Cato Technology アドオンの設定 Splunk 統合用

Prev Next

概要

Cato はイベントとフローを直接 Splunk にストリームし、Cato Technology アドオン (TA) を使用して Splunk 共通情報モデル (CIM) にデータを標準化します。これにより、カスタムの解析を構築することなく、すぐに標準の Splunk 検索、ダッシュボード、および検出コンテンツを使用できます。 Cato TA は、Cato テレメトリを CIM 準拠のフィールドにマッピングして、Splunk アナリティクス、ダッシュボード、および検出で使用できる Splunk アプリケーションです。

CIM で正規化されたデータにより、Splunk エコシステム全体でのテレメトリの使用が可能になります。Splunk Enterprise Security (ES) を含みます。 ボックスから出ているダッシュボード、相関検索、検出コンテンツを追加のカスタマイズなしで使用でき、運用上の負担を軽減し、ネットワーク、セキュリティ、およびユーザー活動の調査ワークフローを迅速化できます。

必要条件

必須:

  • Splunk 共通情報モデル (CIM) アドオン

オプション:

  • Splunk Enterprise Security (ES)

Cato Splunk 統合の理解

Cato Splunk 統合 TA のデータソースは次の通り:

  • イベント - Cato プラットフォームで生成されたイベント。インターネットおよび WAN ファイアウォール、脅威防止、認証、システム、接続の変更を含む

  • フロー - アプリケーションのコンテキストと集計されたメトリックが付加されたネットワークフローテレメトリ

次の形式のいずれかでデータを取り込むことができます:

  • ネイティブ Cato スキーマ

  • Cato TA を使用した Splunk 共通情報モデル (CIM)

CIM ベースのオプションは、Splunk ネイティブのアナリティクスとセキュリティコンテンツの迅速な使用を可能にします。

詳細情報については、この記事を参照してください。

CIM および Splunk Enterprise Security の使用による利点

CIMで正規化されたデータをCato Technology アドオンで使用することによって、次の利点があります:

  • 環境全体で一貫した分析を行うための標準化された Splunk データモデルを使用

  • アウトオブボックスの相関検索と Splunk ES 内での検出を実行

  • ネットワーク、セキュリティ、ユーザー活動のための既成ダッシュボードを有効にする

  • カスタムフィールドの抽出や正規化の必要性を減らす

  • SOC のオンボーディングと調査ワークフローを加速

Splunk Enterprise Security (ES) を使用する場合:

  • CIM にマップされたデータが自動的に ES データモデルを入力

  • プリビルトの相関検索が注目すべきイベントを生成

  • セキュリティダッシュボードは脅威と活動への即時の可視性を提供

  • コンテンツパック(ESCU など)は追加のカスタマイズなしで機能

Cato TA について

Cato Technology アドオン (TA) は Cato テレメトリを CIM 準拠のフィールドに標準化します。アプリ詳細:

  • アプリ名: Cato Networks CIM アドオン for Splunk

  • アプリ ID: TA-catonetworks-cim

  • 作成者: Cato Networks

サポートされている CIM データモデル

Cato Technology アドオンは、次の Splunk CIM データモデルにテレメトリをマッピングします:

  • ネットワーク トラフィック

  • 侵入検知

  • ネットワーク解決 (DNS)

  • Web

  • 認証

  • マルウェア

  • 変更 (アカウント管理)

Cato TA の展開

データを正規化するために統合を設定し、Technology アドオンを展開します。

Cato Technology アドオンを使った統合設定方法:

  1. ナビゲーション メニューから リソース > 統合 を選択します。

  2. データを Splunk 環境にストリーミングするために Splunk 統合を設定します。

  3. データソースを選択します:

    • イベント

    • フロー

  4. Splunk 環境で Cato Networks CIM Add-on for Splunk を検索してインストールします。

  5. (オプション) 高度な分析と検出のために Splunk Enterprise Security を有効にします。

Splunk での可視性を最大限にするために、イベント および フロー の両方を統合することをお勧めします。 これにより、より広範なテレメトリカバレッジを提供し、関連するトラフィック コンテキストと個別のセキュリティ イベントを相関付けることができます。 必要に応じて、1 つのデータソースのみを有効にできます。そして、イベント フィルタリングがサポートされています。 ただし、完全な可視性と相関には、イベントとフローが必要です。

イベントとフローの相関

イベントとフローは フロー ID フィールドを共有しており、関連するネットワーク トラフィックでセキュリティ イベントを相関付けることができます。 これにより、追加のトラフィック コンテキストで事象を調査し、ネットワーク、セキュリティ、およびユーザー活動全体での分析を向上させるのに役立ちます。