トリガー条件、評価ウィンドウ、およびアラートのトラッキングアクションを定義します。

アラートポリシールールのセクションについて理解する

アラートポリシーのルールには次のセクションが含まれています:

一般

ルールの名前、説明、アラートの深刻度など、ルールに関する一般情報を設定します。

一般セクションでは、ルールを設定するためのテンプレートを選択できます。

スコープ

このセクションでは、ルールが適用される場所と評価されるデータを定義します。 テンプレートが選択された場合、ルールをすべての関連エンティティに適用するか、特定の対象に制限することができます。 定義されたスコープ内のデータのみがルールによって評価されます。

スコープは、データソースとスコープを選択し、フィルターを適用して定義されます。

トリガー

トリガーはアラートが生成されるために満たす必要がある条件を定義します。 トリガーは定義されたスコープ内のデータに対して評価され、条件が満たされた場合にアラートが生成されます。 例として、次の場合にアラートをトリガーできます:

  • ソケットのCPUが90%以上で、エクスペリエンススコアが低い

  • ユーザーが10分以内に10回の認証に失敗した

  • 1000人のユーザーが5分以内に切断された

時間枠

時間枠は、トリガー条件が満たされるかを評価する期間を定義し、アラートが生成される前にこの条件を満たすようにします。 これにより、アラートが一時的または孤立した変化ではなく、有意義な期間の活動に基づいて生成されることを保証します。

ウインドウタイプは2つあります:

  • スライディング: 一定の長さの期間にわたってトリガー条件を継続的に評価します。 新しいデータが利用可能になると、ウインドウが進み、トリガーが再評価されます。 例えば、5分間のスライディングウインドウは常に直前の5分間の活動を評価します。

  • 定期的: 固定された連続する時間期間内でデータを評価します。 各完了期間後、トリガーが評価されます。 例えば、1時間の定期ウインドウは10:00–11:00の活動を評価し、次に11:00–12:00を評価します。

両方のウインドウタイプには クリアを生成するオプションがあります。 これにより、トリガー条件がもはや満たされなくなると、2番目のアラートが生成されるかどうかが決定されます。 これは監視されたメトリックがもはやアラート条件を満たしていないことを示します。 例えば、同時フローが設定されたしきい値を超えるとアラートが生成され、選択された時間枠に従ってフローの数がしきい値を下回るとクリアアラートが生成されます。

トラッキング

アラート条件が満たされたときに何が起こるか定義します。 ルールを構成してイベントを生成し、通知を送信するか、またはその両方を実行します。

通知はサブスクリプショングループ、メーリングリスト、または Webhook 統合に送信できます。 詳細情報については、アカウントレベルのアラートとシステム通知 を参照してください。

アラートポリシーの設定

アラートポリシールールを設定するには:

  1. ナビゲーションメニューから アカウント > アラート を選択します。

  2. 新規 をクリックし、その後 新規ルール をクリックします。

  3. 一般、スコープ、トリガー、時間枠、および トラッキング セクションを設定して要件を満たします

  4. 保存をクリックして公開します。

  5. アラート トグルを有効に設定します。