Note : Cette fonctionnalité de Disponibilité Anticipée (EA) est uniquement disponible pour une version limitée. Pour plus d'informations, contactez votre représentant de Cato Networks ou envoyez un email à ea@catonetworks.com.
Vue d'ensemble
La Politique d'Alerte permet de créer des règles personnalisées basées sur des seuils qui déterminent quand une Alerte est générée. Cela vous aide à identifier les indicateurs potentiels d'attaque, à enquêter sur des activités anormales, et à réagir avant que la performance du réseau, la sécurité ou l'expérience utilisateur ne soit impactée. En fonction de vos besoins en matière de sécurité ou de réseau, vous définissez les conditions qui comptent le plus pour votre entreprise et vous recevez une alerte si elles sont remplies.
Vous pouvez élaborer des Alertes autour d'une large gamme d'occurrences sur SD-WAN, Sécurité, Surveillance de l'Expérience Numérique (DEM), et d'autres domaines de votre réseau. Pour chaque règle, vous définissez le périmètre auquel l'Alerte s'applique, le déclencheur qui la génère, et la fenêtre temporelle sur laquelle la condition est évaluée. Vous choisissez ensuite ce qui se passe si l'occurrence se produit. L'Alerte peut générer un Événement, une Notification, ou les deux.
Alors que Cato collecte des données de nombreux domaines à travers votre réseau, il existe un nombre considérable de configurations possibles pour une règle. Pour vous aider à configurer des règles pour votre entreprise, la Politique d'Alerte inclut :
Règles Prédéfinies : Règles d'alerte suggérées que vous pouvez activer ou désactiver
Modèles : Incluez uniquement les métriques pertinentes pour un scénario de surveillance spécifique. Sélectionnez un modèle qui correspond à votre cas d'utilisation pour configurer les conditions d'alerte et les seuils sans chercher dans toutes les sources de données disponibles. Par exemple, le modèle de Posture de l'Appareil affiche uniquement l'ID de l'Appareil, l'ID de l'Utilisateur, et l'ID du Site comme périmètre pour une règle.
Cas d'utilisation – Prévention de la Dégradation de Performance
Le site londonien de l'entreprise ABC mène régulièrement des opérations intensives en bande passante, et l'équipe réseau a remarqué que des volumes exceptionnellement élevés de flux simultanés de ce site précèdent souvent une dégradation des performances pour les applications essentielles à l'activité.
Pour être informé avant que les utilisateurs ne soient impactés, l'administrateur réseau crée une règle de Politique d'Alerte pour le site de Londres avec le modèle de Connectivité du Site et définit un seuil basé sur le volume de trafic typique du site. La règle est configurée pour envoyer une notification.
Lorsque le nombre de flux simultanés au site de Londres dépasse le seuil, une notification est envoyée pour alerter l'équipe réseau afin qu'elle puisse enquêter ou agir avant que la performance des applications ne soit affectée. Cela aide l'entreprise ABC à se concentrer sur les conditions pertinentes pour son environnement tout en réduisant les Événements et Notifications inutiles.
Comprendre les Alertes, Événements et Notifications
L'Application de Gestion Cato (CMA) génère des Alertes et des Événements et envoie des Notifications. Bien que liés, ils sont différents mécanismes de notification.
Alerte : Une condition basée sur des règles définie dans la Politique d'Alerte. Lorsque les critères sont remplis, l'alerte génère un événement, envoie une notification, ou les deux.
Événement : Visible dans le CMA, les Événements enregistrent des informations détaillées sur une occurrence dans votre réseau pour l'investigation et l'analyse. Pour plus d'informations, consultez Analyser les événements dans votre réseau
Notification : Un message proactif envoyé en dehors du CMA pour vous informer de quelque chose qui s'est produit dans votre environnement. Pour plus d'informations, voir Alertes de Niveau de Compte et Notifications du Système
Activation de la Politique d'Alerte
Créez des règles de Politique d'Alerte pour définir le périmètre surveillé, les conditions de déclenchement, la fenêtre d'évaluation et les actions de suivi pour les alertes.
Comprendre les Sections dans une Règle de Politique d'Alerte
Les règles de la Politique d'Alerte contiennent ces sections :
.png)
Général
Configurez les détails généraux de la règle, tels que le Nom de la Règle, la Description, et la gravité de l'Alerte.
Dans la section Générale, vous pouvez choisir un modèle pour vous aider à configurer la Règle.
Portée
Cette section définit où la règle s'applique et quelles données sont évaluées. Si un modèle est sélectionné, vous pouvez appliquer la règle à toutes les entités pertinentes ou la limiter à des objets spécifiques dans votre environnement. Seules les données dans le périmètre défini sont évaluées par la règle.
La portée est définie en sélectionnant la Source de Données, Portée, et en appliquant des filtres.
Déclencheurs
Le Déclencheur définit la condition qui doit être remplie pour qu'une Alerte soit générée. Le déclencheur est évalué par rapport aux données dans le périmètre défini, et lorsque les conditions sont remplies une Alerte est générée. Par exemple, vous pouvez déclencher une alerte lorsque :
Le processeur Socket est supérieur à 90 % et le Score d'Expérience est Faible
Un utilisateur n'a pas réussi à authentifier 10 fois en 10 minutes
1000 utilisateurs ont été déconnectés en 5 minutes
Fenêtre temporelle
La fenêtre temporelle définit la période de temps évaluée pour déterminer si les conditions de déclenchement sont remplies avant qu'une Alerte soit générée. Cela permet de s'assurer qu'une Alerte est générée sur la base d'une activité sur une période significative, plutôt qu'un changement bref ou isolé.
Il y a deux Types de Fenêtres :
Glissant : Évalue continuellement la condition de déclenchement sur une période roulante de longueur fixe. À mesure que de nouvelles données deviennent disponibles, la fenêtre avance et le déclencheur est réévalué. Par exemple, une fenêtre glissante de cinq minutes évalue toujours l'activité des cinq minutes précédentes.
Périodique : Évalue les données dans des périodes de temps fixes et consécutives. Le déclencheur est évalué après chaque période terminée. Par exemple, une fenêtre périodique d'une heure évalue l'activité de 10:00 à 11:00, puis de 11:00 à 12:00.
Les deux Types de Fenêtres ont l'option de Générer un Effacement. Cela détermine si une deuxième Alerte est générée lorsque les conditions de déclenchement ne sont plus remplies. Cela indique que la métrique surveillée ne satisfait plus la condition d'alerte. Par exemple, si une Alerte est générée lorsque les flux simultanés dépassent un seuil configuré, une Alerte d'Effacement est générée lorsque le nombre de flux descend en-dessous de ce seuil selon la fenêtre temporelle sélectionnée.
Suivi
Cela définit ce qui se passe lorsque les conditions d'Alerte sont remplies. Configurez la règle pour générer un Événement, envoyer une Notification, ou exécuter les deux actions.
Les Notifications peuvent être envoyées à un groupe d'Abonnement, liste de diffusion, ou intégration webhook. Pour plus d'informations, voir Alertes de Niveau de Compte et Notifications du Système.
Configuration de la Politique d'Alertes
.png)
Pour configurer les règles de Politique d'Alerte :
Dans le menu de navigation, sélectionnez Compte > Alertes.
Cliquez sur Nouveau puis Nouvelle Règle.
Configurez les sections Général, Portée, Déclencheurs, Fenêtre Temporelle, et Suivi pour répondre à vos besoins.
Cliquez sur Enregistrer puis Publier.
Réglez le bascule Alertes sur Activé.
0 commentaire
Vous devez vous connecter pour laisser un commentaire.