概要
Cato CLIは、Cato GraphQL APIエンドポイントにアクセスするための単純なコマンドライン構文メソッドを提供します。 いくつかのクエリエンドポイントは、Cato管理アプリケーション(CMA)の事前定義されたダッシュボードやレポートを超えた、豊富なカスタムアナリティクスレポートを提供できます。 これらのクエリを使用すると、管理者は生のパフォーマンスとセキュリティデータを抽出し、ユーザーとアプリケーションの帯域幅消費、ソケットトラフィックやジッター、その他多くのデータポイントを分析するプロセスを簡素化できます。 外部アナリティクス、SIEM、またはレポートツールと統合することもサポートします。
これらのコア・アナリティクス・クエリをCato CLIと共に使うことで、ネットワーク監視、トレンド分析、コンプライアンスのユースケースに対するデータ収集を自動化できます。 各クエリは、サイトのパフォーマンス、アプリケーションの使用状況、脅威の活動など、Cato Cloudから特定の種類のテレメトリを取得し、NOCとSOCのチームに運用メトリックを分析するためのより柔軟性を与えます。
以下はCato CLIのためのカスタムアナリティクスの一部です:
アカウントメトリック - サイト、ユーザー、またはインタフェースによるネットワークパフォーマンスメトリック
アプリケーション統計 - ユーザー活動およびアプリケーション使用状況の分析
イベント時系列 - セキュリティイベント、接続性、および脅威分析
ソケットポートメトリック - ソケットインターフェースパフォーマンスとトラフィック分析
サポートされているフィールド、フィルタ、集計オプションの完全なリストについては、GitHubのCato CLIドキュメントを参照してください: Cato CLI - カスタムレポートクエリ操作
リスク分析クエリの例
リスク分析クエリは、あなたの組織全体で使用されるアプリケーションに基づく高いリスクスコアを持つアプリケーションへの可視性を提供します。 このクエリは、SOCチームが高リスクアプリケーションにアクセスするユーザーを特定し、シャドウITやデータ共有リスクへの露出を評価するのに役立ちます。
基本的な使用法 (catocli
次のコマンドは、過去7日間、リスクスコアが7以上のアプリケーションを取得します:
catocli query appStats '{
"appStatsFilter": [
{
"fieldName": "risk_score",
"operator": "gte",
"values": ["7"]
}
],
"dimension": [
{"fieldName": "application_name"},
{"fieldName": "risk_score"},
{"fieldName": "user_name"}
],
"measure": [
{"aggType": "sum", "fieldName": "traffic"},
{"aggType": "sum", "fieldName": "flows_created"}
],
"timeFrame": "last.P7D"
}'結果
リスクスコアが7以上のアプリケーションの合計トラフィックとユーザーごとのフロー数を含む集計された統計を返します。 SOCおよびNOCのチームは、この出力を使用して高リスクアプリケーションの使用状況を特定し、CMAでの強制ポリシーを優先順位付けできます。