Amazon S3 이벤트 통합 개요
AWS S3 버킷에 이벤트 데이터를 저장 및 관리하는 조직은 Cato 계정을 구성하여 이벤트를 자동으로 연속 업로드할 수 있습니다.
이 통합은 Cato Cloud에서 S3 버킷으로 이벤트를 연속적으로 전송합니다. 이는 데이터 끌어오기가 필수인 및 속도 제한에 영향을 받을 수 있는 eventsFeed API와는 다릅니다.
Cato Cloud는 60초마다 또는 압축되지 않은 데이터가 9.5MB 이상 누적되면 S3 버킷에 데이터를 업로드합니다. 데이터는 HTTPS를 통해 안전하게 전송됩니다.
이벤트는 압축된 .GZ 형식으로 업로드됩니다. 몇몇 클라이언트, 특정 브라우저와 같은 클라이언트는 이러한 파일의 .GZ 확장자를 제거하지 않고 자동으로 압축을 해제할 수 있습니다. 이 경우 파일 확장을 LOG 또는 TXT로 변경하면 파일 형식과 확장이 올바르게 맞춰집니다.
이벤트 통합 사용 사례
샘플 회사는 많은 보안 이벤트를 생성하는 IPS 의심스러운 활동 모니터링 기능을 사용합니다. 그들은 모든 이벤트 데이터를 저장하기 위해 AWS S3 버킷을 생성하고, 이를 다시 SIEM 솔루션과 통합합니다. 샘플 회사는 이벤트 통합을 활성화하고 S3 버킷을 통합으로 자기 Cato 계정에 추가하여 모든 IPS 이벤트가 자동으로 S3 버킷에 업로드되도록 합니다.
사전 준비사항
이벤트 통합 시작하기에서 모든 Cato 이벤트 통합에 대한 사전 요구 사항을 검토하십시오
AWS S3 버킷 구성하기
S3 버킷을 생성하고 Cato가 이벤트 데이터를 업로드할 수 있도록 허용하는 IAM 정책을 정의하세요. 그 다음, Cato의 역할 ARN으로 IAM 역할을 생성하고 정책을 역할에 첨부하세요.
Cato Cloud는 60초마다 또는 압축되지 않은 데이터가 9.5MB 이상 누적되면 S3 버킷에 데이터를 업로드합니다. 다양한 요인에 따라 데이터는 9.5MB에 도달하기 전에 종종 업로드될 수 있습니다.
Cato는 HTTPS를 사용하여 데이터를 S3 버킷에 업로드합니다.
참고사항:
보안 토큰 서비스(STS)가 활성화된 S3 버킷 지역만 지원됩니다. 지역에 대한 STS 활성화에 대한 자세한 정보는 관련 AWS 문서를 참조하십시오.
중국 S3 지역은 지원되지 않습니다.
Cato 이벤트 데이터를 수신하도록 AWS에서 S3 버킷을 구성하려면:
적절한 AWS 지역으로 새로운 S3 버킷을 생성합니다.

버킷에 데이터를 업로드할 수 있도록 하는 S3 버킷에 대한 새로운 IAM 정책을 생성합니다.
정책에서 JSON 탭을 클릭하고 아래의 Cato JSON을 복사하십시오.
JSON을 편집하고 S3 버킷의 이름을 추가한 후 탭에 붙여 넣습니다.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::<bucket name>" ] }, { "Sid": "", "Effect": "Allow", "Action": [ "s3:PutObject" ], "Resource": [ "arn:aws:s3:::<bucket name>/*" ] } ] }
정책 설정을 검토하고 정책 생성을 클릭합니다.

고유 ARN을 사용하여 Cato가 계정의 이벤트를 S3 버킷에 업로드할 수 있도록 하는 새로운 IAM 역할을 생성합니다.
신뢰할 수 있는 엔터티 선택 페이지에서 Cato의 ARN을 역할에 추가하세요:
arn:aws:iam::428465470022:role/cato-events-integration{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::428465470022:role/cato-events-integration" }, "Condition": {"StringEquals": {"sts:ExternalId": "<CMA Account ID>"}}, "Action": "sts:AssumeRole" } ] }
Next를 클릭합니다.
권한 추가 페이지에서 이전에 생성한 정책을 역할에 첨부하세요.

Next를 클릭합니다.
역할 이름을 입력하고 역할 생성을 클릭합니다.
AWS S3 버킷이 Cato 계정과 통합할 준비가 되었습니다.

Amazon S3의 이벤트 통합 추가하기
새로운 AWS S3 버킷 통합을 통합 페이지에서 생성하고 통합에 역할 ARN을 추가합니다. 이 ARN은 Cato가 이벤트 데이터를 S3 버킷에 업로드할 수 있는 권한을 부여합니다.
AWS S3 통합을 정의하고 활성화한 후 Cato가 S3 버킷에 이벤트를 업로드를 시작하는데 몇 분이 걸립니다.
이벤트 유형 또는 하위 유형에 따라 S3 버킷으로 업로드되는 이벤트를 필터링할 수 있습니다. 예를 들어, 계정에 대해 IPS 이벤트만 업로드할 수 있습니다. 기본적으로 필터가 적용되지 않으며 모든 이벤트가 S3 버킷에 업로드됩니다.
계정에 대한 이벤트를 업로드하기 위해 AWS S3 버킷 통합을 추가하려면:
탐색 메뉴에서 자원 > 통합 > 활성화된 통합을 선택합니다.
새로운을 클릭하십시오. 새 통합 패널이 열립니다.
통합 유형을 선택하세요: Amazon S3.
S3 버킷 통합 설정을 구성하십시오:
통합을 위한 이름을 입력하십시오.
AWS의 설정을 기반으로 통합을 위한 이 연결 세부 정보를 입력합니다:
버킷 이름 - S3 버킷의 정확한 이름
폴더 - 필요시 S3 버킷 내의 폴더 경로
지역 - S3 버킷이 호스팅되는 지역
참고: 보안 토큰 서비스(STS)가 활성화된 S3 버킷의 지역만 지원됩니다.
역할 ARN - S3 버킷에 대한 역할의 ARN을 복사 및 붙여넣기

(선택 사항) S3 버킷에 업로드되는 이벤트에 대한 필터 설정을 정의하십시오.
여러 필터를 정의할 때, 필터 간에는 그리고 관계가 형성되며, 모든 필터와 일치하는 이벤트가 업로드됩니다.
적용 클릭. 이제 AWS S3 버킷이 귀하의 계정과 통합되었습니다.
참고: 계정에 대해 최대 세 개의 이벤트 통합을 정의할 수 있습니다.