دمج أحداث Cato مع AWS S3

Prev Next

نظرة عامة على تكامل أحداث Amazon S3

يمكن للمؤسسات التي تخزن وتدير بيانات الأحداث في دلو S3 في AWS تجهيز حساب Cato الخاص بها لرفع الأحداث تلقائيًا وباستمرار إليه. 

الدعم المستمر من Cato Cloud لمجموعة الأحداث مباشرة إلى دلو S3، على عكس واجهة برمجة التطبيقات eventsFeed التي تتطلب سحب البيانات من Cato ويمكن أن تتأثر بتحديد المعدل.

يقوم Cato Cloud برفع البيانات إلى دلو S3 كل 60 ثانية، أو عندما تتجاوز البيانات الغير مضغوطة 9.5 ميجابايت. يتم نقل البيانات بأمان عبر HTTPS.

تُرفع الأحداث بتنسيق .GZ مضغوط. بعض العملاء، مثل بعض المتصفحات، قد يفك ضغط هذه الملفات تلقائيًا دون إزالة امتداد .GZ. إذا حدث ذلك، فإن تغيير امتداد الملف إلى LOG أو TXT قد يضبط بشكل صحيح تنسيق الملف مع امتداده.

استخدام حالة دمج الأحداث

تستخدم الشركة النموذجية ميزة مراقبة النشاط المشتبه به باستخدام IPS، التي تولد حجمًا كبيرًا من الأحداث الأمنية. يقررون إنشاء دلو AWS S3 لتخزين جميع بيانات الحدث، التي يمكنهم دمجها فيما بعد مع حل SIEM الخاص بهم. تمكن الشركة النموذجية دمج الأحداث وتضيف دلو S3 كتكامل إلى حساب Cato الخاص بهم بحيث يتم تحميل جميع أحداث IPS تلقائيًا إلى دلو S3.

المتطلبات السابقة

تكوين AWS S3 Bucket

أنشئ دلو S3 وحدد سياسة IAM تسمح لـ Cato برفع البيانات الأحداث إليها. ثم أنشئ دور IAM مع ARN لدور Cato واربط السياسة بالدور.

يرفع Cato Cloud البيانات إلى دلو S3 كل 60 ثانية، أو عندما تتجاوز البيانات الغير مضغوطة 9.5 ميجابايت. اعتمادًا على العوامل المختلفة، يمكن أحيانًا رفع البيانات قبل أن تصل إلى 9.5 ميجابايت.

يستخدم Cato HTTPS لتحميل البيانات إلى دلو S3.

ملاحظات:

  • تدعم فقط المناطق الخاصة بحاويات S3 حيث تكون خدمة الرمز الأمني نشطة. لمزيد من المعلومات حول تمكين STS لمنطقة معينة، يُرجى الاطلاع على وثائق AWS.

  • منطقة S3 في الصين غير مدعومة.

لتكوين دلو S3 في AWS لتلقي بيانات أحداث Cato:

  1. قم بإنشاء دلو S3 جديد مع منطقة AWS المناسبة.

  2. أنشئ سياسة IAM جديدة لحاوية S3 التي تسمح بتحميل البيانات إلى الحاوية.

  3. في السياسة، انقر فوق علامة تبويب JSON، ونسخ JSON الخاص بـ Cato أدناه.

    تحرير JSON وإضافة الاسم لدلو S3، ثم لصقه في علامة التبويب.

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Sid": "",
                "Effect": "Allow",
                "Action": [
                    "s3:ListBucket",
                    "s3:GetBucketLocation"
                ],
                "Resource": [
                    "arn:aws:s3:::<bucket name>"
                ]
            },
            {
                "Sid": "",
                "Effect": "Allow",
                "Action": [
                    "s3:PutObject"
                ],
                "Resource": [
                    "arn:aws:s3:::<bucket name>/*"
                ]
            }
        ]
    }

  4. راجع الإعدادات للسياسة واضغط على إنشاء سياسة.

  5. إنشاء دور IAM جديد مع ARN الخاص بـCato للسماح لـCato بتحميل الأحداث لحسابك في حاوية S3.

    1. في صفحة اختر كيان موثوق، أضف ARN الخاص بـ Cato إلى الدور: arn:aws:iam::428465470022:role/cato-events-integration

      {
          "Version": "2012-10-17",
          "Statement": [
              {
                  "Sid": "Statement1",
                  "Effect": "Allow",
                  "Principal": {
                      "AWS": "arn:aws:iam::428465470022:role/cato-events-integration"
                  },
                  "Condition": {"StringEquals": {"sts:ExternalId": "<CMA Account ID>"}},
                  "Action": "sts:AssumeRole"
              }
          ]
      }

      انقر على التالي.

    2. في صفحة إضافة أذونات، اربط السياسة التي أنشأتها سابقًا بالدور.

      انقر على التالي.

    3. أدخل اسم الدور واضغط إنشاء دور.

    دلو AWS S3 جاهز للتكامل مع حساب Cato الخاص بك.

إضافة تكامل حدث لأمازون S3

قم بإنشاء تكامل جديد لدلو AWS S3 في صفحة التكاملات ، وأضف Role ARN إلى التكامل. هذا ARN يسمح لـ Cato بتحميل بيانات الحدث إلى دلو S3. 

بعد تعريف وتفعيل تكامل AWS S3، يستغرق الأمر بضع دقائق ليبدأ Cato في تحميل الأحداث إلى دلو S3.

يمكنك تصفية الأحداث التي يتم تحميلها إلى دلو S3 حسب نوع الحدث أو النوع الفرعي. على سبيل المثال، يمكنك تحميل فقط أحداث IPS لحسابك. بشكل افتراضي، لا يتم تطبيق أي فلتر ويتم تحميل جميع الأحداث إلى دلو S3.

لإضافة تكامل دلو AWS S3 لتحميل الأحداث لحسابك:

  1. من قائمة التنقل، اختر الموارد > التكاملات > التكاملات المهيأة.

  2. انقر على جديد. يفتح اللوحة التكامل الجديد.

  3. اختر نوع التكامل: Amazon S3.

  4. قم بتكوين الإعدادات لتكامل دلو S3:

    1. أدخل الاسم للتكامل.

    2. أدخل تفاصيل الاتصال للتكامل بناءً على الإعدادات في AWS:

      • اسم الدلو - الاسم الدقيق لدلو S3

      • مجلد - مسار المجلد داخل دلو S3، إذا لزم الأمر

      • المنطقة - المنطقة التي يستضيف فيها دلو S3

        ملاحظة: تدعم فقط المناطق الخاصة بـ S3 buckets حيث تكون خدمة الرمز الأمني (STS) نشطة.

      • دور ARN - نسخ ولصق ARN للدور لدلو S3

    3. (اختياري) حدد إعدادات الفلترة للأحداث التي يتم تحميلها إلى دلو S3.

      عند تعريف فلاتر متعددة، توجد علاقة AND، ويتم تحميل الأحداث التي تطابق جميع الفلاتر.

  5. انقر على تطبيق. دلو AWS S3 مدمج الآن مع حسابك.

    ملاحظة: يمكنك تعريف ما يصل إلى ثلاثة تكاملات أحداث لحسابك.