この記事では、Catoデータレイクおよびお客様のアカウントにおけるイベント生成率とデータ保持についての詳細を説明します。
概要
Catoプラットフォームのネットワーキング、セキュリティ、アクセスなどのサービスによって記録されたデータが、Catoデータレイクに含まれています。 イベント情報のようなデータはリアルタイムでデータレイクに追加され、顧客契約で定義された特定の期間保持されます。 Catoはデータレイクユニットを使用して、顧客のデータ保持を定義します:
毎時イベント率(現在、2.5百万イベント/時の単位で)
保持期間(例: 3ヵ月、6ヵ月など)
データレイクユニットのライセンス期間を超過したデータは破棄される可能性があります。 例として、1時間以内に2.5百万イベントを超える場合や、3ヶ月を超えたデータの場合です。
Catoプラットフォームの一部として各アカウントは、1つのデータレイクユニットを受け取り、毎時2.5百万イベントまでのイベントレート制限と3ヶ月の保持期間を含みます。 顧客は、毎時のイベントレートを増加させる、または/そしてイベント保持期間を延長するために、追加のデータレイクユニットを購入することができます。
顧客はまた、追加の費用なしで、外部のクラウドストレージとSIEMsにデータを転送するために、異なる統合を使用することができます。
この記事の情報は、2024年1月1日から開始されるCatoアカウントに適用されます。
イベント保持アプローチ
イベントはリアルタイムで保持され、イベントページ(ホーム > イベント)でCato管理画面(CMA)で追跡できます。
Catoは、各顧客のために重要なセキュリティと接続性イベントの中核セットを保持します
顧客はポリシー内で生成され保持される追加のイベントを選択できます
顧客のライセンスは、生成および保持されるイベントの最大数に対する毎時レートリミットを定義します
この数を超えるイベントは、残りの時間にわたって破棄されます
生成されたイベントを最適化するための詳細については、Catoイベントログ保存および取り込みのベストプラクティスをご覧ください
イベントのレート制限
デフォルトのCatoイベントにおけるレート制限の詳細は、アカウントの所有するデータレイクユニットに基づいています:
Catoは、無料で最大1つのデータレイクユニット(現在は毎時250万イベント)まで許可します
ライセンスされたデータレイクユニット以上にイベントが生成された場合、残りの時間に生成されたイベントは破棄される可能性があります
イベントの破棄を防ぐために、顧客には追加のデータレイクユニットを購入するオプションがあります
組織のデータ要件に応じて追加のデータレイクユニットの購入をお勧めします。詳細はイベント履歴なしでのイベント要件の見積もりをご覧ください。
イベント保持
2024年1月1日から開始する契約と更新のために、イベントのデフォルトの保持期間は3か月です
保持期間終了後(つまり、3ヶ月後)、イベントデータはCato Cloudから削除され、アクセスできなくなります(削除されたデータは復元できません)
顧客は、3か月以上イベントデータを保持したい場合、追加のデータ保持を購入することができます
顧客が追加のデータ保持のために料金を支払うことを選択した場合、デフォルトで提供されている無料の保持に対しての控除はなく、すべてのイベント保持に料金がかかります。
追加のデータ保持の購入についての詳細は、あなたのCato代表者にご連絡ください。
Catoは次のイベントストレージオプションをサポートします:
Cato 管理アプリケーション内で直接(ネットワークでのイベントの分析を参照)
AWS S3やAzure Blob Storageといったクラウドストレージへの大規模なフィード
Cato APIを使用して
データレイクユニット
デフォルトでは、各アカウントは次のデータレイクユニットを持っています:
毎時イベントレート(現在は毎時250万件の単位で)
保持時間(例:3か月、6か月など)
毎時イベントレートや保持時間を増やすために追加のデータレイクユニットを購入することができます。
イベントレート制限の増加
データレイクユニットは、毎時生成可能なイベントのピーク数を定義します。 毎時生成イベントが少ない期間は、将来生成可能なイベント数に影響しません。
各データレイクユニットは、毎時250万イベントのレート制限を増加させるために購入されます 例えば:
2つのデータレイクユニットで、毎時追加の250万イベント(合計で毎時500万イベントまで)を許可します
3つのユニットでは毎時さらに500万イベント(合計で毎時750万イベントまで)を許可します
イベント保持期間の増加
データレイクユニットは、要求された保持期間に応じて3つのバリアントで利用可能です:
3か月のユニット
6か月のユニット
12か月のユニット
選択したバリアントはすべてのデータユニットに適用され、混合して使用することはできません。
例
次のテーブルは、顧客のイベントストレージ要件をカバーするためのデータレイクユニットの使用方法を示しています。
毎時生成されたイベントのピーク数 | 必要な保持期間 | 必要な追加データレイクユニット | 必要なデータレイクユニットのタイプ |
|---|---|---|---|
最大250万 | 3か月 | 0 | 該当なし |
最大250万 | 6か月 | 1 | 6か月ユニット |
最大500万 | 3か月 | 1 | 3か月ユニット |
最大750万 | 12か月 | 2 | 12か月ユニット |
イベント履歴に基づくデータレイクユニット要件の見積もり
安定したイベント生成履歴を持つ顧客は、CMAでイベントチャートを確認して、生成されているイベント数を把握できます。 このチャートのピークを使用して、イベントレート制限の要件について考慮することができます。
以下の例のチャートでは、ピークが毎時40万件まで到達しています これは、無料のシングルデータレイクユニットでカバーされます。

以下の例のチャートでは、毎時数が250万件を超え、最も高いピークが300万件に近づいています これは、1データレイクユニットのデフォルトイベントレート制限ではカバーしきれません。 1つの追加ユニットでこれらのストレージ要件をカバーし、毎時500万イベントまで生成を許可します

各バーの正確な高さは、カーソルをバーの上にホバーさせることで確認できることに注意してください。

注意すべき追加ポイント:
これらの例は、便宜のための短期間をカバーしています。 より長い分析期間が賢明です。
各バーが表す時間期間は、チャートでカバーされる時間期間に応じて変わります。 カバーされる時間期間を変更する際には、タイムシリーズの粒度に注意を払ってください。
イベント履歴なしでのイベント要件の見積もり
このセクションは、ピークイベントの毎時数に関する初期見積もりを行い、必要なデータレイクユニットの数を理解するのに役立ちます。 実際のイベントレートを継続的に監視し、必要に応じて調整することをお勧めします。 毎時生成される実際のイベントは、トラフィックパターンやポリシーログ設定などのいくつかの変数に依存します。 詳細については、Cato Event Log Storage and Ingestionのベストプラクティスを参照してください。
イベント生成は、ネットワーク内の総帯域幅使用量およびサポートされるSDPユーザー数の両方に関連しています。 イベント生成履歴がない顧客は、アカウントサイトの総帯域幅とSDPユーザー数の総和を追加して、予想されるイベントレート制限必要条件を見積もることができます。 さらに、アカウント用に有効化されたサービスもイベントの要件に影響を与える可能性があります。 例えば、LANファイアウォールが有効化されている場合、これによりLANトラフィック量とトラフィックがイベントを生成するかによって、イベント要件が増加します。
以下に提供されるテーブルは、毎時生成されるピークイベントの見積もりを支援します。 これらのテーブルから要件を計算する手順に従います:
ネットワークのピーク帯域幅に対応する
総帯域幅の行を見つけます 生成される毎時の見積もりピークイベントを読み取ります
使用中のSDPクライアント数に対応する
SDPクライアントの行を見つけます 生成される毎時の見積もりピークイベントを読み取ります
ステップ1と2からの合計を追加します。
毎時合計イベントを250万で割り、切り上げて、サイト帯域幅とSDPクライアントのために必要なデータレイクユニットの数を見積もります
複数のCatoサービス(例:CASBやLANファイアウォール)で大量のイベントを生成している場合は、1つのデータレイクユニットを追加します (帯域幅用の1ユニット、SDPユーザー用の1ユニット、CASBとRBI用の1ユニット)
イベント生成テーブル
これらのテーブルを使用して、顧客のために生成される毎時イベントのピーク数を見積もります。 顧客がすべてのイベントをログインすることを想定しています。
総帯域幅 | 毎時ピークイベントの見積もり | SDPクライアント | 毎時ピークイベントの見積もり |
|---|---|---|---|
最大2.5Gbps | 1,000,000 | 最大3K | 1,000,000 |
2.5-6Gbps | 5,000,000 | 3K-7K | 5,000,000 |
6-9Gbps | 7,500,000 | 7K-11K | 7,500,000 |
9-12Gbps | 10,000,000 | 11K-15K | 10,000,000 |
12-15Gbps | 12,500,000 | 15K-19K | 12,500,000 |
15-18Gbps | 15,000,000 | 19K-23K | 15,000,000 |
18-21Gbps | 17,500,000 | 23K-27K | 17,500,000 |
21-24Gbps | 20,000,000 | 27K-31K | 20,000,000 |
24-27Gbps | 22,500,000 | 31K-35K | 22,500,000 |
27-30Gbps | 25,000,000 | 35K-39K | 25,000,000 |
30-33Gbps | 27,500,000 | 39K-43K | 27,500,000 |
例推定
上記のテーブルに含む:
全てのサイトを含む合計3 Gbpsの帯域幅は、1時間あたりの推定ピークイベント500万を生成する
合計5,000SDPクライアントは、1時間あたりの追加の推定ピークイベント250万を生成する
したがって、顧客は1時間あたり750万イベントのピークを期待できる(2単位)
顧客はCASBおよびRBIサービスを使用する(1単位)
これは、必要な期間の3つのデータレイクストレージユニットを購入することでカバーできる
実際に必要な保持期間の見積もり
データレイクユニットの計測単位は、生成された1時間あたりのイベント数です 含むデータのボリュームは追加ユニットの計算または購入に使用されず、CMAによって報告されません
しかし、顧客はデータを外部ストレージまたはSIEMにエクスポートすることを計画する場合の影響を見積もることを望むかもしれません。 顧客は、非常に粗い見積もりとして、1つのデータレイクユニット(1時間あたり250万イベント)が毎月180GBのデータストレージに非常におおよそ相当することを仮定して関与するデータのボリュームを見積もれます:
これは非常に粗い見積もりであることに注意してください。 データレイクユニットは、1時間に生成可能な最大イベント数を定義します イベント生成のために大規模なピークに対処するためにユニットを購入する顧客と、生成されるイベントの数が一貫して高い場合に同じ数のユニットを購入する顧客は、非常に異なる外部ストレージ要件を持つことは自明です。
以下のテーブルは、保持期間による合計GBの非常に粗い見積もりを示しています:
毎時イベント | 追加データレイクユニット | 毎月GB (推定) | 3ヶ月 | 6ヶ月 | 12ヶ月 |
|---|---|---|---|---|---|
250万 | 0 | 180 | 540 | 1080 | 2160 |
500万 | 1 | 360 | 1080 | 2160 | 4320 |
750万 | 2 | 540 | 2160 | 4320 | 8640 |
(*) Catoとの契約によっては、この記事の情報と異なる条項が含まれることがあります