Introdução
Este documento descreve a explicação do bug do filtro "Visto pela última vez" referenciado para CSCvh31177 em Proteção avançada contra malware (AMP) para endpoints.
Contribuição de Caly Hess, engenheiro da Cisco.
Pré-requisitos
Requisitos
A Cisco recomenda que você tenha conhecimento destes tópicos:
Componentes Utilizados
As informações neste documento são baseadas no software de:
- Console do Cisco AMP para endpoints para endpoints versão 5.4.20190917
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Problema
O filtro "Visto pela última vez" na página de computadores no console exibe os conectores que foram vistos nas últimas 24 horas e que aparecem na lista.
Causa
A extração atual de dados "vistos pela última vez" é um trabalho singular a cada 24 horas. Embora os dados refletidos na página Computadores e a saída de Exportar para CSV de "Visto pela última vez" sejam em tempo real, o próprio filtro é executado a partir dos dados em lote daquele trabalho singular. Isso foi implementado para aumentar a velocidade dos resultados, já que a análise em tempo real dos carimbos de data e hora para grandes ambientes corporativos poderia levar a tempos limites e bloqueio do banco de dados.
Explicação dos computadores "vistos recentemente" em um filtro de mais de 7 dias
A máquina ficou off-line por mais de 7 dias até que o trabalho "Visto pela última vez" fosse executado.
Exemplo do mundo real
- HostA.randomdomain.net teve um acidente com uma caneca de café cheia e a placa-mãe não se recuperou totalmente em 10 de agosto
- HostA.randomdomain.net está agora na oficina até 20 de setembro.
- Em 21 de setembroº, HostA.randomdomain.net retorna à rede 4 horas após a execução do trabalho "Visto pela última vez", mas 2 horas antes do Auditor realizar uma Exportação para CSV dos computadores não vistos nos últimos 30 dias
- HostA.randomdomain.net ainda está listado no trabalho "Last Seen" como tendo mais de 30 dias sem ser visto. Apesar de agora estar totalmente funcional e livre de café, o auditor agora o captura em sua exportação "Inativo"

Solução de curto prazo
O trabalho em si não leva 24 horas completas para ser executado, mas pode levar pelo menos 12. Para aumentar a precisão do filtro, o reagendamento automático para o trabalho após a conclusão do anterior está em desenvolvimento, que deve cortar em qualquer lugar de 7 a 12 horas de tempo fora da janela do lote.
Solução de longo prazo
Um retrabalho total do mecanismo "visto pela última vez" que fica mais próximo do tempo real quando os dados são extraídos. Essa solução requer a implementação de uma estrutura de banco de dados totalmente nova que esteja atualmente em desenvolvimento com a versão proposta no próximo ano.