Criar Alertas Personalizados com a Política de Alerta (EA)

Nota: Este é um recurso de Disponibilidade Antecipada (EA) que está disponível apenas para lançamento limitado. Para mais informações, entre em contato com seu representante da Cato Networks ou envie um email para ea@catonetworks.com.

Visão Geral

A Política de Alerta permite criar regras personalizadas baseadas em limites que determinam quando um Alerta é gerado. Isso ajuda a identificar possíveis indicadores de ataque, investigar atividades anormais e responder antes que o desempenho da rede, segurança ou experiência do usuário sejam impactadas. Com base em suas necessidades de rede ou segurança, você define as condições que são mais importantes para sua organização e recebe um alerta se forem atendidas.

Você pode criar Alertas em torno de uma ampla gama de ocorrências através do SD-WAN, Segurança, Monitoramento de Experiência Digital (DEM) e outras áreas de sua rede. Para cada regra, você define o escopo que o Alerta se aplica, o gatilho que o gera, e a janela de tempo sobre a qual a condição é avaliada. Você então escolhe o que acontece caso a ocorrência ocorra. O Alerta pode gerar um Evento, uma Notificação ou ambos.

À medida que a Cato coleta dados de muitos domínios através de sua rede, há um vasto número de configurações possíveis para uma regra. Para ajudar a configurar regras para sua organização, a Política de Alerta inclui:

  • Regras Predefinidas: Regras de alerta sugeridas que você pode ativar ou desativar

  • Modelos: Inclua apenas as métricas relevantes para um cenário de monitoramento específico. Selecione um modelo que corresponda ao seu caso de uso para configurar condições de alerta e limites sem pesquisar em todas as fontes de dados disponíveis. Por exemplo, o modelo de Postura do Dispositivo exibe apenas ID do Dispositivo, ID do Usuário e ID do Site como escopo para uma regra.

Caso de Uso - Prevenindo a Degradação de Desempenho

O site da Company ABC em Londres realiza regularmente operações intensivas de largura de banda, e a equipe de rede notou que volumes incomumente altos de fluxos simultâneos deste site frequentemente precedem a degradação do desempenho para aplicações críticas de negócios.

Para ser informado antes que os usuários sejam impactados, o administrador de rede cria uma regra de Política de Alerta para o site de Londres com o modelo de Conectividade de Site e define um limite com base no volume de tráfego típico do Site. A regra está configurada para enviar uma notificação.

Quando o número de fluxos simultâneos no Site de Londres excede o limite, uma notificação é enviada alertando a equipe de rede para que possam investigar ou agir antes de a execução da aplicação ser afetada. Isso ajuda a Company ABC a focar em condições relevantes para seu ambiente enquanto reduz Eventos e Notificações desnecessários.

Entendendo Alertas, Eventos e Notificações

O Aplicativo de Gerenciamento Cato (CMA) gera Alertas e Eventos e envia Notificações. Embora relacionados, eles são diferentes mecanismos de notificação.

  • Alerta: Uma condição baseada em regras definida na Política de Alerta. Quando os critérios são atendidos, o alerta gera um evento, envia uma notificação ou ambos.

  • Evento: Visível no CMA, os Eventos registram informações detalhadas sobre uma ocorrência em sua rede para investigação e análise. Para mais informações, consulte Analisando Eventos na Sua Rede

  • Notificação: Uma mensagem proativa enviada fora do CMA para informá-lo sobre algo que ocorreu em seu ambiente. Para mais informações, consulte Alertas de Nível de Conta e Notificações de Sistema

Ativando a Política de Alerta

Crie regras de Política de Alerta para definir o escopo monitorado, condições de gatilho, janela de avaliação e ações de rastreamento para alertas.

Entendendo as Seções em uma Regra de Política de Alerta

As regras na Política de Alerta contêm estas seções:

Geral

Configure detalhes gerais sobre a regra, como o nome da Regra, Descrição e severidade do Alerta.

Na seção Geral, você pode escolher um modelo para ajudá-lo a configurar a Regra.

Escopo

Esta seção define onde a regra se aplica e quais dados são avaliados. Se um modelo for selecionado, você pode aplicar a regra a todas as entidades relevantes ou limitá-la a objetos específicos em seu ambiente. Somente os dados dentro do escopo definido são avaliados pela regra.

O escopo é definido pela seleção da Fonte de Dados, Escopo e aplicação de filtros.

Gatilhos

O Gatilho define a condição que deve ser atendida para que um Alerta seja gerado. O gatilho é avaliado com relação aos dados no escopo definido, e quando as condições são atendidas, um Alerta é gerado. Por exemplo, você pode acionar um alerta quando:

  • CPU de Socket é maior que 90% e a Pontuação de Experiência é Baixa

  • Um usuário falhou em autenticar 10 vezes em 10 minutos

  • 1000 usuários foram desconectados em 5 minutos

Janela de Tempo

A janela de tempo define o período de tempo avaliado para determinar se as condições de gatilho são atendidas antes que um Alerta seja gerado. Isso ajuda a garantir que um Alerta seja gerado com base na atividade em um período significativo, ao invés de uma mudança breve ou isolada.

Existem dois Tipos de Janela:

  • Deslizante: Avalia continuamente a condição de gatilho em um período de rolagem com comprimento fixo. À medida que novos dados se tornam disponíveis, a janela avança e o gatilho é reavaliado. Por exemplo, uma janela deslizante de cinco minutos sempre avalia a atividade dos cinco minutos anteriores.

  • Periódica: Avalia dados em períodos consecutivos e fixos de tempo. O gatilho é avaliado após cada período concluído. Por exemplo, uma janela periódica de uma hora avalia a atividade de 10:00–11:00, depois de 11:00–12:00.

Ambos os Tipos de Janela têm a opção de Gerar Limpeza. Isso determina se um segundo Alerta é gerado quando as condições de gatilho não são mais atendidas. Isso indica que a métrica monitorada não atende mais à condição de alerta. Por exemplo, se um Alerta for gerado quando fluxos simultâneos excedem um limite configurado, um Alerta de Limpeza é gerado quando o número de fluxos cai abaixo desse limite de acordo com a janela de tempo selecionada.

Rastreamento

Isso define o que acontece quando as condições de Alerta são atendidas. Configure a regra para gerar um Evento, enviar uma Notificação, ou executar ambas as ações.

Notificações podem ser enviadas para um grupo de Assinatura, lista de correio ou integração de webhook. Para mais informações, consulte Alertas de Nível de Conta e Notificações de Sistema.

 

Configurando a Política de Alertas

Para configurar regras de Política de Alerta:

  1. No menu de navegação, selecione Conta > Alertas.

  2. Clique em Novo depois Nova Regra.

  3. Configure as seções Geral, Escopo, Gatilhos, Janela de Tempo e Rastreamento para atender suas necessidades.

  4. Clique em Salvar e depois Publicar.

  5. Defina o botão Alertas para Ativado.

Esse artigo foi útil?

Usuários que acharam isso útil: 0 de 0

0 comentário