사용 매뉴얼
개요
대상 사용자: Cato Cloud를 운영하는 보안 담당자 및 인프라 운영자
- Cato 관리 콘솔에서 발생한 계정 설정 변경 이력을 조회하고 변경 주체를 확인합니다.
- Cato Cloud가 생성한 SASE 보안 이벤트와 연결 이벤트를 조회합니다.
- 확장 명령어로 계정 정보, 사이트 인벤토리, 이벤트 필드 카탈로그를 조회합니다.
기본 개념·용어
| 용어 | 의미 | 관련 리소스 |
|---|---|---|
| 이벤트 피드 | Cato Cloud가 생성하는 보안·연결 이벤트 스트림. 수집 시작 시점 이후 데이터만 제공 | cato-sase-security, cato-sase-connectivity |
| 감사 피드 | 관리 콘솔에서 수행된 계정 설정 변경 기록. 과거 이력 조회 가능 | cato-sase-audit |
| 사이트 | Cato Cloud에 등록된 네트워크 거점. 지점, 데이터센터, 클라우드 DC, Socket으로 구분됨 | cato-sites |
| 접속 프로파일 | Cato Networks API 연결에 필요한 자격증명(API 키·계정 ID)을 저장하는 소나 객체 | 설치 매뉴얼 참고 |
주요 화면·메뉴 경로
| 기능 | 경로 |
|---|---|
| 앱 관리 | 앱 |
| 접속 프로파일 | 시스템 > 접속 프로파일 |
| 수집기 | 수집 > 수집기 |
| 쿼리·확장 명령어 실행 | 분석 > 쿼리 |
작업 시나리오
시나리오 1: 계정 설정 변경 이력 추적
목적: 계정 설정이 언제, 누구에 의해, 어떻게 바뀌었는지 확인합니다. 정기 점검이나 설정 변경으로 인한 장애 원인을 파악할 때 사용합니다.
사전 조건:
- 설치 매뉴얼의 감사 로그 수집 설정이 완료되어 수집기가 동작 중이어야 합니다.
- 조회 대상 기간의 감사 로그가 적재되어 있어야 합니다.
수행 절차:
- 분석 > 쿼리로 이동합니다.
- 아래 쿼리로 최근 30일간 발생한 변경을 작업 유형별로 집계합니다.
- 변경이 집중된 모듈을 확인합니다.
- 삭제 작업만 추려 상세 내역을 확인합니다.
table duration=30d SASE_CATO_AUDIT
| search action == "DELETED"
| fields _time, module, model_type, model_name, user_email
결과 확인:
삭제 작업 조회 결과는 다음과 같습니다.
| _time | module | model_type | model_name | user_email |
|---|---|---|---|---|
| 2026-09-17 17:42:03+0900 | API Key | API Key | sonar-collector-key | user@example.com |
| 2026-09-16 18:55:48+0900 | IP Ranges | IP Ranges | BRANCH-OFFICE-RANGE |
user_email이 비어 있으면 사람이 아니라 API 키로 수행된 변경입니다. 이때는api_key_id에 키 ID가 채워집니다.
실패 대응:
| 증상 | 원인 | 해결 |
|---|---|---|
| 결과 0건 | 조회 기간에 관리 작업이 없었음 | 감사 기록은 관리자가 설정을 변경할 때에만 생성됩니다. 관리 콘솔에서 설정을 변경한 뒤 다시 조회합니다 |
| 결과 0건 | 수집기 미동작 | 설치 매뉴얼의 설치 후 검증 절차로 수집 상태를 확인합니다 |
| 과거 이력이 조회되지 않음 | 최초 수집 기간이 짧게 설정됨 | 최초 수집 기간은 수집기가 처음 실행될 때에만 적용됩니다. 더 과거 이력이 필요하면 수집기를 새로 등록합니다 |
시나리오 2: 사이트 연결 상태 점검
목적: Cato Cloud에 연결된 사이트의 연결 상태와 접속 PoP를 한눈에 확인합니다. 특정 거점의 통신 장애를 확인할 때 사용합니다.
사전 조건:
- 설치 매뉴얼의 접속 프로파일 설정이 완료되어 있어야 합니다.
- 확장 명령어는 수집기와 동일한 접속 프로파일을 사용합니다.
수행 절차:
- 분석 > 쿼리로 이동합니다.
- 아래 명령어로 사이트 목록과 연결 상태를 조회합니다.
profile에는 접속 프로파일의 식별자를 지정합니다.
- 연결이 끊긴 사이트만 추립니다.
결과 확인:
사이트 목록 조회 결과는 사이트별로 한 행씩 반환됩니다.
| site_name | site_type | connectivity_status | pop_name | host_count |
|---|---|---|---|---|
| Headquarter | HEADQUARTERS | connected | Seoul | 20 |
| Data Center | DATACENTER | connected | Seoul | 7 |
| Cloud DC | CLOUD_DC | connected | Santa Clara | 9 |
- 연결이 끊긴 사이트 조회 결과가 0건이면 모든 사이트가 정상 연결된 상태입니다.
pop_name은 해당 사이트가 접속 중인 Cato PoP입니다.
실패 대응:
| 증상 | 원인 | 해결 |
|---|---|---|
| 사용 가능한 Cato Networks 프로파일이 없습니다. | profile에 지정한 값이 등록된 식별자와 다르거나 접속 프로파일이 등록되지 않음 | 시스템 > 접속 프로파일에서 식별자를 확인하고, 등록되어 있지 않으면 설치 매뉴얼을 참고해 추가합니다 |
| 결과 0건 | 계정에 등록된 사이트가 없음 | Cato 관리 콘솔에서 사이트 등록 여부를 확인합니다 |
주의사항
- 이벤트 피드는 과거 데이터를 제공하지 않습니다. 수집 시작 시점 이후의 이벤트만 수신하므로, 수집기를 등록하면 그 이전 이벤트는 확인할 수 없습니다.
- 감사 피드의 최초 수집 기간은 최초 1회만 적용됩니다. 수집이 시작된 뒤에는 값을 바꿔도 반영되지 않습니다.
관련 문서
- 설치 매뉴얼 — 접속 프로파일 및 수집기 설정
- cato-sites — 사이트 목록 조회
- cato-sase-audit — 감사 로그 스키마