Cet article explique comment intégrer un compte de stockage Azure à votre compte Cato pour téléverser directement les événements vers un compte de stockage.
Vue d'ensemble de l'intégration des Événements
Pour les clients qui révisent et analysent les données d'événements dans un compte de stockage Azure, vous pouvez configurer votre compte Cato pour téléverser automatiquement et continuellement les événements. Cela diffère de l'API eventsFeed, qui nécessite que les clients extraient les données de Cato et est affectée par des problèmes tels que les limites de débit.
Le Cato Cloud téléverse des données vers le compte de stockage comme suit: toutes les 60 secondes ou lorsque plus de 10 Mo de données sont cumulées. Cato utilise HTTPS pour téléverser des données vers le compte de stockage Azure.
Les événements sont envoyés dans un format compressé .gz, certains clients (par exemple, certains navigateurs) peuvent décompresser automatiquement ces fichiers sans retirer l'extension .gz. Si cela se produit, changer l'extension du fichier en .log ou .txt alignera correctement le format du fichier avec son extension.
Cas d'utilisation de l'Intégration des Événements
L'entreprise Exemple utilise la fonction de Suivi de l'Activité Suspecte IPS qui génère beaucoup d'événements de sécurité. Ils décident de créer un Compte de stockage Azure pour stocker toutes les données d'événements, qu'ils peuvent ensuite intégrer à leur solution SIEM. La société Exemple active l'Intégration des événements et ajoute le compte de stockage Azure comme intégration à leur compte Cato afin que tous les événements IPS soient automatiquement téléchargés sur Azure Storage.
Pré-requis
Passez en revue les prérequis pour toutes les intégrations des événements Cato dans Commencer avec l'Intégration d'Événements
Vue d'ensemble du Haut Niveau de l'Intégration des Événements Azure
Créez un nouveau compte de stockage Azure et un conteneur.
Azure fournit une chaîne de connexion comme suit:
Clés d'accès - la chaîne de connexion est générée automatiquement.
SAS - configurez les permissions et réglages recommandés, puis la chaîne de connexion est générée.
Créez l'intégration Azure dans l'Application de gestion Cato en utilisant la chaîne de connexion de l'étape précédente.
Configuration du compte de stockage Azure
Créez un nouveau compte de stockage et un conteneur pour les données d'événements Cato, nous recommandons de ne pas utiliser un compte de stockage existant pour l'Intégration d'événements. Vous pouvez utiliser une chaîne de connexion Azure à partir d'une clé d'accès ou d'une signature d'accès partagé (SAS).
Utilisation des clés d'accès pour la chaîne de connexion
Pour les clients qui utilisent des clés d'accès Azure pour authentifier le compte de stockage à Cato, copiez la chaîne de connexion. Vous allez coller la chaîne de connexion des clés d'accès dans l'application de gestion Cato lors de la configuration de l'intégration Azure.
Pour créer un compte de stockage qui utilise des clés d'accès :
Créez un nouveau compte de stockage avec les paramètres appropriés.
Dans les détails de l'Instance, sélectionnez performance Standard.

Cliquez sur Revoir puis cliquez sur Créer.
Créez un nouveau conteneur pour les données d'événements (Stockage de données > Conteneurs).
Vous entrerez le Nom du conteneur dans l'Application de Gestion Cato lorsque vous créerez l'intégration pour les événements (ci-dessous).
Dans le volet de navigation gauche, allez dans la section Sécurité + réseau et sélectionnez Clés d'accès.
Copiez la chaîne de connexion des clés d'accès pour le compte de stockage.

Continuer avec Ajouter Stockage de Compte Azure pour les Événements (ci-dessous).
Utilisation du SAS pour la chaîne de connexion
Azure SAS vous permet de restreindre les autorisations pour le conteneur de stockage, telles que les adresses IP autorisées et une date d'expiration pour la chaîne de connexion. Pour plus d’informations sur les adresses IP de Cato, consultez cet article (vous devez être connecté pour le voir).
Le jeton pour la chaîne de connexion SAS inclut une date d'expiration, qui est affichée sur la page d'Intégration des Événements. Après la date d'expiration, le jeton n'est plus valide, et Cato ne peut pas télécharger d'événements vers le conteneur de stockage. Pour maintenir le téléversement ininterrompu des événements, générez une nouvelle chaîne de connexion et appliquez-la à l'intégration avant la date d'expiration du SAS.
Pour configurer un compte de stockage dans Azure pour recevoir des données d'événements Cato :
Créez un nouveau compte de stockage avec les paramètres appropriés.
Dans les détails de l'Instance, sélectionnez performance Standard.

Cliquez sur Revoir puis cliquez sur Créer.
Créez un nouveau conteneur pour les données d'événements (Stockage de données > Conteneurs).
Vous entrerez le Nom du conteneur dans l'Application de Gestion Cato lorsque vous créerez l'intégration pour les événements (ci-dessous).
Dans le volet de navigation gauche, allez dans la section Sécurité + réseau et sélectionnez Signature d'accès partagé.
Configurez le SAS avec les autorisations d'accès suivantes :
Services autorisés - Blob, Fichier
Types de ressources autorisés - Conteneur, Objet
Autorisations autorisées - Lire, Écrire, Lister

Cliquez sur Générer SAS et chaîne de connexion.
Copiez la Chaîne de Connexion pour le compte de stockage. Vous collerez cette chaîne lorsque vous créerez l'intégration pour les événements (ci-dessous).

Ajout d'un Stockage de Compte Azure pour les Événements
Créer une nouvelle intégration pour le compte de stockage Azure dans la page Intégrations, et collez la chaîne de connexion dans l'intégration. Cette chaîne permet à Cato de téléverser les données d'événements vers le compte de stockage. Vous ne pouvez pas modifier la chaîne après avoir créé l'intégration, vous pouvez plutôt réinitialiser le champ, puis coller la chaîne de connexion.
Après avoir défini et activé l'intégration du Stockage Azure, cela prend quelques minutes à Cato pour commencer à téléverser des événements vers le compte de stockage.
Vous pouvez choisir de filtrer les événements qui sont téléversés vers le compte de stockage. Par exemple, vous pouvez téléverser uniquement les événements IPS pour votre compte. La configuration par défaut est sans filtre, et tous les événements sont téléversés vers le compte de stockage.
Pour ajouter une intégration Azure Storage pour téléverser des événements vers votre compte :
Dans le menu de navigation, sélectionnez Ressources > Intégrations > Intégrations configurées.
Cliquez sur New. Le panneau Nouvelle Intégration s'ouvre.
Sélectionnez le type d'intégration : Azure Blob Storage.
Dans Intégration, sélectionnez Compte de stockage Azure et entrez le Nom pour l'intégration.
Entrez ces Détails de Connexion pour l'intégration sur la base des paramètres dans Azure :
Chaîne de Connexion - Collez la chaîne de connexion que vous avez copiée depuis le compte de stockage
Nom - Nom exact du conteneur dans le compte de stockage
(Optionnel) Dossier - Chemin du dossier dans le conteneur (si nécessaire)
(Optionnel) Définissez les paramètres de filtrage pour les événements qui sont téléchargés sur le compte de stockage.
Lorsque vous définissez plusieurs filtres, il existe une relation ET, et les événements qui correspondent à tous les filtres sont téléchargés.
Cliquez sur Appliquer. Le compte de stockage Azure est maintenant intégré avec votre compte.
Note: Vous pouvez définir jusqu'à trois Intégrations d'événements pour votre compte.