CatoデータとDatadogの統合

Prev Next

概要

Datadog統合により、Catoネットワークおよびセキュリティデータを、Datadog内の他のソースからのデータと共に分析できます。 このデータを利用して、追加のデータ収集メカニズムを導入せずにダッシュボード、モニタ、アラート、ログ分析を行うことができます。

Catoは正規化されたイベントを送信し、オプションでネットワークフローをDatadogアカウントに直接送信します。 Cato管理アプリケーション (CMA) で、ネイティブDatadog統合を設定できます。

使用ケース

イベント

CatoイベントをDatadogに送信してセキュリティモニタリングとオブザーバビリティを集中的に管理できます。 イベントでは、ネットワーク活動、脅威、ユーザー、デバイス、Catoプラットフォームを通過するトラフィックに関するデータが提供されます。 SOCおよびNOCチームは、このデータを既存のモニタリングおよび調査ワークフローに組み込むことができます。

フロー

疑わしい活動を調査する際、集約されたフローデータを使用してCatoイベントにネットワークコンテキストを追加できます。 イベントには、ポリシー決定、ユーザーID、アプリケーションなどの情報が表示されます。 フローデータには、転送された合計バイト、パケット数、セッション期間などの詳細が追加されます。

この追加のコンテキストにより、ミニマルな活動から潜在的なデータ抽出を示す大規模なデータ転送までを区別するのに役立ちます。

必要条件

この統合を設定する前に、次のことを確認してください:

  • CMAのリソースセクションで統合に対する編集者権限を持っています。 RBACを使用して管理者の役割を管理します

  • イベント統合の開始で、すべてのCatoイベント統合の前提条件を確認した。

  • APIキーを作成する権限を持つDatadogアカウントを持っています。

  • Datadogサイト URL (例:datadoghq.com, datadoghq.eu) を持っています。

データソース

統合を設定して、イベントフローまたはその両方を送信することができます。

イベント

  • 指定された活動がネットワークまたはシステムで発生したときに生成されます(たとえば、ポリシールールに一致した場合や脅威が検出された場合)。

  • セキュリティとポリシー実施に関する個別のリアルタイムの洞察を提供します。

  • Catoのイベントスキーマを使用して送信されます。

  • 新規統合ではデフォルトでイベントのみをエクスポートします。

  • イベントに対してフィルタリングがサポートされています。

フロー

  • ネットワークフロー (5タプル) として発信し、Catoエンジンからのアプリケーションレベルの情報で強化されます。

  • アプリケーションおよびユーザーのコンテキスト、さらに集約されたセッションデータを含みます:バイト、パケット、期間。

  • イベントよりもかなり高いデータボリュームを生成することができます。 正確なボリュームはトラフィックに依存します。

Datadog統合の作成

CatoイベントとフローをDatadogに送信するには、DatadogからのAPIキーを使用してCMAで統合を作成します。

ステップ 1: Datadog API キーを取得します

  1. Datadogアカウントにログインします。

  2. 組織設定 > API キー に移動します。

  3. 新しいキーをクリックし、説明的な名前を入力(例:Cato 統合)、キー作成をクリックします。

  4. APIキーの値をコピーして保存します。 再び表示されることはありません。

  5. Datadogサイト (URLに表示される例、datadoghq.com) をメモします。

ステップ 2: curl を使用してテストします

CMAでの統合を設定する前に、コマンドラインからテストログを直接送信して、Datadog APIキーとインジェスションエンドポイントが機能するか確認してください。 これによりCMAに移行する前に、ベンダ側の問題(認証、エンドポイント、ペイロード承認)が隔離されます。

DatadogログインジェスションAPIはDD-API-KEYヘッダーを使用して認証を行います。 Catoはsourceフィールドをcatoに設定し、Datadogログエクスプローラーでのイベントとフローを区別するためのdata_sourceタグを使用します。

例 — Datadog (米国サイト):


curl -X POST "https://http-intake.logs.datadoghq.com/v1/input" \
  -H "Accept: application/json" \
  -H "Content-Type: application/json" \
  -H "DD-API-KEY: <your-api-key>" \
  -d '[
    {
      "ddsource": "cato",
      "ddtags": "env:staging,version:5.1",
      "message": { "message":"test event from curl","event_type":"test","timestamp":"2026-07-05T12:00:00Z" }
    }
  ]'

<YOUR_API_KEY> をステップ1で取得したAPIキーに置き換え、Datadogサイトに一致するインジェスションURLを使用します。

成功した応答はHTTP 202 Accepted を返します。 その後、Datadogのログ > 検索にログが表示されることを確認し、source:cato でフィルタリングします。

ステップ 3: CMA での統合の設定

Screenshot 2026-08-02 at 22.04.38.png


  1. ナビゲーションメニューから リソース > 統合 に移動します。

  2. 設定済みの統合 タブをクリックし、新規 をクリックします。

  3. 新しい統合 パネルで、統合ドロップダウンから Datadog を選択します。

  4. 能力 は自動的に データエクスポート に設定されます。

  5. Auth ドロップダウンで、API Key を選択します。

  6. 統合の名前を入力します(必須)。

  7. オプションで説明を入力します。

  8. Datadogサイト を入力します(例:datadoghq.com)。

  9. DatadogからコピーしたAPIキーを入力します。

  10. データソースで、イベントフローまたはその両方を選択します。

  11. オプションで、送信するデータを制御するためにイベントフィルターおよび/またはフローフィルターグループを設定します(下記のフィルターを参照)。

  12. 保存」をクリックします。

  13. 統合ページを更新します。 統合は、 接続済み ステータスで 設定済みの統合 テーブルに表示されます。

フィルター

フィルターを使用して、DatadogにエクスポートされるCatoイベント(およびフロー)を制御します。

  • インジェスションコストを削減し、ノイズを最小限に抑え、調査に集中できます。

  • 異なるイベントのサブセットを異なるプラットフォームにルーティングできます。

  • フィルターグループは、任意のイベントフィールドまたはフィールドの組み合わせを元に定義されます。

  • 各グループ内の条件はAND論理を使用し、グループ間にはOR論理が適用されます。

イベントフィルター

イベントフィルターの下で新しい統合パネルで利用できます。 フィルターの追加をクリックして条件を定義するか、グループの追加をクリックして追加のフィルターグループを作成します(グループ間のOR論理)。

フローフィルター

フローがデータソースとして選択されている場合、フローフィルターの下で利用可能です。 イベントフィルターと同じ論理に従います。

トラブル解決

問題点

解決策

統合で接続エラーが表示されます

DatadogサイトURLとAPIキーが正しく入力されていることを確認してください。 DatadogでAPIキーが取り消されていないことを確認してください。

Datadogでイベントが到着しない

Events Filter設定を確認してください—過度に絞り込むフィルターがあるとすべてのデータを静かに除外できます。

Datadogでフローが到着しない

データソースでフローが選択されていることを確認し、フローフィルターの条件が過度に制限されていないか確認してください。

統合が保存されましたが、ステータスに接続済みが表示されません

統合ページを更新してください。 問題が続く場合は、Datadog APIキーの権限を確認してください。