Catoでのクオータ超過

Prev Next

​問題

Cato には、イベントに関するクオータとアラートに関するクオータの2つのタイプがあります。 デフォルトの制限値は、顧客が所有する DPA ライセンスによって決定されます。

  • DPA 2021 ライセンスを持つ顧客にとって、イベント生成のデフォルトのしきい値は、サブタイプごとに時間あたり2.5百万イベントです。 

  • DPA 23 では、しきい値は顧客が更新または導入プロセス中に取得するデータ単位数によって決まります。 具体的には、1データユニットは時間あたり2.5百万イベントに相当します。 (すべてのサブタイプを集計したもの)。 

注意: Cato API のイベントフィードレートはイベントクオータによって制限されていませんが、別の API レート制限に従います。「Cato API のレート制限を理解する」で説明されています。

アラートについては、アラート生成のデフォルトの上限は、サブタイプごとに時間あたり50アラートに設定されています。 

どのDPAライセンスを保有しているかを調べるには、管理系 > ライセンス に進みます

例。 DPA 2021

.jpg

例。 DPA 2023

詳細については、「Cato Cloud しきい値および制限」を参照してください。

この記事は、イベントクオータまたはアラートクオータが超過したことを通知するメールを受信した時に、どのように対処するべきかについてのガイダンスを提供することを目的としています。

トラブルシューティング

  1. Cato イベントのクオータ超過

  2. Cato アラートのクオータ超過

Cato イベントのクオータ超過

アカウントのイベントの数が最大クオータを超えると、Cato は電子メールアラートを生成します。 

以下のスクリーンショットは、インターネットファイアウォールイベントに対するイベントクオータ超過メッセージのサンプルアラートを示しています。

blobid0.png

ソリューション 

特定のイベントタイプのイベントが時間あたりの最大制限を超えると、Cato はイベントクオータ超過アラートを生成します。 イベント制限に関する詳細情報は、Cato Cloud しきい値および制限 を参照してください。

WANおよびインターネットイベント

大規模なイベントを生成している WAN またはインターネットルールを特定し、トラック > イベント オプションを無効にします。  

ファイアウォールルールを特定して、トラック イベントオプションを無効化する方法:

  1. Cato管理画面を開いて、ホーム > イベントに進みます。 

  2. ルール フィールドをセクションの下に拡張します。 

  3. 大規模なイベントを生成するファイアウォールルールを見つけます。 

    次のスクリーンショットは、5.6百万イベントを生成したファイアウォールルール(すべてのアウトバウンドを許可)の例を示しています:

    blobid1.png

  4. セキュリティ > WAN または インターネットファイアウォールに進み、ルールを(以前のステップから)特定し、トラック 設定を編集します。

  5. イベント オプションをこのルールに対して無効にします。

  6. 「適用」をクリックしてから、「保存」をクリックします。

IPS イベント

もしも IPS エンジンが予期されるトラフィック(例:脆弱性スキャン)をブロックし、大規模なイベントを生成している場合は、「IPS 署名の許可リストに追加する」で説明されているように、トラフィックのソースを許可リストに追加できます。

トラフィックの送信元 IP を特定して許可リストに追加するには:

  1. Cato管理画面を開いて、ホーム > イベントに進みます。 

  2. IPS のプリセットを選択します

  3. 送信元 IP フィールドを拡張し、最も多くの IPS イベントを持つ IP アドレスを選択します。

  4. 署名 IDをクリックし、許可リストを設定します。 トラッキングが無効になっていることを確認してください。

  5. 適用をクリック

Cato アラートのクオータ超過

時間ごとのアラート生成数がアカウントで50を超える場合、電子メールが一般通知の下で顧客のメーリングリストに送信されます。 顧客には "Cato アラート クオータ超過" の件名で電子メールが届きます。

Screenshot 2023-04-01 at 20.38.27.png

ソリューション

  1. どのCato機能に対してアラートクオータ超過メールが生成されたかを特定します。 例として、上記のアラートクオータ超過メールでは、IPSアラートに対するものでした。

  2. CMAにログインして、このアラートの信憑性を確認してください。

    • ホーム > イベント に進みます

    • プリセット選択の下でIPSを選択し、メールが受信された時点に基づいて時間範囲をカスタマイズします。 アラートクオータ超過メールを生成するしきい値は時間あたり50 アラートであるため、メールが受信された1時間前から開始して時間範囲をカスタマイズします。Screenshot 2023-04-01 at 21.28.17.png

  3. イベントを確認して、アラートの理由を特定します。 例えば、以下のスクリーンショットでは、複数のイベントが同じソースからの可能性のある攻撃を示していたことが観察されました。
    Screenshot 2023-04-01 at 21.47.53.png

  4. イベントを調査して、必要なアクションを取ります。

  5. これらのアラートが偽陽性であることが判明した場合は、Cato サポートに連絡してください。 サポートケースを開くには、「 サポートチケットの提出」を参照してください。

  6. 今後の同様のアラートについて通知を受け取りたくない場合は、このアラートに関連するルールまたは機能に進み、メール通知を無効にすることができます。