CatoイベントとAWS S3の統合

Prev Next

Amazon S3イベント統合の概要

AWS S3バケット内でイベントデータを管理している組織は、そのCatoアカウントを設定して、イベントを自動的かつ継続的に アップロードすることができます。

この統合は、Cato CloudからS3バケットにイベントを継続的にプッシュしますが、eventsFeed APIはCatoからデータをプルする必要があり、レート制限の影響を受ける可能性があります。

Cato Cloudは、60秒ごと、または9.5MB以上の非圧縮データが蓄積されるたびに、S3バケットにデータをアップロードします。 データはHTTPSを介して安全に転送されます。

イベントは圧縮された.GZ形式でアップロードされます。 一部のクライアント、例えば特定のブラウザは、.GZ拡張子を削除せずに、これらのファイルを自動的に解凍する場合があります。 これが発生した場合、ファイル拡張子をLOGまたはTXTに変更することで、ファイルのフォーマットを正しく整列させることができます。

イベント統合ユースケース

サンプル会社は、IPS疑わしい活動監視機能を使用しています。この機能は大量のセキュリティイベントを生成します。 彼らはイベントデータをすべて保存するAWS S3バケットを作成し、その後、SIEMソリューションと統合することにしました。 サンプル会社はイベント統合を有効化し、Catoアカウントへの統合としてS3バケットを追加することで、すべてのIPSイベントが自動的にS3バケットにアップロードされるようにしました。

前提条件

AWS S3バケットの設定

S3バケットを作成し、CatoがそこにイベントデータをアップロードできるようにするIAMポリシーを定義します。 次に、CatoのロールARNを持つIAMロールを作成し、ポリシーをそのロールに添付します。

Cato Cloudは、60秒ごとまたは9.5 MB以上の非圧縮データが蓄積された際に、S3バケットにデータをアップロードします。 さまざまな要因に応じて、データが9.5 MBに達する前にアップロードされることがあります。

CatoはHTTPSを使用してS3バケットにデータをアップロードします。

注意:

  • セキュリティトークンサービス(STS)がアクティブなS3バケットのリージョンのみがサポートされています。 リージョンのSTS有効化に関する詳細情報は、関連するAWSドキュメントを参照してください。

  • 中国のS3地域はサポートされていません。

AWSでCatoイベントデータを受信するためのS3バケットを設定するには:

  1. 適切なAWSリージョンで新しいS3バケットを作成します。

  2. データのバケットアップロードを許可するS3バケット用の新しいIAMポリシーを作成します。

  3. ポリシーで、JSONタブをクリックし、以下のCato JSONをコピーします。

    JSONを編集し、S3バケットの名前を追加して、タブに貼り付けます。

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Sid": "",
                "Effect": "Allow",
                "Action": [
                    "s3:ListBucket",
                    "s3:GetBucketLocation"
                ],
                "Resource": [
                    "arn:aws:s3:::<bucket name>"
                ]
            },
            {
                "Sid": "",
                "Effect": "Allow",
                "Action": [
                    "s3:PutObject"
                ],
                "Resource": [
                    "arn:aws:s3:::<bucket name>/*"
                ]
            }
        ]
    }

  4. ポリシーの設定を確認して、ポリシーを作成をクリックします。

  5. CatoのARNを使用して新しいIAMロールを作成し、アカウントのすべてのイベントをS3バケットにアップロードできるようにします。

    1. 信頼されたエンティティを選択のページで、ロールにCatoのARNを追加します:arn:aws:iam::428465470022:role/cato-events-integration

      {
          "Version": "2012-10-17",
          "Statement": [
              {
                  "Sid": "Statement1",
                  "Effect": "Allow",
                  "Principal": {
                      "AWS": "arn:aws:iam::428465470022:role/cato-events-integration"
                  },
                  "Condition": {"StringEquals": {"sts:ExternalId": "<CMA Account ID>"}},
                  "Action": "sts:AssumeRole"
              }
          ]
      }

      次へをクリックします。

    2. 許可を追加のページで、前に作成したポリシーをロールに添付します。

      次へをクリックします。

    3. ロール名を入力し、ロールを作成をクリックします。

    AWS S3バケットがあなたのCatoアカウントと統合される準備ができました。

Amazon S3のイベント統合を追加

統合ページでAWS S3バケット用の新しい統合を作成し、統合にロールARNを追加します。 このARNは、CatoがイベントデータをS3バケットにアップロードすることを許可します。 

AWS S3統合を定義して有効にした後、CatoがイベントをS3バケットにアップロードするまでに数分かかります。

S3バケットにアップロードされるイベントをイベントタイプまたはサブタイプでフィルタリングできます。 例えば、あなたのアカウントのIPSイベントのみをアップロードすることができます。 デフォルトではフィルタが適用されず、すべてのイベントがS3バケットにアップロードされます。

アカウントのイベントをアップロードするAWS S3バケット統合を追加するには:

  1. ナビゲーションメニューから、リソース > 統合 > 設定済み統合を選択します。

  2. 新規をクリックします。 新規統合パネルが開きます。

  3. 統合タイプを選択します:Amazon S3.

  4. S3バケットの統合設定を構成します:

    1. 統合の名前を入力します。

    2. AWSの設定に基づいて、これらの接続詳細を入力します:

      • バケット名 - S3バケットの正確な名前

      • フォルダ - 必要に応じてS3バケット内のフォルダパス

      • リージョン - S3バケットがホストされている地域

        注: セキュリティートークンサービス(STS)がアクティブなS3バケットのリージョンのみサポートされます。

      • ロールARN - S3バケット用のロールのARNをコピー&ペースト

    3. (オプション) S3バケットにアップロードされるイベントのフィルター設定を定義します。

      複数のフィルターを定義する場合、それらの間にはAND関係があり、すべてのフィルターに一致するイベントがアップロードされます。

  5. 適用をクリックします。 AWS S3バケットがアカウントと統合されました。

    注: アカウントには最大3つのイベント統合を定義できます。