Iniciando con la Integración de Eventos

Prev Next

"Visión general"

El servicio de Cato genera eventos ricos y granulares, proporcionando una visibilidad completa a través de características de red y seguridad. Puede consumir directamente estos eventos de las siguientes maneras:

La Integración de Eventos te permite reenviar automáticamente los datos de eventos de Cato a plataformas externas y destinos de almacenamiento para retención, monitorización y análisis. Esto te ayuda a utilizar los eventos de Cato en tus flujos de trabajo SOC, SIEM y lago de datos existentes sin exportar datos manualmente o hacer sondeos continuos.

Dependiendo del tipo de Integración, Cato ya sea continuamente sube Eventos al Almacenamiento en la Nube, envía Datos directamente a una Plataforma de terceros soportada a través de un conector nativo, o transmite Eventos y Flujos a un Endpoint HTTP compatible usando la Integración Personalizado de HTTP Push. Use la Integración Personalizado de HTTP Push cuando la Plataforma de destino no tenga una integración dedicada de Cato y pueda aceptar la carga útil estándar de Cato JSON o NDJSON.

Filtrando Eventos

Las opciones de filtrado disponibles dependen del tipo de integración:

  • Las integraciones de almacenamiento en la nube, como Amazon S3 y Azure Storage, soportan el filtrado por tipo de evento o sub-tipo.

  • Las integraciones nativas CMA para SIEMs, como CrowdStrike, Microsoft Sentinel y Splunk, soportan grupos de filtros. Estos grupos permiten filtrar eventos utilizando campos como Acción, Severidad, Nombre de la Regla, Aplicación, Sitio o Usuario. 

"Requisitos previos"

  • Si el acceso al servicio de terceros está limitado a direcciones IP específicas, consulta este artículo para obtener las direcciones IP de Cato que debes permitir (debes haber iniciado sesión para ver este artículo).

  • Puedes definir hasta tres Integraciones de Eventos para tu cuenta.

Integraciones Llave en Mano

Envía eventos directamente a las siguientes soluciones SIEM y cuentas de almacenamiento usando conectores nativos configurados en la CMA.

Integración Personalizada de HTTP Push

Para organizaciones que envían datos a sistemas para los cuales no hay una integración dedicada de Cato, proporcionamos la Integración Personalizada de HTTP Push.

Usa la integración de HTTP Push Personalizado para transmitir eventos, y opcionalmente flujos, directamente a cualquier plataforma externa que acepte JSON o JSON delimitado por líneas (NDJSON) a través de HTTP. Los datos se envían continuamente a medida que se generan, en lugar de ser recuperados en una base programada. Esto permite que los sistemas receptores reciban actualizaciones casi en tiempo real sin sondeo.

Integraciones de Terceros

Para aprender sobre los muchos otros servicios que se integran con Cato, visite catonetworks.com/integrations/