Criando Alertas Personalizados com a Política de Implantação (EA)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

Visão Geral

A Política de Implantação permite criar regras personalizadas, baseadas em limiar, que determinam quando um Alerta é gerado. Isso ajuda a identificar potenciais indicadores de ataque, investigar atividade anormal e responder antes que o desempenho da rede, a segurança ou a experiência do usuário sejam impactados. Com base em suas necessidades de rede ou segurança, você define as condições que mais importam para sua organização e recebe um alerta se forem atendidas.  

Você pode criar Alertas em torno de uma ampla gama de ocorrências no SD-WAN, Segurança, Monitoramento de Experiência Digital (DEM) e outras áreas de sua rede. Para cada regra, você define o escopo ao qual o Alerta se aplica, o gatilho que o gera e a janela de tempo na qual a condição é avaliada. Você escolhe o que acontece se a ocorrência ocorrer. O Alerta pode gerar um Evento, uma Notificação ou ambos.

Como a Cato coleta dados de muitos domínios em sua rede, há um número vasto de configurações possíveis para uma regra. Para ajudar a configurar regras para sua organização, a Política de Implantação inclui:

  • Regras Predefinidas: Regras de alertas sugeridas que você pode ativar ou desativar

  • Templates: Inclua apenas as métricas relevantes para um cenário de monitoramento específico. Selecione um template que corresponda ao seu caso de uso para configurar condições de alerta e limites sem precisar procurar por todas as fontes de dados disponíveis. Por exemplo, o template de Postura de Dispositivo exibe apenas ID do Dispositivo, ID do Usuário e ID do Site como escopo para uma regra.  

Caso de Uso - Prevenção de Degradação de Desempenho

O site da Company ABC em Londres frequentemente realiza operações de grande largura de banda, e a equipe de rede notou que volumes incomumente altos de fluxos simultâneos deste site muitas vezes precedem a degradação do desempenho para aplicações críticas de negócios.

Para ser informado antes que os usuários sejam impactados, o administrador de rede cria uma regra de Política de Implantação para o site de Londres com o template de Conectividade do Site e define um limiar baseado no volume típico de tráfego do Site. A regra está configurada para enviar uma notificação.

Quando o número de fluxos simultâneos no site de Londres excede o limite, uma notificação é enviada alertando a equipe de rede para que possam investigar ou agir antes que o desempenho das aplicações seja afetado. Isso ajuda a Company ABC a concentrar-se em condições relevantes para seu ambiente, enquanto reduz Eventos e Notificações desnecessários.

Entendendo Alertas, Eventos e Notificações

O Aplicativo de Gerenciamento Cato (CMA) gera Alertas e Eventos e envia Notificações. Embora relacionados, são mecanismos de notificação diferentes.

  • Alerta: Uma condição baseada em regra definida na Política de Implantação. Quando os critérios são atendidos, o alerta gera um evento, envia uma notificação ou ambos.

  • Evento: Visível na CMA, os Eventos registram informações detalhadas sobre uma ocorrência em sua rede para investigação e análise. Para mais informações, consulte Analisando Eventos na Sua Rede

  • Notificação: Uma mensagem proativa enviada fora da CMA para informá-lo sobre algo que ocorreu em seu ambiente. Para mais informações, consulte Alertas de Nível de Conta e Notificações de Sistema

Ativando a Política de Implantação de Alertas

Crie regras de Política de Implantação de Alertas para definir o escopo monitorado, condições de gatilho, janela de avaliação e ações de rastreamento para alertas.

Entendendo as Seções em uma Regra de Política de Implantação de Alertas

As regras na Política de Implantação de Alertas contêm estas seções:

Geral

Configure detalhes gerais sobre a regra, como o nome da Regra, Descrição e severidade do Alerta.

Na seção Geral, você pode escolher um template para ajudá-lo a configurar a Regra.

Escopo

Esta seção define onde a regra se aplica e quais dados são avaliados. Se um template for selecionado, você pode aplicar a regra a todas as entidades relevantes ou limitá-la a objetos específicos em seu ambiente. Somente os dados dentro do escopo definido são avaliados pela regra.

O escopo é definido selecionando a Fonte de Dados, Escopo, e aplicando filtros.

Gatilhos

O Gatilho define a condição que deve ser atendida para que um Alerta seja gerado. O gatilho é avaliado em relação aos dados no escopo definido, e quando as condições são atendidas, um Alerta é gerado. Por exemplo, você pode disparar um alerta quando:

  • O uso do CPU do Socket é maior que 90% e a Pontuação de Experiência é Baixa

  • Um usuário falhou em autenticar 10 vezes em 10 minutos

  • 1000 usuários foram desconectados em 5 minutos

Janela de Tempo

A janela de tempo define o período avaliado para determinar se as condições do gatilho são atendidas antes que um Alerta seja gerado. Ele ajuda a garantir que um Alerta seja gerado com base em atividade em um período significativo, em vez de uma mudança breve ou isolada.

Existem dois Tipos de Janela:

  • Deslizante: Avalia continuamente a condição do gatilho ao longo de um período rolante de comprimento fixo. À medida que novos dados se tornam disponíveis, a janela avança e o gatilho é reavaliado. Por exemplo, uma janela deslizante de cinco minutos sempre avalia atividades dos cinco minutos anteriores.

  • Periódico: Avalia dados em períodos de tempo fixos e consecutivos. O gatilho é avaliado após cada período concluído. Por exemplo, uma janela periódica de uma hora avalia atividades das 10:00–11:00, depois das 11:00–12:00.

Ambos os Tipos de Janela têm a opção de Gerar Limpar. Isso determina se um segundo Alerta é gerado quando as condições do gatilho não são mais atendidas. Isso indica que a métrica monitorada não atende mais à condição de alerta. Por exemplo, se um Alerta é gerado quando fluxos simultâneos excedem um limite configurado, um Alerta Limpo é gerado quando o número de fluxos cai abaixo desse limite de acordo com a janela de tempo selecionada.

Rastreamento

Isso define o que acontece quando as condições de Alerta são atendidas. Configure a regra para gerar um Evento, enviar uma Notificação, ou realizar ambas as ações.

Notificações podem ser enviadas para um grupo de Assinatura, lista de email ou integração de webhook. Para mais informações, consulte Alertas de Nível de Conta e Notificações de Sistema.

Configurando a Política de Alertas

Para configurar regras de Política de Implantação de Alertas:

  1. No menu de navegação, selecione Conta > Alertas.

  2. Clique em Novo e depois Nova Regra.

  3. Configure as seções Geral, Escopo, Gatilhos, Janela de Tempo e Rastreamento para atender às suas necessidades.

  4. Clique em Salvar e depois Publicar.

  5. Defina o botão de Alertas para Ativado.