概要
Catoは、Cato Cloudによって検査および処理されたトラフィックのフローレベル可視性を提供します。 フローデータは、トラフィックの動作を調査し、ポリシー決定を理解し、アプリケーションの使用状況を分析し、環境全体のルーティング決定をレビューするのに役立ちます。
Catoのフローデータは、NetFlow、IPFIX、sFlowと同様に、トラフィックのモニタリング、トラブルシューティング、レポート、および法科学分析などのタスクを管理者が実行するのを助けます。 ただし、Catoのフローデータはシングルパスアーキテクチャのコンテキストで充実しており、アプリケーションレベル、ユーザー、サイト、ポリシー、セキュリティ情報を含みます。
リアルタイムでフローデータを扱ったり、外部ワークフローのためにエクスポートしてクエリすることができます:
Catoオブジェクトとエンティティに基づいたネイティブ分析のためにCato管理アプリケーション(CMA)を使用します。
データをターンキー統合、サードパーティSIEM、またはクラウドストレージにプッシュする
既存のツールとワークフローに基づいた構造化フロー分析
カスタムワークフローのためにデータをクエリするためにCato GraphQL APIを使用します。 これにより、ダッシュボード構築、調査の自動化、プログラム的なデータ取得が可能になります
Catoフローデータの理解
フローは、Cato Cloud内のPoPで処理されたトラフィックセッションを表します。 Catoは、Catoサービスによって評価されたトラフィックのフローデータを生成し、同時にトラフィックフローを分析および処理する複数のネットワークおよびセキュリティエンジンを提供します。
各フローレコードには、Catoがトラフィックをどのように処理したかを理解するために必要なコンテキストが含まれています。 これにより、管理者はCatoオブジェクトとエンティティを使用してフローを調査し、アプリケーション、サイト、ユーザー、ファイアウォールルール、およびネットワークルールを通じてトラフィックを分析できます。 このアプローチは、基本的なネットワークメタデータに頼るのではなく、Catoオブジェクトやエンティティを使用してトラフィックを解析することを可能にします。 例えば、管理者は、アプリケーション、サイト、ユーザー、ファイアウォールルール、またはネットワークルールによってフローを調査できます。
Catoは、各支店における個別のNetFlow、IPFIX、またはsFlowコレクタを必要としません。 Cato Cloudはトラフィックをインラインで処理し、ネットワーク、リモートアクセス、セキュリティポリシー決定を適用する同じ検査パイプラインから充実したフローデータを生成します。 これにより、管理者はCMA、サポートされている統合、およびCato APIを通じて、サイト、ユーザー、アプリケーション、およびポリシーにわたる集中可視性を得られます。
CMAでのネイティブ探索
CMAは、あなたがCMA内で設定および監視するCatoオブジェクトとエンティティを使用して、Catoフローデータのネイティブ分析を提供します。 これにより、サイト、ユーザー、アプリケーション、ファイアウォールルール、ネットワークルールを含むネイティブコンテキストでトラフィックを調査することができます。
イベントやアプリケーション分析などの関連するCMAページを使用して、トラフィックを調査し、フローレベルの詳細に掘り下げます。
ターンキー統合
CMAは、Splunk用Catoアプリなどのサポートされているプラットフォームのためのターンキー統合を提供します。 この統合により、構造化されたCatoフィールドとダッシュボードを使用して、Splunk内でCatoフローおよびイベントデータを分析することができます。 これにより、セキュリティおよびネットワークチームが、Splunkの環境内で他のテレメトリとCatoデータを関連付けるのを助けます。
サードパーティ統合の設定
Catoは、外部システムのためにフロー関連データを送信または取得するための追加メソッドをサポートします。 利用可能なデータ、フィールド、および動作は、統合メソッドによって異なる場合があります。
SIEMおよびクラウドストレージへのデータプッシュ
Catoは、イベントおよびフロー関連データを外部システムにプッシュできます。 このオプションは、SIEMへのCatoデータの導入が必要な場合、コンプライアンスまたは保持のためにデータを保存する場合、またはCatoデータを他のテレメトリソースと相関させる必要がある場合に使用します。
SIEM統合
SIEMの統合により、Catoデータをサードパーティのセキュリティ分析プラットフォームに導入できます。 これらの統合により、セキュリティチームは、Catoイベントおよびフロー関連データを他のセキュリティテレメトリと一緒に分析するのを助けます。
詳細については、関連するSIEMの統合ドキュメントをご覧ください。
クラウドストレージ統合
Catoは、クラウドストレージにデータをプッシュして、外部ツールによってインジェストされるか、保持ワークフローに利用されます。 サポートされているクラウドストレージの宛先には、以下が含まれます:
その後、外部ツールがクラウドストレージの宛先からデータを取得し、分析、レポート、またはアーカイバルワークフローに利用できます。
Cato GraphQL APIを使用したデータの取得
カスタムダッシュボード、自動化、レポート、および調査のためにCato GraphQL APIを使用してデータをクエリすることができます。 このオプションは、ネイティブページまたはサポートされている統合でカバーされていないワークフローのために、プログラムによるCatoデータへのアクセスが必要な場合に便利です。
詳細については、Cato APIとは何かをご覧ください。