Présentation
Les Intégrations d'événements vous permettent de transférer automatiquement les données d'événements Cato vers des plateformes et des destinations de stockage externes pour rétention, surveillance et analyse. Cela vous aide à utiliser les événements Cato dans vos workflows SOC, SIEM et lac de données existants sans exporter manuellement les données ni les interroger continuellement.
En fonction du type d’Intégration, Cato télécharge en continu les Événements vers le Stockage dans le cloud, transmet les Données directement à une plateforme tierce prise en charge via un connecteur natif, ou diffuse les Événements et les Flux vers un Point d'Extrémité compatible HTTP en utilisant l'Intégration Personnalisée HTTP Push. Utilisez l'Intégration Personnalisée HTTP Push lorsque la plateforme de destination n'a pas d'Intégration Cato dédiée et peut accepter la charge utile standard Cato JSON ou NDJSON.
Filtrer les événements
Les options de filtrage disponibles dépendent du type d'intégration :
Les intégrations de stockage dans le cloud, comme Amazon S3 et Azure Storage, prennent en charge le filtrage par type ou sous-type d'événement.
Les intégrations CMA natives pour les SIEM, telles que CrowdStrike, Microsoft Sentinel et Splunk, prennent en charge les groupes de filtres. Ces groupes vous permettent de filtrer les événements en utilisant des champs tels que l'Action, la Gravité, le Nom de la règle, l'Application, le Site ou l'Utilisateur.
Pré-requis
Si l'accès au service tiers est limité à des adresses IP spécifiques, consultez cet article pour les adresses IP de Cato que vous devez autoriser (vous devez être connecté pour voir cet article).
Vous pouvez définir jusqu'à trois Intégrations d'événements pour votre compte.