Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Cota Excedida em Cato

Prev Next

Problema

No Cato, existem dois tipos de cotas: uma se refere a eventos e a outra a alertas. O limite padrão varia com base na licença DPA que o cliente possui.

  • Para clientes com licença DPA 2021, o limite padrão para geração de eventos é de 2,5 milhões de eventos por hora, por subtipo. 

  • No DPA 23, o limite é determinado pelo número de unidades de dados que o cliente adquire durante o processo de renovação ou integração. Especificamente, 1 Unidade de Dados é equivalente a 2,5 milhões de eventos por hora. (agregação de todos os subtipos). 

Nota: A taxa de eventsFeed da API Cato não é limitada pela Cota de Eventos, mas segue diferentes limites de taxa de API, conforme explicado em Understanding Cato API Rate Limiting

Para alertas, o limite padrão para geração de alertas é definido em 50 alertas por hora, por subtipo

Para saber que licença DPA você possui, vá para Administração > Licença

Ex. de DPA 2021

dpa.jpg

Ex. de DPA 2023

Para mais informações, consulte Limites e Restrições da Nuvem Cato.

Este artigo tem como objetivo fornecer orientações sobre como lidar com situações em que você recebeu um email notificando que a cota de eventos e/ou alertas foi excedida.

Troubleshooting

  1. Cota de Eventos Cato Excedida

  2. Cota de Alertas Cato Excedida

Cota de Eventos Cato Excedida

Quando o número de eventos excede a cota máxima da conta, Cato gera um alerta por email. 

A captura de tela a seguir mostra um exemplo de mensagem de alerta de cota de eventos excedida para eventos de firewall da Internet: 

blobid0.png

Soluções 

Cato gera o alerta Excedido cota de eventos quando o número de eventos de um tipo específico de evento excede os limites máximos de eventos por hora. Para informações adicionais sobre os limites de eventos, veja Limites e Restrições da Nuvem Cato.

Eventos de WAN e Internet

Você pode identificar a regra do WAN ou Internet que está gerando um grande número de eventos e, em seguida, desativar a opção Rastrear > Evento.  

Para identificar a regra de firewall e desativar a opção de rastrear eventos: 

  1. Abra o Aplicativo de Gerenciamento Cato e vá para Início > Eventos. 

  2. Expanda o campo Regra na seção Campos. 

  3. Localize a regra de firewall que gera o grande número de eventos. 

    A captura de tela a seguir mostra um exemplo de uma regra de firewall (Permitir todos os saídas) que gerou 5,6 milhões de eventos:

    blobid1.png

  4. Vá para Segurança > WAN ou Firewall de Internet, localize a regra (do passo anterior) e edite as configurações de Rastreamento.

  5. Desative a opção de Evento para esta regra. 

  6. Clique em Aplicar e depois clique em Salvar.

Eventos IPS

Se o Motor do IPS estiver bloqueando o tráfego esperado, como verificações de vulnerabilidade, gerando um grande número de eventos, você pode adicionar a fonte do tráfego à lista de permissões conforme explicado em Permissões de Assinaturas IPS

Para identificar o IP de origem e incluí-lo na lista de permissões: 

  1. Abra o Aplicativo de Gerenciamento Cato e vá paraInício > Eventos. 

  2. Selecione a predefinição IPS

  3. Expanda o campo IP de Origem na seção Campos e selecione o endereço IP com a maior quantidade de eventos de IPS.

  4. Clique no ID da Assinatura e configure a lista de permitidos conforme conveniente. Certifique-se de que o Rastreamento está desativado.

  5. Clique em Aplicar

Cota de Alertas Cato Excedida

Um email será enviado para a lista de emails do cliente, sob Notificação Geral, quando o número de alertas gerados por hora exceder 50 para a conta. O cliente receberá um email com o assunto, "Cato alertas Limite Excedido".

Screenshot 2023-04-01 at 20.38.27.png

Solução

  1. Determine para qual recurso do Cato o email de alerta de limite excedido foi gerado. Por exemplo, no email de Alerta de Limite Excedido acima, foi para alertas IPS. 

  2. Faça login no CMA para verificar a autenticidade deste alerta

    • Vá para Inicial > Eventos

    • Em Selecionar Predefinições, selecione o IPS e personalize o período de tempo com base em quando o email foi recebido. Como o limite para gerar o email de Alerta de Limite Excedido é 50 alertas por hora, personalize o período de tempo, começando uma hora antes do email ter sido recebido.Screenshot 2023-04-01 at 21.28.17.png

  3. Revise os eventos para determinar o Motivo do alerta. Por exemplo, na captura de tela abaixo, pode-se observar que houveram múltiplos eventos para um possível ataque, e era proveniente da mesma Fonte.
    Screenshot 2023-04-01 at 21.47.53.png

  4. Investigue os eventos e tome a Ação necessária.

  5. Se estes alertas se confirmarem como falsos positivos, contate o Suporte da Cato. Para abrir um caso de suporte, consulte Submissão de um Ticket de Suporte.

  6. Se você não deseja ser notificado de alertas semelhantes subsequentes, você pode ir para a respectiva regra ou recurso relacionado a este alerta e desativar a notificação por e-mail.