Cato 데이터와 Datadog 통합

Prev Next

개요

Datadog 통합을 통해 Cato 네트워크 및 보안 데이터를 Datadog의 다른 소스 데이터와 함께 분석할 수 있습니다. 추가 데이터 수집 메커니즘을 배포하지 않고도 대시보드, 모니터, 알림 및 로그 분석에 이 데이터를 사용할 수 있습니다.

Cato는 정규화된 이벤트와 선택적으로 네트워크 플로우를 Datadog 계정으로 직접 전송합니다. Cato 관리 애플리케이션(CMA)에서 네이티브 Datadog 통합을 구성합니다.

사용 사례

이벤트

Cato 이벤트를 Datadog으로 보내 보안 모니터링 및 가시성을 중앙 집중화할 수 있습니다. 이벤트는 Cato 플랫폼을 가로지르는 네트워크 활동, 위협, 사용자, 장치 및 트래픽에 대한 데이터를 제공합니다. SOC 및 NOC 팀은 기존 모니터링 및 조사 워크플로에 이 데이터를 포함시킬 수 있습니다.

플로우

의심스러운 활동을 조사할 때 집계된 플로우 데이터를 사용하여 Cato 이벤트에 네트워크 컨텍스트를 추가할 수 있습니다. 이벤트는 정책 결정, 사용자 신원 및 애플리케이션 같은 정보를 보여줍니다. 플로우 데이터는 전송된 총 바이트, 패킷 수, 세션 기간 등의 세부 정보를 추가합니다.

이 추가 컨텍스트는 데이터 유출 가능성을 나타낼 수 있는 대량 데이터 전송에서 최소 활동을 구분하는 데 도움이 됩니다.

사전 준비사항

이 통합을 구성하기 전에 다음을 확인하십시오:

  • CMA의 자원 섹션에서 통합에 대한 편집자 권한을 갖고 있습니다. RBAC을 이용한 관리자 역할 관리를 참조하십시오.

  • 이벤트 통합 시작하기에서 모든 Cato 이벤트 통합의 사전 요구 사항을 검토했습니다.

  • Datadog 계정에 API 키를 생성할 수 있는 권한이 있습니다.

  • Datadog 사이트 URL을 알고 있습니다 (예: datadoghq.com, datadoghq.eu).

데이터 소스

통합을 구성하여 이벤트, 플로우, 또는 두 가지 모두를 보낼 수 있습니다.

이벤트

  • 네트워크 또는 시스템에서 특정 활동이 발생할 때 생성됩니다 (예: 정책 규칙 일치 또는 위협 감지 시).

  • 보안 및 정책 실행에 대한 실시간 인사이트를 제공합니다.

  • Cato의 이벤트 스키마를 사용하여 전송됩니다.

  • 새로운 통합은 기본적으로 이벤트만 내보냅니다.

  • 이벤트에 대한 필터링이 지원됩니다.

플로우

  • 네트워크 플로우(5-튜플)로 시작되며 Cato 엔진에서 제공되는 애플리케이션 수준 정보로 강화됩니다.

  • 애플리케이션 및 사용자 컨텍스트를 포함하며, 집계된 세션 데이터: 바이트, 패킷 및 기간을 제공합니다.

  • 이벤트보다 상당히 더 높은 데이터 볼륨을 생성할 수 있습니다. 정확한 볼륨은 트래픽에 따라 달라집니다.

Datadog 통합 생성

CMA에서 Datadog의 API 키를 사용하여 통합을 생성하여 Cato 이벤트 및 플로우를 Datadog으로 보냅니다.

단계 1: Datadog API 키 획득

  1. Datadog 계정에 로그인합니다.

  2. 조직 설정 > API 키로 이동합니다.

  3. 새로운 키 클릭 후, 설명 이름을 입력하고 (예: Cato 통합) 키 생성을 클릭합니다.

  4. API 키 값을 복사하여 저장합니다. 이 값은 다시 표시되지 않습니다.

  5. Datadog 사이트를 기록해 두세요 (예: datadoghq.com).

단계 2: curl로 테스트

CMA에서 통합을 구성하기 전에 명령 줄에서 테스트 로그를 직접 보내 Datadog API 키 및 수신 엔드포인트가 작동하는지 발증하십시오. 이렇게 하면 CMA를 건드리기 전에 벤더 측 문제(인증, 엔드포인트, 페이로드 수락)가 격리됩니다.

Datadog 로그 수신 API는 인증에 DD-API-KEY 헤더를 사용합니다. Cato는 source 필드를 cato로 설정하고 data_source 태그를 사용하여 Datadog 로그 탐색기 내에서 이벤트와 플로우를 구분합니다.

예시 — Datadog (미국 사이트):


curl -X POST "https://http-intake.logs.datadoghq.com/v1/input" -H "Accept: application/json" -H "Content-Type: application/json" -H "DD-API-KEY: " -d '[{"ddsource": "cato","ddtags": "env:staging,version:5.1","message": {"message":"curl에서 전송된 테스트 이벤트","event_type":"test","timestamp":"2026-07-05T12:00:00Z"}}]'

단계 1에서 얻은 API 키로 <YOUR_API_KEY>를 교체하고 Datadog 사이트에 맞는 수신 URL을 사용합니다.

성공적으로 응답하면 HTTP 202 Accepted가 반환됩니다. 그 다음 로그 > 검색 아래에서 source:cato로 필터링하여 Datadog에 로그가 나타나는지 확인할 수 있습니다.

단계 3: CMA에서 통합 구성

Screenshot 2026-08-02 at 22.04.38.png


  1. 네비게이션 메뉴에서 자원 > 통합으로 이동합니다.

  2. 구성된 통합 탭에서 새로운을 클릭합니다.

  3. 새 통합 패널에서 드롭다운 통합에서 Datadog을 선택합니다.

  4. 능력은 자동으로 데이터 내보내기로 설정됩니다.

  5. 인증 드롭다운에서 API 키를 선택합니다.

  6. 통합에 대한 이름을 입력합니다 (필수).

  7. 선택 사항으로 설명을 입력합니다.

  8. Datadog 사이트를 입력합니다 (예: datadoghq.com).

  9. Datadog에서 복사한 API 키를 입력합니다.

  10. 데이터 소스 아래에서 이벤트, 플로우 또는 둘 모두를 선택합니다.

  11. 필요에 따라 이벤트 필터 및/또는 플로우 필터 그룹을 구성하여 어떤 데이터를 보낼지 제어합니다.

  12. 저장을 클릭합니다.

  13. 통합 페이지 새로고침. 통합은 구성된 통합 테이블에 연결됨 상태로 표시됩니다.

필터

필터를 사용하여 어떤 Cato 이벤트(및 플로우)가 Datadog에 내보내지는지 제어할 수 있습니다.

  • 수집 비용 감소, 노이즈 최소화, 조사에 집중하도록 돕습니다.

  • 다른 이벤트 하위 집합이 다른 플랫폼에 라우팅되도록 허용합니다.

  • 필터 그룹은 어느 이벤트 필드 또는 필드 결합에 기반하여 정의됩니다.

  • 각 그룹 내부의 조건은 AND 논리를 사용합니다; 그룹 간에는 OR 논리가 적용됩니다.

이벤트 필터

이벤트 필터 하에서 새 통합 패널에서 사용 가능합니다. 필터 추가를 클릭하여 조건을 정의하거나 그룹 추가를 클릭하여 추가 필터 그룹을 생성합니다(그룹 간의 OR 논리).

플로우 필터

데이터 소스로 플로우가 선택되었을 때 플로우 필터 하에 사용 가능합니다. 이벤트 필터와 같은 논리를 따릅니다.

문제 해결

문제

업데이트

통합 연결 오류 표시

Datadog 사이트 URL 및 API 키가 정확하게 입력되었는지 확인하십시오. Datadog에서 API 키가 취소되지 않았는지 확인하십시오.

Datadog에 이벤트가 도착하지 않음

이벤트 필터 구성을 확인하십시오 — 지나치게 좁은 필터는 모든 데이터를 조용히 제외할 수 있습니다.

Datadog에 플로우가 도착하지 않음

데이터 소스 하에서 플로우가 선택되었는지 확인하고 지나치게 제한적인 조건이 있는지 플로우 필터를 확인하십시오.

통합이 저장되었지만 상태가 연결됨으로 표시되지 않음

통합 페이지 새로고침. 문제가 계속되면 Datadog API 키 권한을 확인하십시오.