このプレイブックは、アカウントが生成しているイベント数がライセンス制限に近づく可能性がある場合の問題を解決するための手順を説明します。
概要
Cato XOps は、アカウントがイベントのクォータ制限を超える可能性があると予測し、イベントがドロップされたり、可視性に影響を与えたりする前に、事前に対応する手順を示唆します。 このプレイブックは、イベント発生源を特定し、不必要なイベントを削減してクォータ内に収まるようにするためのものです。
XOpsから イベントボリュームが制限値に近づいています のストーリーを受け取った際に、このプレイブックを使用してください。

ステップ 1 - ストーリー詳細のレビュー
XOpsのストーリードリルダウンページで、詳細と予測セクションを確認します:
クォータが到達する予定の日時を確認するために予測グラフを見直します
増加に関連するサブタイプと時間枠をメモします
予測グラフを確認し、予測されたイベントカウントがクォータしきい値に近づいているかを確認します
この情報を利用して、関連する時間枠とイベントタイプに調査を集中させます。
ステップ 2 - 主要なイベントソースを特定する
イベントページを使って、最も多くのイベントを生成しているポリシーやルールを特定します。
ナビゲーションメニューからホーム > イベントを選択します。
ストーリーの時間枠に一致するように時間範囲を設定します。
イベントの分布を分析します:
ルールフィールドを展開して、最も多くのイベントを生成しているルールを特定します
その他関連するフィールド(例えば、サブタイプ、送信元IPアドレス)を展開して、パターンを特定します
以下は、集中的に調査することをお勧めする項目の例です:
イベントボリュームが高いファイアウォールルール
繰り返しのイベントを生成するIPSまたはその他のセキュリティエンジン
過度のログを引き起こすトラフィックパターン
ステップ 3 - イベント生成の最適化
過度のイベントを生成するルールやポリシーが確認された場合、そのイベントトラッキングが必要かどうかを再検討してください。
以下は、考えられる最適化の例です:
高ボリュームのルールに対して不要な トラック > イベント 設定を無効化します
予測されるトラフィックまたは繰り返しのトラフィックのログを削減します
運用上の価値のない過度なイベントを生成するポリシーを調整します
イベント生成を減らすための使用例については、Catoのクォータ超過を参照してください。
ステップ 4 - イベントクォータ容量のレビュー
イベントクォータはDPA契約書に依存します。 アカウント > ライセンスページで DPAバージョンを確認できます。 各DPAバージョンのイベント制限について詳しくは、Cato Cloudのしきい値と制限をご覧ください。
容量を増やす必要がある場合は、ライセンス追加データユニットについてCatoの担当者にお問い合わせください。
Catoサポートへのケースの提出
このプレイブックに従っても問題が解決しない場合は、サポートチケット を投稿してください。 要求に対して最も役立つ対応を得るために、管理者はトラブルシューティングの結果を提供するべきです。