Nota: Esta es una función de Disponibilidad Temprana (EA) que solo está disponible para liberación limitada. Para más información, contacte a su representante de Cato Networks o envíe un correo electrónico a ea@catonetworks.com.
Resumen general
La Política de Alerta le permite crear reglas personalizadas basadas en umbrales que determinan cuándo se genera una Alerta. Esto le ayuda a identificar posibles indicadores de ataque, investigar actividades anómalas y responder antes de que el rendimiento de la red, la seguridad o la experiencia del usuario se vean afectados. Según los requisitos de su red o seguridad, usted define las condiciones que más importan a su organización y recibe una alerta si se cumplen.
Puede crear Alertas alrededor de una amplia gama de ocurrencias a través de SD-WAN, Seguridad, Monitorización de Experiencia Digital (DEM) y otras áreas de su red. Para cada regla, define el alcance al que se aplica la Alerta, el desencadenante que la genera y la ventana de tiempo sobre la cual se evalúa la condición. Luego elige qué sucede si la ocurrencia tiene lugar. La Alerta puede generar un Evento, una Notificación, o ambos.
Dado que Cato recopila datos de muchos dominios a través de su red, hay un gran número de configuraciones posibles para una regla. Para ayudarle a configurar reglas para su organización, la Política de Alerta incluye:
Reglas Predefinidas: Reglas de alerta sugeridas que puede habilitar o deshabilitar
Plantillas: Incluyen solo las métricas relevantes para un escenario de monitorización específico. Seleccione una plantilla que coincida con su caso de uso para configurar las condiciones y umbrales de alerta sin buscar en todas las fuentes de datos disponibles. Por ejemplo, la plantilla de Postura del Dispositivo solo muestra ID del Dispositivo, ID de Usuario, y ID de Sitio como el ámbito para una regla.
Caso de uso: Prevención de deterioro del rendimiento
El sitio de Londres de la Empresa ABC realiza regularmente operaciones intensivas en ancho de banda, y el equipo de red ha observado que volúmenes inusualmente altos de flujos concurrentes desde este sitio a menudo preceden el deterioro del rendimiento para aplicaciones críticas empresariales.
Para ser informado antes de que los usuarios se vean afectados, el administrador de red crea una regla de Política de Alerta para el sitio de Londres con la plantilla de Conectividad del Sitio y establece un umbral basado en el volumen de tráfico típico del Sitio. La regla está configurada para enviar una notificación.
Cuando el número de flujos concurrentes en el sitio de Londres excede el umbral, se envía una notificación alertando al equipo de red para que puedan investigar o tomar acción antes de que el rendimiento de la aplicación se vea afectado. Esto ayuda a la Empresa ABC a centrarse en las condiciones que son relevantes para su entorno mientras reduce Eventos y Notificaciones innecesarios.
Comprendiendo Alertas, Eventos y Notificaciones
La Aplicación de Gestión de Cato (CMA) genera Alertas y Eventos y envía Notificaciones. Aunque están relacionadas, son mecanismos de notificación diferentes.
Alerta: Una condición basada en reglas definida en la Política de Alerta. Cuando se cumplen los criterios, la alerta genera un evento, envía una notificación, o ambos
Evento: Visible en la CMA, los Eventos registran información detallada sobre una ocurrencia en su red para investigación y análisis. Para más información, consulte Analizando Eventos en Su Red
Notificación: Un mensaje proactivo enviado fuera de la CMA para informarle sobre algo que ocurrió en su entorno. Para más información, consulte Alertas de Nivel de Cuenta y Notificaciones del Sistema
Habilitando la Política de Alerta
Cree reglas de Política de Alerta para definir el alcance monitoreado, las condiciones de disparo, la ventana de evaluación y las acciones de seguimiento para alertas.
Comprendiendo las Secciones en una Regla de Política de Alerta
Las reglas en la Política de Alerta contienen estas secciones:
.png)
Configuración general
Configure detalles generales sobre la regla, como el nombre de la Regla, Descripción y severidad de la Alerta.
En la sección General, puede elegir una plantilla para ayudar a configurar la Regla.
Alcance
Esta sección define dónde se aplica la regla y qué datos se evalúan. Si se selecciona una plantilla, puede aplicar la regla a todas las entidades relevantes o limitarla a objetos específicos en su entorno. Solo los datos dentro del alcance definido son evaluados por la regla.
El alcance se define seleccionando la Fuente de Datos, Alcance y aplicando filtros.
Desencadenantes
El Desencadenante define la condición que debe cumplirse para que se genere una Alerta. El desencadenante se evalúa con respecto a los datos en el alcance definido, y cuando se cumplen las condiciones se genera una Alerta. Por ejemplo, puede desencadenar una alerta cuando:
El CPU del socket supera el 90% y la Puntuación de Experiencia es Baja
Un usuario no pudo autenticarse 10 veces en 10 minutos
1000 usuarios fueron desconectados en 5 minutos
Ventana de Tiempo
La ventana de tiempo define el período de tiempo evaluado para determinar si se cumplen las condiciones de disparo antes de que se genere una Alerta. Ayuda a garantizar que se genere una Alerta basada en la actividad durante un período significativo, en lugar de un cambio breve o aislado.
Hay dos Tipos de Ventana:
Deslizante: Evalúa continuamente la condición de disparo durante un período móvil de longitud fija. A medida que nuevos datos se vuelven disponibles, la ventana avanza y el disparador se reevalúa. Por ejemplo, una ventana deslizante de cinco minutos siempre evalúa la actividad de los cinco minutos anteriores.
Periódica: Evalúa datos en períodos de tiempo fijos y consecutivos. El disparador se evalúa después de cada período completado. Por ejemplo, una ventana periódica de una hora evalúa la actividad de 10:00–11:00, luego 11:00–12:00.
Ambos Tipos de Ventana tienen la opción de Generar Limpia. Esto determina si se genera una segunda Alerta cuando las condiciones de disparo ya no se cumplen. Esto indica que la métrica monitoreada ya no cumple con la condición de alerta. Por ejemplo, si se genera una Alerta cuando los flujos concurrentes superan un umbral configurado, se genera una Alerta de Limpieza cuando el número de flujos cae por debajo de ese umbral según la ventana de tiempo seleccionada.
Seguimiento
Esto define qué sucede cuando se cumplen las condiciones de la Alerta. Configure la regla para generar un Evento, enviar una Notificación, o realizar ambas acciones.
Las notificaciones se pueden enviar a un grupo de suscripción, lista de correo o integración webhook. Para más información, consulte Alertas de Nivel de Cuenta y Notificaciones del Sistema.
Configurando la Política de Alertas
.png)
Para configurar reglas de la Política de Alerta:
Desde el menú de navegación, seleccione Cuenta > Alertas.
Haga clic en Nuevo luego Nueva Regla.
Configure las secciones General, Alcance, Desencadenantes, Ventana de Tiempo y Seguimiento para cumplir con sus requisitos.
Haga clic en Guardar y luego Publicar.
Ajuste el control de Alertas a Activado.
0 comentarios
Inicie sesión para dejar un comentario.