CatoイベントをAzureストレージと統合する

Prev Next

この記事では、AzureストレージアカウントをCatoアカウントと統合して、イベントを直接ストレージアカウントにアップロードする方法を説明します。

イベント統合の概要

Azureストレージアカウントでイベントデータをレビューおよび分析している顧客向けに、Catoアカウントを設定してイベントを自動的かつ継続的にアップロードすることができます。 これは、eventsFeed APIとは異なり、顧客がCatoからデータを取り出す必要があり、レート制限などの問題によって影響を受けます。

Cato Cloudは以下のようにデータをストレージアカウントにアップロードします: 毎60秒ごと、または10MB以上のデータがある場合。 CatoはHTTPSを使用してAzureストレージアカウントにデータをアップロードします。

イベントは圧縮された.gz形式で送信され、一部のクライアント(例えば、特定のブラウザ)は.gz拡張子を削除せずにこれらのファイルを自動的に解凍することがあります。 これが発生した場合、ファイルの拡張子を.logまたは.txtに変更すると、ファイルの形式と拡張子が正しい状態になります。

イベント統合のユースケース

サンプル企業は、IPS疑わしい活動の監視機能を使用しており、多くのセキュリティイベントを生成します。 Azureストレージアカウントを作成してすべてのイベントデータを保存し、それをSIEMソリューションと統合することを決定します。 サンプル企業はイベント統合を有効化し、AzureストレージアカウントをCatoアカウントの統合として追加することで、すべてのIPSイベントがAzureストレージに自動的にアップロードされます。

前提条件

Azureイベント統合の概要

  1. 新しいAzureストレージアカウントとコンテナを作成します。

  2. Azureは以下のように接続文字列を提供します:

    1. アクセスキー - 接続文字列は自動的に生成されます。

    2. SAS - 推奨される権限と設定を構成し、その後に接続文字列を生成します。

  3. 前のステップからの接続文字列を使用して、Cato管理アプリケーション内でAzure統合を作成します。

Azureストレージアカウントの設定

Catoイベントデータのために新しいストレージアカウントとコンテナを作成します。イベント統合のために既存のストレージアカウントを使用しないことをお勧めします。 アクセスキーまたは共有アクセスシグネチャ(SAS)からのAzure接続文字列を使用できます。

接続文字列のためにアクセスキーを使用する

Azureアクセスキーを使用してストレージアカウントをCatoに認証する顧客のために、接続文字列をコピーします。 Azure統合を構成する際に、Cato管理アプリケーションでアクセスキーの接続文字列を貼り付けます。

アクセスキーを使用するストレージアカウントを作成するには:

  1. 適切な設定の新しいストレージアカウントを作成します。

    1. インスタンスの詳細でスタンダードパフォーマンスを選択します。

      basic_storage_account.png

    2. レビューをクリックし、その後作成をクリックします。

  2. イベントデータ用の新しいコンテナを作成します (データストレージ > コンテナ)。

    Cato管理アプリケーションで統合を作成する際に、コンテナの名前を入力します(下)。

  3. 左側のナビゲーションペインで、セキュリティ + ネットワーキングセクションに移動し、アクセスキーを選択します。

  4. ストレージアカウント用のアクセスキー接続文字列をコピーします。

    access_key_string.png

  5. イベント用のAzureストレージアカウントを追加することを続けます(以下)。

接続文字列のためにSASを使用する

Azure SASは、ストレージコンテナの権限を制限することを可能にし、許可されたIPアドレスや接続文字列の有効期限を設定できます。 Cato IPアドレスに関する詳細情報は、こちらの記事をご覧ください (閲覧にはログインが必要です)。

SAS接続文字列のトークンには、有効期限が含まれており、イベント統合ページで表示されます。 有効期限が過ぎると、トークンは無効となり、Catoはストレージコンテナにイベントを送信できなくなります。 イベントのアップロードを途切れなく維持するために、SAS有効期限前に新しい接続文字列を生成して統合に適用してください。

Catoイベントデータを受信するためにAzureにストレージアカウントを設定するには:

  1. 適切な設定の新しいストレージアカウントを作成します。

    1. インスタンスの詳細でスタンダードパフォーマンスを選択します。

      basic_storage_account.png

    2. レビューをクリックし、その後作成をクリックします。

  2. イベントデータ用の新しいコンテナを作成します (データストレージ > コンテナ)。

    Cato管理アプリケーションで統合を作成する際に、コンテナの名前を入力します(下)。

  3. 左側のナビゲーションペインで、セキュリティ + ネットワーキングセクションに移動し、共有アクセス署名を選択します。

  4. 次のアクセス許可でSASを設定します:

    • 許可されたサービス - Blob、ファイル

    • 許可されたリソースタイプ - コンテナ、オブジェクト

    • 許可された権限 - 読み取り、書き込み、リスト

    SAS_settings.png

  5. SASおよび接続文字列の生成をクリックします。

  6. ストレージアカウント用の接続文字列をコピーします。 イベント用の統合を作成するときにこの文字列を貼り付けます(下)。

    sas_string.png

イベント用のAzureストレージアカウントを追加する

統合ページでAzureストレージアカウント用の新しい統合を作成し、接続文字列を統合に貼り付けます。 この文字列は、Catoにイベントデータをストレージアカウントにアップロードすることを許可します。 統合を作成した後に文字列を編集することはできませんが、フィールドをリセットして、接続文字列を貼り付けることができます。

Azureストレージ統合を定義して有効化した後、Catoがストレージアカウントにイベントのアップロードを開始するまで数分かかります。

ストレージアカウントにアップロードされるイベントをフィルタすることができます。 例えば、自分のアカウントのためにのみIPSイベントをアップロードします。 デフォルト設定ではフィルタがなく、すべてのイベントがストレージアカウントにアップロードされます。

Azureストレージ統合を追加して、アカウントのイベントをアップロードします。

  1. ナビゲーションメニューから、リソース > 統合 > 設定済み統合を選択します。

  2. 新規をクリックします。 新しい統合パネルが開きます。

  3. 統合のタイプを選択します:Azure Blob Storage.

  4. 統合 で、Azureストレージアカウント を選択し、その統合の名前を入力します。

  5. Azureの設定に基づいて、この統合のための接続の詳細を入力します:

    • 接続文字列 - ストレージアカウントからコピーした接続文字列を貼り付ける

    • 名前 - ストレージアカウント内のコンテナと同じ名前

    • (オプション)フォルダー - コンテナ内のフォルダパスと同じ名前(必要な場合)

  6. (オプション) ストレージアカウントにアップロードされるイベントのフィルタ設定を定義します。

    複数のフィルタを定義する場合、AND関係が存在し、すべてのフィルタに一致するイベントがアップロードされます。

  7. 適用をクリックします。 Azureストレージアカウントがアカウントに統合されました。

    注意: アカウントに対して最大3つのイベント統合を定義できます。