Introduction
Ce document décrit l'explication du bogue de filtre « Last Seen » référencé à CSCvh31177 dans Advanced Malware Protection (AMP) for Endpoints.
Contribution de Caly Hess, ingénieur Cisco.
Conditions préalables
Exigences
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Composants utilisés
Les informations contenues dans ce document sont basées sur le logiciel :
- Console Cisco AMP for Endpoints for Endpoints version 5.4.20190917
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Problème
Le filtre « Dernière vue » de la page Ordinateurs de la console affiche les connecteurs qui ont été vus au cours des dernières 24 heures et qui apparaissent dans la liste.
Motif
L'extraction actuelle des données « Last Seen » est un travail unique toutes les 24 heures. Bien que les données qui sont reflétées dans la page Ordinateurs et la sortie pour l'exportation au format CSV pour « Dernière vue » soient en temps réel, le filtre lui-même exécute les données par lots à partir de cette tâche unique. Cette méthode a été mise en oeuvre pour accélérer les résultats, car l'analyse en temps réel des horodatages pour les environnements de grandes entreprises peut entraîner des délais d'attente et un verrouillage de la base de données.
Explication des ordinateurs « récemment vus » dans un filtre de plus de 7 jours
La machine était hors ligne pendant plus de 7 jours jusqu'à l'exécution du travail « Dernière vue ».
Exemple réel
- HostA.randomdomain.net a eu un accident malheureux avec une tasse de café pleine et la carte mère n'a pas fait une récupération complète le 10 août
- HostA.randomdomain.net est maintenant assis dans le dépôt de réparation jusqu'au 20 septembre
- Le 21 septembre, HostA.randomdomain.net revient sur le réseau 4 heures après l'exécution du travail « Last Seen », mais 2 heures avant que l'auditeur ne procède à une exportation vers CSV des ordinateurs invisibles depuis 30 jours
- HostA.randomdomain.net est toujours répertorié dans le poste « Dernière vue » comme n'ayant pas été vu depuis plus de 30 jours. Bien qu'il soit maintenant entièrement fonctionnel et sans café, l'auditeur l'attrape maintenant dans son exportation « inactive »

Solution à court terme
L'exécution de la tâche ne prend pas 24 heures, mais elle peut prendre au moins 12 heures. Afin d'augmenter la précision du filtre, la replanification automatique de la tâche après la fin de la précédente est en cours de développement, ce qui devrait réduire la durée de la fenêtre de traitement par lots de 7 à 12 heures.
Solution à long terme
Une refonte totale du mécanisme « Last Seen » qui se rapproche du temps réel lorsque les données sont extraites. Cette solution nécessite la mise en oeuvre d'une structure de base de données entièrement nouvelle qui est actuellement en cours de développement avec la version proposée au cours de la prochaine année civile.