Introducción
Este documento describe la explicación del error de filtro "Último en verse" al que se hace referencia en CSCvh3177 en Protección frente a malware avanzado (AMP) para terminales.
Colaboración de Caly Hess, ingeniero de Cisco.
Prerequisites
Requirements
Cisco recomienda que tenga conocimiento sobre estos temas:
Componentes Utilizados
La información de este documento se basa en el software de dede:
- Cisco AMP para terminales para consola de terminales versión 5.4.20190917
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Problema
El filtro "Última vez que se vio" de la página de equipos de la consola muestra los conectores que se han visto en las últimas 24 horas y que aparecen en la lista.
Causa
El actual aumento de datos de "Últimos vistos" es un trabajo singular cada 24 horas. Aunque los datos que se reflejan en la página Equipos y el resultado de Exportar a CSV para "Última vez que se vio" son en tiempo real, el propio filtro ejecuta los datos por lotes de ese trabajo singular. Esto se implementó para aumentar la velocidad de los resultados, ya que el análisis en tiempo real de las marcas de tiempo para entornos de grandes empresas podría provocar tiempos de espera y bloqueos de la base de datos.
Explicación de los ordenadores "vistos recientemente" en un filtro de más de 7 días
La máquina estuvo fuera de línea durante más de 7 días hasta después de que se ejecutara el trabajo "Último visto".
Ejemplo real
- HostA.randomdomain.net tuvo un desafortunado accidente con una taza de café llena y la placa madre no se recuperó completamente el 10 de agosto
- HostA.randomdomain.net se encuentra ahora en el almacén de reparaciones hasta el 20 de septiembre
- El 21 de septiembre, HostA.randomdomain.net vuelve a la red 4 horas después de que se ejecutara el trabajo "Visto por última vez", pero 2 horas antes de que el Auditor realice una exportación a CSV de los equipos que no se han visto en los últimos 30 días
- HostA.randomdomain.net sigue apareciendo en la lista de trabajos "Últimos vistos" con más de 30 días sin ver. A pesar de que ahora es totalmente funcional y libre de café, el auditor ahora lo atrapa en su exportación "Inactiva"

Solución a corto plazo
El trabajo en sí no tarda 24 horas completas en ejecutarse, pero puede tardar al menos 12. Para aumentar la precisión del filtro, se está desarrollando la reprogramación automática del trabajo después de que finalice el anterior, lo que se espera que reduzca entre 7 y 12 horas de tiempo fuera de la ventana de lotes.
Solución a largo plazo
Reproducción total del mecanismo "Visto por última vez" que está más cerca del tiempo real al extraer los datos. Esta solución requiere la implementación de una estructura de base de datos totalmente nueva que se está desarrollando actualmente con la versión propuesta para el próximo año civil.