Este artículo explica cómo integrar una Cuenta de Almacenamiento de Azure con su cuenta de Cato para subir Eventos directamente a una Cuenta de Almacenamiento.
Resumen de la Integración de Eventos
Para los Clientes que revisan y analizan los Datos de Eventos en una Cuenta de Almacenamiento de Azure, puede configurar su cuenta de Cato para subir automáticamente y de manera continua los Eventos a ella. Esto es diferente de la API eventsFeed, que requiere que los clientes extraigan los datos de Cato y está afectada por problemas como la limitación de tasa.
La Nube de Cato sube datos a la cuenta de almacenamiento cada 60 segundos o cuando hay más de 10MB de datos. Cato utiliza HTTPS para subir Datos a la Cuenta de Almacenamiento de Azure.
Los eventos se envían en un formato comprimido .gz, algunos clientes (por ejemplo, ciertos navegadores) pueden descomprimir automáticamente estos archivos sin eliminar la extensión .gz. Si esto ocurre, cambiar la extensión del archivo a .log o .txt alineará correctamente el formato del archivo con su extensión.
Caso de Uso de Integración de Eventos
La empresa de ejemplo está usando la función de Monitoreo de Actividad Sospechosa de IPS que genera muchos eventos de seguridad. Deciden crear una Cuenta de Almacenamiento de Azure para almacenar todos los datos de eventos, los cuales luego pueden integrar con su solución SIEM. La empresa de ejemplo habilita la Integración de Eventos y agrega la Cuenta de Almacenamiento de Azure como una integración a su Cuenta de Cato para que todos los eventos de IPS se suban automáticamente a Azure Storage.
"Requisitos previos"
Revisa los requisitos previos para todas las Integraciones de Eventos de Cato en Introducción a Integración de Eventos
Visión General de Alto Nivel de la Integración de Eventos de Azure
Crear nueva Cuenta de Almacenamiento de Azure y Contenedor.
Azure proporciona una cadena de conexión de la siguiente manera:
Claves de acceso - la cadena de conexión se genera automáticamente.
SAS - configure los permisos y configuraciones recomendadas, y luego la cadena de conexión se genera.
Cree la integración de Azure en la Aplicación de Gestión de Cato usando la cadena de conexión del paso anterior.
Configuración de la Cuenta de Almacenamiento de Azure
Cree una nueva cuenta de almacenamiento y contenedor para los datos de eventos de Cato, recomendamos que no use una cuenta de almacenamiento existente para la Integración de Eventos. Puede usar una cadena de conexión de Azure de una clave de acceso o de una firma de acceso compartido (SAS).
Uso de Llaves de Acceso para la Cadena de Conexión
Para los clientes que están usando claves de acceso de Azure para autenticar la cuenta de almacenamiento en Cato, copie la cadena de conexión. Pega la cadena de conexión de la clave de acceso en la Aplicación de Gestión de Cato cuando configures la integración de Azure.
Para crear una cuenta de almacenamiento que use claves de acceso:
Cree una nueva cuenta de almacenamiento con los ajustes apropiados.
En los detalles de la Instancia, seleccione rendimiento Estándar.

Haga clic en Revisar y luego haga clic en Crear.
Cree un nuevo contenedor para los datos de eventos (Almacenamiento de datos > Contenedores).
Entrará el Nombre del contenedor en la Aplicación de Gestión de Cato cuando cree la integración para los eventos (abajo).
En el panel de navegación a la izquierda, vaya a la sección de Seguridad + redes y seleccione Claves de acceso.
Copie la cadena de conexión de las claves de acceso para la cuenta de almacenamiento.

Continuar con Agregar cuenta de almacenamiento de Azure para eventos (abajo).
Uso de SAS para la Cadena de Conexión
Azure SAS te permite restringir los permisos para el contenedor de almacenamiento, incluyendo direcciones IP permitidas y la fecha de expiración para la cadena de conexión. Para más detalles sobre las direcciones IP de Cato, consulta este artículo (debes estar conectado para verlo).
El token para la cadena de conexión SAS incluye una fecha de expiración, que se muestra en la página de Integración de Eventos. Después de la fecha de expiración, el token ya no es válido, y Cato no puede subir eventos al contenedor de almacenamiento. Para mantener la carga ininterrumpida de eventos, asegúrate de generar una nueva cadena de conexión y aplicarla a la integración antes de la fecha de expiración de SAS.
Para configurar una cuenta de almacenamiento en Azure para recibir datos de eventos de Cato:
Cree una nueva cuenta de almacenamiento con los ajustes apropiados.
En los detalles de la Instancia, seleccione rendimiento Estándar.

Haga clic en Revisar y luego haga clic en Crear.
Cree un nuevo contenedor para los datos de eventos (Almacenamiento de datos > Contenedores).
Entrará el Nombre del contenedor en la Aplicación de Gestión de Cato cuando cree la integración para los eventos (abajo).
En el panel de navegación a la izquierda, vaya a la sección de Seguridad + redes y seleccione Firma de acceso compartido.
Configure el SAS con los siguientes permisos de acceso:
Servicios permitidos - Blob, Archivo
Tipos de recursos permitidos - Contenedor, Objeto
Permisos permitidos - Leer, Escribir, Listar

Haga clic en Generar SAS y cadena de conexión.
Copie la Cadena de Conexión para la cuenta de almacenamiento. Pegará esta cadena cuando cree la integración para los eventos (abajo).

Agregar Cuenta de Almacenamiento de Azure para Eventos
Crear una nueva integración para la Cuenta de Almacenamiento de Azure en la página de Integraciones y pegar la cadena de conexión en la integración. Esta cadena permite a Cato subir los datos del evento a la cuenta de almacenamiento. No puedes editar la cadena después de crear la integración, en su lugar puedes Restablecer 2FA el campo y luego pegar la cadena de conexión.
Después de definir y habilitar la integración de Almacenamiento de Azure, pasan algunos minutos para que Cato comience a subir eventos a la cuenta de almacenamiento.
Puedes elegir filtrar los eventos que se suben a la cuenta de almacenamiento. Por ejemplo, solo sube eventos de IPS para tu cuenta a ella. La configuración predeterminada es sin filtro, y todos los eventos son subidos a la cuenta de almacenamiento.
Para agregar una integración de Almacenamiento Azure para subir eventos a su cuenta:
Desde el menú de navegación, seleccione Recursos > Integraciones > Activo Integraciones.
Haga clic en New. El panel de Nueva Integración se abre.
Seleccionar el tipo de integración: Azure Blob Storage.
En Integración, selecciona Cuenta de Almacenamiento de Azure e ingrese el Nombre para la integración.
Ingrese estos Detalles de Conexión para la integración basado en los ajustes en Azure:
Cadena de Conexión - Pegue la cadena de conexión que copió de la cuenta de almacenamiento
Nombre - Nombre idéntico del contenedor en la cuenta de almacenamiento
(Opcional) Carpeta - Nombre idéntico para la ruta de la carpeta dentro del contenedor (si es necesario)
(Opcional) Defina las configuraciones de filtro para los eventos que se suben a la cuenta de almacenamiento.
Cuando define múltiples filtros, hay una relación Y, y los eventos que coinciden con todos los filtros son subidos.
Haga clic en Aplicar. La cuenta de Almacenamiento de Azure ahora está integrada con su cuenta.
Nota: Puede definir hasta un total de tres Integraciones de Eventos para su cuenta.