サイトオペレーションストーリーのレビュー

Prev Next

この記事は、ネットワーク上の接続性とパフォーマンスの問題に対するサイトオペレーションストーリーをXDRインシデント検出でレビューする方法について説明しています

概要

Cato XOpsは、劣化をはじめとするネットワークの問題を特定し、潜在的なセキュリティ脅威も捉えます。 高度なサイトオペレーションエンジンは接続性やパフォーマンスに関連する様々な指標とメトリックを検出し、ネットワーク問題に関するデータを関連付けたストーリーを生成します 例えば、WANリンクが断続的に高いパケットロスを経験している場合、エンジンはそのリンクに関するすべての関連データを一つのストーリーで作成します

XDRインシデント検出ページは、各ストーリーの詳細を表示して、問題を理解および分析するのを助けます。 ストーリーを並べ替え及びフィルタリングし、最も重要なインシデントを見つけて、ストーリーに掘り下げて詳細をさらに調査し問題を解決します。

サイトオペレーションストーリーインディケーション

これらはサイトオペレーションエンジンによってストーリーを生成するために検出されたネットワーク接続性とパフォーマンスの問題の兆候です:

表示

説明

ストーリーを生成するためのしきい値

サイトダウン

サイトがCato Cloudから切断されました。

全てのリンクが2.5分間ダウンしています

リンクがダウンしています。

サイトがまだ接続されているが、サイトのWANリンクの1つがCato Cloudから切断されました。

リンクが5分以上ダウンしている、または10分間で5回以上の短い切断があります

BGPセッションが切断されました

BGPセッションが予期せず切断され、アプリへの接続性およびユーザーエクスペリエンスに影響を与える恐れがあります。

BGPセッションが5分間ダウンしている、または10分間に5回以上の短い切断が発生しました

LAN監視 - ホスト到達不能

サイトの背後にある監視対象ホストがPoPからのキープアライブパケットに応答せず、到達不能とみなされています。

ホスト用に設定されたLANモニタリングルールが必要です

1つのLANモニタリング到達不能イベント

リンク品質SLA

サイトのリンクSLA品質のしきい値が超過しました。 これはユーザーエクスペリエンスに影響を与える可能性があります。

SLAのしきい値は品質ヘルスルールのために設定されています

注:

  • 輻輳問題はリンク品質SLAストーリーから除外されます。

  • ILMM顧客にはジッターおよび遅延ベースのストーリーは生成されません。

1つの品質ヘルスルールイベント

ソケットHA未準備状態

ソケット高可用性(HA)設定に問題があり、ステータスは未準備です。

以下のソケットHA未準備状態のいずれかが発生した場合:

  • 接続済みが5分間未準備

  • キープアライブが60分間未準備

  • 互換バージョンが60分間未準備

  • 60分間、セカンダリソケットへのフェイルオーバー

これらの条件の詳細は「ソケットHAとは」を参照して下さい。

接続性の向上のためのPoP再接続

そのサイトはパフォーマンスを最適化するためにPoPに再接続することを余儀なくされました。 PoPへの再接続はユーザーエクスペリエンスに影響を与える可能性があります。

このメッセージと共に1つの再接続イベント:

パフォーマンス問題を検出し、Cato Cloud内の別のサービスノードに再接続しました

イベントメッセージフィールドの詳細に関しては、「ソケット接続性イベントメッセージフィールドの理解」を参照してください。

LANポートダウン

LANポートの1つが切断されました

そのポートは5分間ダウンしています。

Alt WANリンクダウン

1つのAlt. WANリンクが切断されました

リンクがダウンしているか、チャンネル数が0に落ちて5分経過しています

アップグレード後のソケットオフライン

ソケットは新バージョンへのアップグレード後、期待される時間内にトンネルを再確立しませんでした。

ソケットは期待されるアップグレード時間の完了後5分間切断されています。

サイトオペレーションストーリーのライフサイクルの理解

サイトオペレーションストーリーは、ストーリーライフサイクルを通じて、ストーリーを誘発した初期の問題から最終的な解決に至るまで、様々なステージを経て移行します。 ただし、サイトダウンストーリーのライフサイクルは、他のストーリータイプと比べて若干異なります。 これはサイトダウンストーリーが進行中の場合、冗長なストーリーの作成を避けるためにサイトに対して他のストーリーが作成されないからです。

例えば、2つのWANリンクを持つサイトがダウンした場合、各WANリンクのリンクダウンストーリーを個別に作成するのではなく、1つのサイトダウンストーリーが生成されます

以下はサイトダウンストーリーと他のストーリータイプの潜在的なステージです:

  • サイトダウンストーリーライフサイクルのステージ:

    1. オープン - 問題が現在進行中で、ストーリーが作成されています。

    2. モニタリング - 問題が2時間以内に解決されました

    3. クローズド - 問題が2時間解決済みで、ストーリーはクローズされます

  • 他のストーリータイプのライフサイクルのステージ:

    1. 保留中 - 問題は進行中ですが、サイトが現在ダウンしているためストーリーは作成されません。 その問題はサイトダウンストーリーがクローズされた後より2分間残ります

    2. オープン - 問題が現在進行中で、ストーリーが作成されています

    3. モニタリング - 問題が2時間未満解決されました

    4. クローズド - 問題が2時間解決済みで、ストーリーはクローズされます

注:サイトオペレーションストーリーは、以下のケースでも自動的にクローズされます:

  • 30日経過 - 問題が再発する場合に最新のトラッキングを保証するためにクローズされます。

  • ストーリーは再検証が必要です-サイトオペレーションエンジンがストーリーの再検証が必要と判断しました エンジンは問題が再発した場合ストーリーを再検証して再開します。

  • 構成変更-ストーリー内のエンティティ(リンク、サイト、BGP範囲、ホスト)が構成の更新のためにもはや関連しなくなりました

利用例

これは、サイトオペレーションネットワークストーリーを特定し解決するためのストーリーワークベンチでの管理者の利用例です。

  • XDRインシデント検出をフィルタリングして、サイトごとにグループ化されたサイトオペレーションストーリーを表示しました。

  • ニューヨークサイトに対する高い重大度のストーリーを、インディケーション「リンクダウン」と共に特定しました

  • ストーリーの掘り下げページを開き、サイトのWAN 01リンクがCato Cloudから切断されていることを発見しました

  • 関連するプレイブックを見直して、問題を検討しトラブルシューティングしました。

  • ニューヨークサイトの物理的なソケットを確認したところ、WAN 01リンクケーブルが故障していることを発見しました。

  • ケーブルを交換し、リンクがアップし接続されていることを確認し、問題の再発の可能性についてストーリーを監視し続けました

  • 2時間後に再発することなく自動的にストーリーはクローズされました。

ストーリーワークベンチページを表示

XDRインシデント検出ページは、アカウントに対してXOpsストーリーの概要を示します

XDRインシデント検出ページを表示するには:

  • ナビゲーションメニューから「ホーム > XDRインシデント検出」をクリックします

ストーリーの列の理解

Detection___Response_Workbench_w_Network.png

列

説明

ID

このストーリーに固有のCato ID

ステータス

サイトオペレーションストーリーのステータスは、ストーリーライフサイクルを通して、初期の問題から最終的な解決までを表します。 サイトオペレーションエンジンは、ネットワークインシデントの関連する変化を検出するとステータスを自動的に更新します これらはステータスタイプです:

  • オープン - サイトオペレーションエンジンがストーリーの生成を誘発したネットワーク問題を検出した

  • モニタリング - サイトオペレーションエンジンが初期の問題は解決されたと検出し、2時間の再発に向けてのモニタリングを続けます 再発を検出した場合、ステータスはオープンに戻ります。

  • クローズド - モニタリングステータスのストーリーは、2時間の間再発が無い場合にクローズドになります。

    注:

    サイトオペレーションストーリーのみが自動的にクローズされ、問題が発生しなくなった120分後にのみです XOpsセキュリティストーリーは自動的にクローズされません。

作成

ストーリーの最初のトラフィックフローの日付

更新済み

ストーリーの最新のトラフィックフローの日付

重大度

  • ネットワーク上の問題の潜在的な影響について。 値は1(低影響)から10(高影響)まで

表示

  • ストーリーにおけるネットワーク問題の表示

ソース

  • ネットワークで問題が発生しているサイト

発生

問題が発生した回数(暫定解決後の再発も含む) 再発を検出した場合、ステータスはオープンに戻ります

エンジンタイプ

ストーリーを作成したエンジン。 サイトオペレーションストーリーのエンジンはサイトオペレーションです

ストーリーのグループ化

ストーリーをレビューする際のコンテキストを提供するために、ソース、表示、ステータス、タイプなどの詳細に基づいてグループ表示できます。 例えば、特定のソースサイト関連ストーリーやリンク品質SLAストーリーを一緒に表示可能です。 これにより、ストーリー分析時により広い視点を提供し、問題を迅速に理解し解決する助けとなります。

サイトオペレーションストーリーのソースはネットワーク内のサイトです

ネットワークストーリーの分析を開始する際には、ソースでのグループ化をベストプラクティスとして推奨します。

各グループは、ストーリーのクリティカルレベルを強調表示し、高、中、低のクリティカルストーリーの数を含みます。

Stories_Workbench_Grouping.png

ストーリー作業台でのストーリーのグループ化:

  1. ナビゲーションメニューから、ホーム > ストーリー作業台をクリックします。

  2. グループ化 ドロップダウンメニューから、必要な基準を選択してください。

    ストーリーは展開可能なグループで表示されます。

ストーリーのフィルタリング

ストーリー作業台のデータをフィルタリングする方法は次の3つです:

  • プリセットフィルターを選択します

  • 選択したアイテムでフィルターを自動更新します

  • フィルターを手動設定します

プリセットフィルター

プリセットフィルターを選択して、ネットワークオペレーションまたはセキュリティオペレーションストーリーに集中できます。 プリセットフィルターを選択すると、該当するストーリータイプに最も関連のあるストーリー列がデフォルトで表示されます。

プリセットフィルターを選択するには:

  1. フィルターバーで、プリセット選択ドロップダウンメニューをクリックします。

  2. プリセットを選択します。 ストーリー作業台が更新され、プリセットに一致するストーリーが表示されます。

アイテムの自動フィルタリング

アイテムまたはフィールドでフィルターオプションが利用可能な場所をホバーすると、TD_Filter.pngボタンが表示されます。 アイコンをクリックしてフィルターオプションを表示します:

  • フィルタに追加 - アイテムをフィルタに追加し、ストーリー作業台はこのアイテムを含むストーリーのみを表示します。 例えば、特定のクリティカルリティスコアをフィルタリングすると、そのクリティカルリティを持つストーリーのみが表示されます。

  • フィルタから除外 - フィルターを更新してこのアイテムを除外し、ストーリー作業台はこのアイテムを含まないストーリーのみを表示します。

フィルターにアイテムを追加し続けることができ、フィルターを更新するためにTD_Filter.pngを再度クリックしてさらに詳細を絞り込みます。

時間範囲の選択

ストーリー作業台のデフォルトの時間範囲は過去2日間です 長いまたは短い時間期間を表示するために、異なる時間範囲を選択できます。 詳細については、時間範囲フィルターの設定を参照してください。

ストーリー作業台の日付範囲の最大は90日間です。

フィルターの手動設定

ストーリーフィルターを手動で設定することで、より詳細に分析できます。 フィルターを設定すると、ストーリーフィルターバーに追加され、新しいフィルターに基づいてページが自動的に更新されます。

フィルターを作成するには:

  1. フィルターバーで、Add2.pngをクリックします。

  2. 項目を選択するか入力を始めます。

  3. オペレーターを選択して、検索する項目と値の関係を決定します。

  4. 値を選択します。

  5. フィルターを追加をクリックします。 フィルターがフィルターバーに追加され、ストーリー作業台がフィルターに基づいてストーリーを表示します。

フィルターのクリア

フィルター内の各アイテムを個別に削除するか、フィルター全体をクリアできます。

ストーリー作業台ページのフィルターをクリアするには:

  1. 単一のフィルターをクリアするには、フィルターの横にあるremove.pngをクリックします。

  2. すべてのフィルターをクリアするには、フィルターバーの右端にあるXをクリックします。

ストーリーの詳細な分析

ストーリー作業台でストーリーをクリックして、別ページの詳細を調査できます。 このページには、サイトオペレーションエンジンで特定された潜在的問題を評価するためのウィジェットが含まれています。

プレイブックを用いたストーリーの調査

ストーリー作業台の詳細には、問題を調査、トラブルシューティング、解決する手順を提供するプレイブックへのリンクが含まれています。 各サイトオペレーションのストーリーは、特定の表示に関するプレイブックにリンクしています。 例えば、ソケットHA未準備状態を示すストーリーのプレイブック。

AIストーリーサマリー生成

ストーリー作業台の詳細には、自然言語ストーリー説明をAIが生成するツールが含まれており、豊富なコンテキストを提供し、ストーリーを迅速に評価するための手助けとなります。 ストーリーサマリーは動的に生成され、ストーリーの現在の状態を反映します。 ストーリーが新しい情報で更新されると、再生成して変更を反映できます。

AIストーリーサマリー生成についての詳細は、こちらを参照してください。

  • AIストーリーサマリーは管理者の要求時にのみ生成されます

トークン化による機密データの保護

ストーリーデータを第三者AIサービスに送信する際のデータセキュリティを強化するために、Catoはトークン化を用いて機密データがCato XOpsプラットフォーム内に留まるよう確保しています。 これは、機密情報を一意識別子「トークン」に置き換え、未許可の者にとってデータを無意味にする方法です。 機密データは第三者サービスには公開されません。 このアプローチは、ストーリーの詳細の機密性を確保し、信頼性のあるデータプライバシーとセキュリティの基準と一致します。

注:

生成的AIの限界により、ストーリーサマリーに含まれる情報が不正確な場合があります。

ストーリー詳細ウィジェットの理解

Detection___Response_Network_callouts.png

以下はストーリー詳細ウィジェットです:

アイテム

名前

説明

1

ストーリーの概要

ストーリーの基本情報についての概要(以下を含む):

  • ストーリータイプ

  • ストーリーに関連付けられたサイトの名前

  • ストーリーの重大度

  • 問題が発生した回数

  • ストーリーが生成されてからの日数

  • ストーリーの現在のステータス

2

ストーリーのタイムライン

ストーリーステータスの変化のタイムラインを表示します

3

ストーリーの詳細

ストーリーを分析するための基本情報(ストーリー説明、ストーリーが作成された日時、新しい関連ネットワーク事件への更新、およびサイトに関する情報を含む)

  • 自然言語ストーリー説明を生成するためのAIサマリー生成をクリックして、ストーリーを迅速に評価するのに役立つ豊富なコンテキストを提供します。

  • このタイプのストーリーをトラブルシューティングし解決する方法を説明するプレイブックを開くには、プレイブックKB記事のリンクをクリックしてください

4

現在のサイトの概要

ストーリーによって影響を受けたネットワーク内のサイトに関する情報。 このウィジェットには、サイトの最近の接続ログを表示するリンクと、サイト設定ページおよびサイト監視ページへのショートカットを含むプルダウンメニューが含まれています。 このウィジェットは、トポロジーページのサイト情報パネルと同じです。

5

インシデントタイムライン

ストーリー内の問題と解決における検出されたインシデントの一覧。 例えば、リンクがダウンストーリーのインシデントタイムラインには以下のインシデントが含まれます。

  • WAN1 プライマリソケットのアクティブリンク - Catoクラウドから切断

  • WAN1 プライマリソケットのアクティブリンク - Catoクラウドへの接続を再確立

  • 120分後、問題の発生がなくなり、ストーリーステータスは監視からクローズに変更されます

    注:

    サイトオペレーションのストーリーのみが自動的にクローズされ、問題が120分以上発生しない場合のみです。 XOpsセキュリティストーリーは自動的に閉じません。

これらはインシデントタイムラインの列です:

  • 作成 - インシデントが最初に検出されたとき

  • 確認 - 作成されたインシデントが確認されたとき

  • インシデントの説明

  • イベント - インシデントにプリフィルタリングされたイベントページへのリンクを表示

サイト運営ストーリーの対応ポリシーの使用

Detection___Response_Network_Response_Policy.png

XOps対応ポリシーは、ストーリーの電子メール通知が管理者に送信されるタイミングを定義することで、XOpsストーリーを監視するのに役立ちます。 通知が送信されるストーリーの基準を定義するルールを作成し、どの管理者が通知を受けるかを設定するためにメーリングリストを使用できます。 例として、重大度の高いサイト運営ストーリーに対する通知を送信するルールを作成し、メーリングリストにヘルプデスクのメールアドレスを追加して自動的にサポートチケットを開くように定義することができます。

Response Policyルールの作成に関する詳細は、XOpsストーリーの対応ポリシーの作成を参照してください