XOps 网络剧本 - 事件数量接近配额上限

Prev Next

本剧本描述了当您账户生成的事件数接近授权限制时,解决问题的步骤。

概概览

Cato XOps 可以预测您的账户何时可能超出事件配额限制,从而让您在事件丢失或可见性受到影响之前采取主动措施。 本剧本帮助您识别事件生成的主要来源,并减少不必要的事件以保持在配额范围内。

当您从XOps收到一个事件量接近配额限制故事时,请使用本剧本。

Event_Quota_story.png

步骤 1 - 审查故事详情

在 XOps 故事下钻页面,查看详细信息和预测部分:

  • 查看预测图以了解配额何时预计达到

  • 注意相关子类型和增加的时间框架

  • 检查预测图,并确认预测的事件计数即将达到配额阈值。

这些信息可帮助您将调查重点放在相关的时间窗口和事件类型上。

步骤 2 - 识别顶级事件来源

使用事件页面,识别生成事件数量最多的策略或规则。

  1. 从导航菜单中,选择 主页 > 事件。

  2. 设置时间范围以匹配故事中的时间框架。

  3. 分析事件分布:

    • 展开 规则 字段以识别生成最多事件的规则。

    • 展开其他相关字段(例如,子类型,源 IP)以识别模式。

以下是一些您可能想关注的项目示例:

  • 高事件量的防火墙规则

  • IPS 或其他安全引擎生成重复事件

  • 触发过多日志记录的流量模式

步骤 3 - 优化事件生成

如果您识别出生成过多事件的规则或策略,请查看是否需要事件跟踪。

以下是一些可能的优化示例:

  • 禁用高流量规则中的不必要 跟踪 > 事件 设置。

  • 减少预期或重复流量的日志记录

  • 调整产生无操作价值的过多事件的策略。

例如,减少事件生成的用例,请参见Cato 的配额超出。

步骤 4 - 审核事件配额容量

事件配额取决于您的DPA协议。 您可以在账户 > 许可证页面查看您的DPA版本。 有关每个DPA版本的事件限制的更多信息,请参见Cato Cloud 阈值和限制。

如果您需要增加容量,请与您的Cato代表联系,获取关于授权附加数据单位的信息。

上传案例到 Cato 支持

如果按照本攻略操作未能解决问题,请提交 支持工单。 为获得最有帮助的请求响应,管理员应提供所采取故障排除步骤的结果。