Integrando Datos de Cato con Datadog

Prev Next

"Visión general"

La integración de Datadog te permite analizar los datos de red y seguridad de Cato junto con datos de otras fuentes en Datadog. Puedes usar estos datos para paneles de control, monitores, alertas y análisis de registros sin necesidad de implementar mecanismos adicionales de recolección de datos.

Cato envía eventos normalizados y, opcionalmente, flujos de red directamente a tu cuenta de Datadog. Configuras la integración nativa de Datadog en la Aplicación de Gestión de Cato (CMA).

Casos de uso

Eventos

Puedes enviar eventos de Cato a Datadog para centralizar la monitorización de seguridad y la observabilidad. Los eventos proporcionan datos sobre la actividad de la red, amenazas, usuarios, dispositivos y tráfico que atraviesa la plataforma Cato. Los equipos SOC y NOC pueden incorporar estos datos a sus flujos de trabajo de monitorización e investigación existentes.

Flujos

Al investigar actividades sospechosas, puedes utilizar datos de flujo agregados para añadir contexto de red a los eventos de Cato. Los eventos muestran información como decisiones de política, identidad de usuario y aplicaciones. Los datos de flujo añaden detalles tales como bytes totales transferidos, recuento de paquetes y duración de la sesión.

Este contexto adicional te ayuda a distinguir entre actividad mínima y grandes transferencias de datos que pueden indicar posible exfiltración de datos.

Requisitos Previos

Antes de configurar esta integración, asegúrate de lo siguiente:

Fuentes de Datos

Puedes configurar la integración para enviar Eventos, Flujos, o ambos.

Eventos

  • Generados cuando ocurre actividad específica en la red o sistema (por ejemplo, cuando se cumple una regla de política o se detecta una amenaza).

  • Proporcionar información discreta, en tiempo real, sobre seguridad y aplicación de políticas.

  • Enviado utilizando el esquema de eventos de Cato.

  • Nuevas integraciones exportan solo Eventos por defecto.

  • El filtrado es compatible para los Eventos.

Flujos

  • Se originan como flujos de red (5-tuple), enriquecidos con información a nivel de aplicación de los motores de Cato.

  • Incluir contexto de aplicaciones y usuarios, además de datos de sesión agregados: bytes, paquetes y duración.

  • Pueden generar un volumen de datos significativamente mayor que los eventos. El volumen exacto depende del tráfico.

Creación de la Integración de Datadog

Para enviar eventos y flujos de Cato a Datadog, debes crear una integración en el CMA utilizando una clave de API de Datadog.

Paso 1: Obtener una Clave API de Datadog

  1. Inicia sesión en tu cuenta de Datadog.

  2. Navega a Configuración de Organización > Claves API.

  3. Haz clic en Nueva Clave, introduce un nombre descriptivo (por ejemplo, Integración Cato) y haz clic en Crear Clave.

  4. Copia y guarda el valor de la Clave API. No se mostrará de nuevo.

  5. Anota tu Sitio de Datadog (visible en la URL, por ejemplo, datadoghq.com).

Paso 2: Prueba con curl

Antes de configurar la integración en el CMA, valida que tu clave API de Datadog y el endpoint de ingestión funcionan enviando un registro de prueba directamente desde la línea de comandos. Esto aísla cualquier problema del lado del proveedor (autenticación, endpoint, aceptación de carga) antes de tocar el CMA.

La API de ingestión de Logs de Datadog utiliza el encabezado DD-API-KEY para la autenticación. Cato establece el campo source en cato y utiliza una etiqueta data_source para distinguir eventos de flujos en el Explorador de Logs de Datadog.

Ejemplo — Datadog (sitio US):


curl -X POST "https://http-intake.logs.datadoghq.com/v1/input" \
  -H "Accept: application/json" \
  -H "Content-Type: application/json" \
  -H "DD-API-KEY: <your-api-key>" \
  -d '[
    {
      "ddsource": "cato",
      "ddtags": "env:staging,version:5.1",
      "message": { "message":"test event from curl","event_type":"test","timestamp":"2026-07-05T12:00:00Z" }
    }
  ]'

Reemplaza <YOUR_API_KEY> con la clave API obtenida en el Paso 1, y utiliza la URL de ingestión que coincide con tu sitio de Datadog.

Una respuesta exitosa devuelve HTTP 202 Aceptado. Luego puedes verificar que el registro aparece en Datadog bajo Logs > Buscar, filtrando por source:cato.

Paso 3: Configura la Integración en el CMA

Screenshot 2026-08-02 at 22.04.38.png


  1. Desde el menú de navegación, ve a Recursos > Integraciones.

  2. Haz clic en la pestaña Integraciones Configuradas, luego haz clic en Nuevo.

  3. En el panel de Nueva Integración, selecciona Datadog del desplegable de integración.

  4. La Capacidad se establece automáticamente en Exportar Datos.

  5. En el desplegable Autenticación, selecciona Clave API.

  6. Ingresa un Nombre para la integración (requerido).

  7. Opcionalmente, ingresa una Descripción.

  8. Introduce el Sitio de Datadog (por ejemplo: datadoghq.com).

  9. Introduce la Clave API que copiaste de Datadog.

  10. En Fuentes de Datos, selecciona Eventos, Flujos, o ambos.

  11. Opcionalmente, configura grupos de Filtro de Eventos y/o Filtro de Flujos para controlar qué datos se envían (ver Filtros abajo).

  12. Haga clic en Guardar.

  13. Actualiza la página de Integraciones. La integración aparece en la tabla de Integraciones Configuradas con un estado de Conectado.

Filtros

Los filtros te permiten controlar qué eventos de Cato (y flujos) se exportan a Datadog.

  • Ayuda a reducir los costos de ingestión, minimizar el ruido y enfocar las investigaciones.

  • Permiten enrutamiento de diferentes subconjuntos de eventos a distintas plataformas.

  • Los grupos de filtro se definen en base a cualquier Campo de Evento o combinación de campos.

  • Las condiciones dentro de cada grupo utilizan lógica AND; la lógica OR se aplica entre grupos.

Filtro de Eventos

Disponible en el panel de Nueva Integración bajo Filtro de Eventos. Haz clic en Agregar Filtro para definir una condición, o Agregar Grupo para crear un grupo de filtros adicional (lógica OR entre grupos).

Filtro de Flujos

Disponible bajo Filtro de Flujos cuando Flujos está seleccionado como fuente de datos. Sigue la misma lógica que el Filtro de Eventos.

Resolución de problemas

Incidente

Solución

La Integración muestra Error de Conectividad

Verifica que la URL del Sitio de Datadog y la Clave API estén ingresadas correctamente. Asegúrate de que la clave API no haya sido revocada en Datadog.

No llegan eventos a Datadog

Revisa la configuración de tu Filtro de Eventos — un filtro demasiado estrecho puede excluir silenciosamente todos los datos.

No llegan flujos a Datadog

Confirma que Flujos esté seleccionado bajo Fuentes de Datos, y revisa el Filtro de Flujos por condiciones demasiado restrictivas.

Integración guardada pero el estado no muestra Conectado

Actualiza la página de Integraciones. Si el problema persiste, verifica los permisos de tu clave API de Datadog.