이벤트 통합 시작하기

Prev Next

개요

Cato 서비스는 네트워크 및 보안 기능에 대한 포괄적인 가시성을 제공하며 풍부하고 세밀한 이벤트를 생성합니다. 다음 방법을 통해 이러한 이벤트를 직접 조회할 수 있습니다.

이벤트 통합은 Cato 이벤트 데이터를 보존, 모니터링 및 분석을 위해 외부 플랫폼과 저장소 대상에 자동으로 전달합니다. 이는 데이터를 수동으로 내보내거나 계속해서 조사를 하지 않아도 기존 SOC, SIEM, 데이터 레이크 워크플로에서 Cato 이벤트를 사용할 수 있도록 돕습니다.

통합 유형에 따라 Cato는 이벤트를 클라우드 스토리지에 지속적으로 업로드하거나, 네이티브 커넥터를 통해 지원되는 타사 플랫폼에 직접 데이터를 전달하거나, 사용자 정의 HTTP 푸시 통합을 사용하여 호환 가능한 HTTP 엔드포인트에 이벤트와 플로우를 스트리밍합니다. 목적지 플랫폼에 전용 Cato 통합이 없고 표준 Cato JSON 또는 NDJSON 페이로드를 수락할 수 있는 경우 사용자 정의 HTTP 푸시 통합을 사용하십시오.

이벤트 필터링

사용 가능한 필터링 옵션은 통합 유형에 따라 달라집니다:

  • Amazon S3 및 Azure Storage와 같은 클라우드 저장소 통합은 이벤트 유형 또는 하위 유형별로 필터링을 지원합니다.

  • CrowdStrike, Microsoft Sentinel, Splunk 등의 SIEM을 위한 네이티브 CMA 통합은 필터 그룹을 지원합니다. 이 그룹은 작업, 심각도, 규칙 이름, 애플리케이션, 사이트, 사용자와 같은 필드를 사용하여 이벤트를 필터링할 수 있도록 돕습니다. 

사전 준비사항

  • 제삼자 서비스에 대한 접근이 특정 IP 주소로 제한된 경우, 허용해야 하는 Cato IP 주소 목록은 이 기사를 참조하십시오 (이 기사를 보려면 로그인해야 합니다).

  • 계정에 대해 최대 세 개의 이벤트 통합을 정의할 수 있습니다.

턴키 통합

이벤트를 CMA에서 구성된 네이티브 커넥터를 사용하여 다음 SIEM 솔루션 및 저장 계정으로 직접 전달하십시오.

사용자 정의 HTTP 푸시 통합

Cato 전용 통합이 없는 시스템으로 데이터를 보내는 조직을 위해 사용자 정의 HTTP 푸시 통합을 제공합니다.

사용자 정의 HTTP 푸시 통합을 사용하여 이벤트 및 선택적으로 흐름을 HTTP를 통해 JSON 또는 줄 바꿈 JSON(NDJSON)을 허용하는 외부 플랫폼에 직접 스트리밍합니다. 데이터는 예약된 방식으로 검색되는 것이 아니라 생성될 때 지속적으로 푸시됩니다. 이것은 하향 시스템이 폴링 없이 거의 실시간 업데이트를 받을 수 있도록 합니다.

타사 통합

Cato와 통합되는 많은 다른 서비스에 대해 알아보려면 catonetworks.com/integrations/를 참조하십시오.