Cato Networks SASE

다운로드 14
업데이트 2026. 9. 22.

사용 매뉴얼

개요

대상 사용자: Cato Cloud를 운영하는 보안 담당자 및 인프라 운영자

  • Cato 관리 콘솔에서 발생한 계정 설정 변경 이력을 조회하고 변경 주체를 확인합니다.
  • Cato Cloud가 생성한 SASE 보안 이벤트와 연결 이벤트를 조회합니다.
  • 확장 명령어로 계정 정보, 사이트 인벤토리, 이벤트 필드 카탈로그를 조회합니다.

기본 개념·용어

용어의미관련 리소스
이벤트 피드Cato Cloud가 생성하는 보안·연결 이벤트 스트림. 수집 시작 시점 이후 데이터만 제공cato-sase-security, cato-sase-connectivity
감사 피드관리 콘솔에서 수행된 계정 설정 변경 기록. 과거 이력 조회 가능cato-sase-audit
사이트Cato Cloud에 등록된 네트워크 거점. 지점, 데이터센터, 클라우드 DC, Socket으로 구분됨cato-sites
접속 프로파일Cato Networks API 연결에 필요한 자격증명(API 키·계정 ID)을 저장하는 소나 객체설치 매뉴얼 참고

주요 화면·메뉴 경로

기능경로
앱 관리
접속 프로파일시스템 > 접속 프로파일
수집기수집 > 수집기
쿼리·확장 명령어 실행분석 > 쿼리

작업 시나리오

시나리오 1: 계정 설정 변경 이력 추적

목적: 계정 설정이 언제, 누구에 의해, 어떻게 바뀌었는지 확인합니다. 정기 점검이나 설정 변경으로 인한 장애 원인을 파악할 때 사용합니다.

사전 조건:

  • 설치 매뉴얼의 감사 로그 수집 설정이 완료되어 수집기가 동작 중이어야 합니다.
  • 조회 대상 기간의 감사 로그가 적재되어 있어야 합니다.

수행 절차:

  1. 분석 > 쿼리로 이동합니다.
  2. 아래 쿼리로 최근 30일간 발생한 변경을 작업 유형별로 집계합니다.
table duration=30d SASE_CATO_AUDIT
| stats count by action
  1. 변경이 집중된 모듈을 확인합니다.
table duration=30d SASE_CATO_AUDIT
| stats count by module
| sort -count
| limit 8
  1. 삭제 작업만 추려 상세 내역을 확인합니다.
table duration=30d SASE_CATO_AUDIT
| search action == "DELETED"
| fields _time, module, model_type, model_name, user_email

결과 확인:

삭제 작업 조회 결과는 다음과 같습니다.

_timemodulemodel_typemodel_nameuser_email
2026-09-17 17:42:03+0900API KeyAPI Keysonar-collector-keyuser@example.com
2026-09-16 18:55:48+0900IP RangesIP RangesBRANCH-OFFICE-RANGE
  • user_email이 비어 있으면 사람이 아니라 API 키로 수행된 변경입니다. 이때는 api_key_id에 키 ID가 채워집니다.

실패 대응:

증상원인해결
결과 0건조회 기간에 관리 작업이 없었음감사 기록은 관리자가 설정을 변경할 때에만 생성됩니다. 관리 콘솔에서 설정을 변경한 뒤 다시 조회합니다
결과 0건수집기 미동작설치 매뉴얼의 설치 후 검증 절차로 수집 상태를 확인합니다
과거 이력이 조회되지 않음최초 수집 기간이 짧게 설정됨최초 수집 기간은 수집기가 처음 실행될 때에만 적용됩니다. 더 과거 이력이 필요하면 수집기를 새로 등록합니다

시나리오 2: 사이트 연결 상태 점검

목적: Cato Cloud에 연결된 사이트의 연결 상태와 접속 PoP를 한눈에 확인합니다. 특정 거점의 통신 장애를 확인할 때 사용합니다.

사전 조건:

  • 설치 매뉴얼의 접속 프로파일 설정이 완료되어 있어야 합니다.
  • 확장 명령어는 수집기와 동일한 접속 프로파일을 사용합니다.

수행 절차:

  1. 분석 > 쿼리로 이동합니다.
  2. 아래 명령어로 사이트 목록과 연결 상태를 조회합니다. profile에는 접속 프로파일의 식별자를 지정합니다.
cato-sites profile=cato
| fields site_name, site_type, connectivity_status, pop_name, host_count
  1. 연결이 끊긴 사이트만 추립니다.
cato-sites profile=cato
| search connectivity_status != "connected"

결과 확인:

사이트 목록 조회 결과는 사이트별로 한 행씩 반환됩니다.

site_namesite_typeconnectivity_statuspop_namehost_count
HeadquarterHEADQUARTERSconnectedSeoul20
Data CenterDATACENTERconnectedSeoul7
Cloud DCCLOUD_DCconnectedSanta Clara9
  • 연결이 끊긴 사이트 조회 결과가 0건이면 모든 사이트가 정상 연결된 상태입니다.
  • pop_name은 해당 사이트가 접속 중인 Cato PoP입니다.

실패 대응:

증상원인해결
사용 가능한 Cato Networks 프로파일이 없습니다.profile에 지정한 값이 등록된 식별자와 다르거나 접속 프로파일이 등록되지 않음시스템 > 접속 프로파일에서 식별자를 확인하고, 등록되어 있지 않으면 설치 매뉴얼을 참고해 추가합니다
결과 0건계정에 등록된 사이트가 없음Cato 관리 콘솔에서 사이트 등록 여부를 확인합니다

주의사항

  • 이벤트 피드는 과거 데이터를 제공하지 않습니다. 수집 시작 시점 이후의 이벤트만 수신하므로, 수집기를 등록하면 그 이전 이벤트는 확인할 수 없습니다.
  • 감사 피드의 최초 수집 기간은 최초 1회만 적용됩니다. 수집이 시작된 뒤에는 값을 바꿔도 반영되지 않습니다.

관련 문서