イベント連携の開始

Prev Next

概要

Catoサービスは、豊富で細かいイベントを生成し、ネットワークとセキュリティ機能全体にわたる包括的な可視性を提供します。 以下の方法でこれらのイベントを直接消費できます:

イベント連携により、Cato イベントデータを自動的に外部プラットフォームやストレージ宛に転送して保持、モニタリング、分析に利用できます。 これにより、 SOC センターや SIEM、データレイクの既存のワークフローに Cato イベントを利用し、手動でデータをエクスポートしたり、継続的にポーリングする必要がなくなります。

統合タイプによって、Catoはイベントをクラウドストレージに継続的にアップロードしたり、ネイティブコネクタを通じてサポートされているサードパーティプラットフォームに直接転送したり、カスタムHTTPプッシュ統合を使用して互換性のあるHTTPエンドポイントにイベントとフローをストリームしたりします。 宛先プラットフォームがCato専用の統合を持たず、標準のCato JSONまたはNDJSONペイロードを承認できる場合は、カスタムHTTPプッシュ統合を使用してください。

イベントをフィルタリング

利用可能なフィルターオプションは統合タイプによって異なります:

  • Amazon S3 や Azure ストレージなどのクラウドストレージ連携は、イベントタイプやサブタイプによるフィルタリングをサポートしています。

  • CrowdStrike、Microsoft Sentinel、Splunk などの SIEM 向けネイティブ CMA 連携はフィルタグループをサポートしています。 これらのグループを使用して、アクション、セベリティ、ルール名、アプリケーション、サイト、またはユーザーのような項目でイベントをフィルターできます。 

前提条件

  • 特定の IP アドレスへのアクセスが制限されているサードパーティサービスタイプの場合、記事を参照し、許可する Cato IP アドレスを確認してください (アクセスにはサインインが必要です)。

  • アカウントごとに最大3つのイベント統合を定義できます。

ターンキー統合

CMAのネイティブコネクタを使用して、以下のSIEMソリューションおよびストレージアカウントにイベントを直接転送します。

カスタムHTTPプッシュ統合

Catoの専用統合がないシステムにデータを送信する組織には、カスタムHTTPプッシュ統合を提供します。

カスタムHTTPプッシュ統合を使用して、イベントとオプションでフローを、HTTP経由でJSONまたは改行区切りのJSON(NDJSON)を受け入れる外部プラットフォームに直接ストリームします。 データは生成される度に連続的にプッシュされ、スケジュールに従って取得されるのではありません。 これにより、下位システムはポーリングなしでほぼリアルタイムの更新を受け取ることができます。

サードパーティ統合

Catoと統合する他の多くのサービスについて知るには、catonetworks.com/integrations/をご覧ください。