사용자 정의 HTTP 푸시 통합을 사용하여 데이터 보내기

Prev Next

개요

전용 Cato 통합이 없는 시스템에 데이터를 전송하는 조직을 위해 사용자 정의 HTTP 푸시 통합을 제공합니다.

사용자 정의 HTTP 푸시 통합을 사용하여 JSON 또는 HTTP를 통한 줄바꿈이 있는 JSON(NDJSON)을 수락하는 모든 외부 플랫폼으로 이벤트와 선택적으로 플로우를 직접 스트리밍합니다. 데이터가 예약된 방식으로 검색되지 않고 생성될 때 계속 푸시됩니다. 이를 통해 다운스트림 시스템은 폴링 없이 거의 실시간으로 업데이트를 받을 수 있습니다.

일반적인 사용 사례

  • SIEM 및 SOC 플랫폼 - 예시 회사는 IPS 의심스러운 활동 모니터링 기능을 사용하고 있으며, 이는 많은 보안 이벤트를 생성합니다. 그들은 이 데이터를 기존의 SIEM 플랫폼으로 중앙 집중화하기로 결정했으며, 이에 대해 전용 Cato 통합이 없습니다. 예시 회사는 이벤트 통합을 활성화하고 SIEM의 HTTP 수집 엔드포인트를 가리키는 사용자 정의 HTTP 푸시 통합을 구성하여 모든 IPS 이벤트가 SIEM으로 자동 스트리밍되고 보안 데이터와 함께 상관관계, 경고 및 장기 보존이 가능합니다.

  • 사용자 정의 로그 수집 및 분석 - 예시 회사는 운영 보고를 위해 Cato 이벤트 데이터를 내부 분석 파이프라인에 직렬화하고자 합니다. 그들은 데이터를 수신하기 위해 HTTP 기반 로그 수집기를 설정하고 Cato 계정에 사용자 정의 HTTP 푸시 통합을 구성하여 이벤트가 생성될 때마다 수집기로 지속적으로 푸시되게 하였습니다. Cato의 업데이트를 폴링할 필요가 없습니다.

배송 신뢰성

데이터는 최선의 노력 전달을 통해 전송됩니다. 목적지 엔드포인트가 사용 불가 상태이거나 인증 오류를 반환하는 경우, Cato는 다음 일정에 따라 자동으로 다시 연결을 시도합니다:

  • 단기 재시도: 1분, 5분, 10분, 15분, 1시간, 6시간, 그리고 24시간

  • 확장 재시도: 첫 24시간 후 매일 재시도를 통해 최대 7일 동안 지속됩니다

통합이 7일 동안 계속 연결되지 않으면, 엔드포인트 구성 문제가 해결될 때까지 전체 통합에 대한 지속적인 재시도 시도가 중지됩니다.

네이티브 통합 vs. 사용자 정의 HTTP 푸시

Cato는 Splunk, Microsoft Sentinel, CrowdStrike, 및 Azure 저장소 등 자주 사용되는 플랫폼으로 이벤트를 내보내기 위한 목적 지향적인 통합을 제공합니다. 목적지에 대한 기본 통합이 있는 경우 사용을 권장합니다. 장점은 해당 플랫폼에 최적화되어 있으며 플랫폼에 특화된 기능을 제공할 수 있다는 것입니다.

목적지에 전용 통합이 없거나 사용자 정의 애플리케이션이나 서비스에 이벤트를 제공해야 하는 경우 사용자 정의 HTTP 푸시 통합을 사용하세요.

필터

내보낼 이벤트를 제어하기 위해 필터를 사용하세요. 이것은 수집 비용을 줄이고, 잡음을 최소화하고, 특정 사이트, 사용자 또는 지역에 가장 관련이 있는 이벤트에 대한 조사에 중점을 둡니다. 여러 SIEM 환경으로 다른 이벤트 하위 집합을 라우팅하기 위해 필터를 사용할 수도 있습니다.

필터 그룹을 사용하여 이벤트 필드 또는 필드 결합에 기반한 필터를 정의하세요. 각 그룹 내 조건은 AND 논리를 사용합니다. 그룹 간에는 OR 논리가 적용됩니다. 스크린샷의 필터는 통합을 구성하여 내보내기:

  • 파리 또는 마드리드에서 시작된 이벤트는 인터넷 방화벽의 하위 유형이며 모니터 또는 프롬프트와 다른 작업을 결과로 낳았습니다.

  • 사용자 이름에는 테스트가 포함됩니다.

사전 준비사항

사용자 정의 HTTP 푸시 통합을 구성하기 전에 목적지 플랫폼이 아래 사항을 모두 지원하는지 확인하세요.

  • HTTP POST 또는 PUT 요청

  • JSON 또는 줄바꿈으로 구분된 JSON(NDJSON)

  • 사용자 정의 요청 바디, 벤더별 래퍼 또는 추가 지시 없이 표준 Cato 페이로드

페이로드 구조는 수정할 수 없습니다. 필드는 추가, 제거 또는 재구성할 수 없습니다.

요약:

  • 목적지 플랫폼은 일반적으로 Cato가 보낸 것과 정확히 마찬가지로 JSON 객체나 NDJSON 이벤트 스트림을 수집할 수 있으면 호환되는 것으로 간주됩니다. 예: SentinelOne, Securonix, Trend AI

  • 플랫폼이 수신 API에 맞춤형 페이로드 구조, 예를 들어 봉투, 래퍼 또는 제어선을 요청 본문에 추가하도록 요구하는 경우 호환되지 않습니다. 예: Elastic 및 Datadog

사용자 정의 HTTP 푸시 통합 설정

1단계: 매개변수 수집

목표 플랫폼에서 획득하십시오:

  • 수집 URL: 이벤트를 수락하는 HTTP(S) 엔드포인트

  • 통합은 사용자 정의 헤더, API 키, Bearer 토큰 또는 기본 인증을 지원합니다. 벤더가 접두사 값(예: Bearer <토큰>)을 기대할 경우 접두사를 포함한 전체 문자열을 단일 값으로 입력하세요. Cato 측에서 암호화되어 저장됩니다.

2단계: curl로 테스트하기

명령 줄 curl 요청을 사용하여 목적지를 독립적으로 검증하세요. 이는 벤더 측의 문제(인증, 엔드포인트, 페이로드 수락)를 격리하고 커넥터 설정에서 직접 다시 사용할 수 있는 작동하는 요청을 제공합니다.

다음 예는 실패한 Elastic에 대한 curl 요청을 보여줍니다:

curl -X POST "https:///_bulk" \n -H "Authorization: ApiKey " \n -H "Content-Type: application/x-ndjson" \n --data-binary $'{"create":{"_index":"logs-cato.events-default"}}\n{"message":"test event from curl","event_type":"test","timestamp":"2026-07-05T12:00:00Z"}\n'

이것은 커넥터의 요구사항을 충족하지 못하며, 비록 curl 호출 자체는 Elastic에 대해 성공할 수 있습니다. 페이로드는 각 이벤트 행 앞에 create 지시선이 필요하며, 페이로드 형식이 고정되어 있으므로 통합이 해당 행을 삽입할 방법이 없습니다.

다음 예는 SentinelOne에 대한 성공한 curl 요청을 보여줍니다:

curl -i "https://ingest.us1.sentinelone.net/services/collector/raw?sourcetype=cato_events" \n -H "Authorization: " \n -H "Content-Type: application/x-ndjson" \n --data-binary $'{"event_type":"test"}\n'

이것이 작동하는 이유는 SentinelOne의 HEC 원시 엔드포인트가 줄마다 단순한 이벤트 객체를 수락하기 때문입니다. 래퍼나 추가 명령문이 없으며, 이는 커넥터가 보내는 정확한 내용입니다. 이와 같은 curl 테스트가 성공하면 커넥터 설정에서 그대로 사용할 수 있습니다:

  • URL: 전체 엔드포인트를 쿼리 매개변수와 함께 붙여넣으세요 (예: ?sourcetype=cato_events)

  • Auth: 사용자 정의 헤더 → 헤더 이름: Authorization, 값: 실제 토큰(비밀로 저장됨)

  • Body: 테스트한 내용과 일치하는 콘텐츠 유형으로 설정하세요 (여기서는 application/x-ndjson)

curl 테스트가 성공하면 3단계로 진행하세요.

3단계: 커넥터 구성

  1. CMA에서 리소스 > 통합 > 구성된 통합으로 이동하여 새로 만들기를 클릭하세요.

  2. 통합에서 사용자 정의 HTTP 통합을 선택하세요.

  3. 기능에서 데이터 내보내기를 선택하세요.

  4. Auth에서 curl과 검증한 방법에 맞춰 선택하세요 (사용자 정의 헤더, API 키, Bearer 토큰, 또는 기본 인증).

  5. 이름 및 선택적 설명을 입력하세요.

  6. URL 입력 - curl로 테스트한 같은 엔드포인트

  7. 정확한 헤더 이름과 값을 성공적인 curl 명령에서 가져오세요 - 사용자 정의 헤더(또는 같은 인증 필드)를 추가하십시오. 각 값은 비밀 또는 일반으로 저장할 수 있습니다.

  8. 본문에서 콘텐츠 유형을 확인하세요 (기본은 application/json이며 NDJSON도 지원됨).

커넥터에서 보내는 요청 본문은 구성할 수 없습니다: 사용자 정의 필드를 추가하거나 페이로드를 재구성할 수 없습니다.

  1. 데이터 소스에서 이벤트, 플로우 또는 둘 다 선택하세요.

  2. 선택적으로 이벤트 필터와 흐름 필터를 사용하여 보낼 항목의 범위를 설정할 수 있습니다 (구성된 필터 그룹 중 아무거나 일치). 자세한 내용은 위의 필터를 참조하세요.

  3. 커넥터 이벤트로 오류를 추적할지 여부를 선택하세요. 이렇게 하면 전달 실패가 이벤트로 나타나 경고를 받을 수 있습니다.

  4. 구성을 저장하고 상태가 연결됨으로 표시되어 있는지 확인하세요.

문제 해결

  • curl이 성공하지만 Cato에서 연결 오류 발생: Cato에서 입력한 헤더/인증이 정확히 curl에서 사용한 것과 일치하는지, 필요할 경우 접두사(Bearer 등)를 포함했는지 확인하세요.

  • 외부 플랫폼에 이벤트가 도착하지 않습니다: 이벤트 필터 및 플로우 필터를 확인하세요. 필터가 너무 좁은 경우 모든 것을 간과하고 배제할 수 있습니다.

  • 벤더가 페이로드를 거부합니다: 사전 요구 사항을 검토하세요. 벤더가 이 커넥터가 생성할 수 없는 사용자 정의 본문 구조를 요구하는 것일 수 있습니다.

기사 변경 로그

날짜

설명

2026년 8월 04일

  • 상세한 사용 사례 추가

  • 필터 섹션 추가

FAQ

Q: 여러 엔드포인트로 한 번에 푸시할 수 있습니까?

A: 각 목적지에 대해 별도의 사용자 정의 HTTP 푸시 통합을 구성해야 합니다.

Q: 네이티브 통합(Splunk, Sentinel, CrowdStrike 등)을 대체합니까?

A: 아닙니다. 네이티브 Cato 통합이 있는 경우 사용하세요. 사용자 정의 HTTP 푸시 통합은 전용 통합이 없는 플랫폼이나 비-SIEM 목적지를 위한 것입니다.

Q: 내 벤더가 지원 목록에 없는 경우 어떻게 해야 합니까?

A: 벤더의 HTTP 수집 API가 래퍼 구조 없이 일반 JSON 또는 NDJSON을 수락하는지 확인하세요. 그럴 경우 curl로 먼저 테스트한 후 이 페이지에 설명된 대로 커넥터를 구성하세요.

Q: JSON 본문을 사용자 정의하거나 필드를 추가할 수 있습니까?

A: 아닙니다. 페이로드 스키마는 고정되어 있습니다.