Microsoft Content Hub (EA)를 사용하여 Cato 이벤트를 Microsoft Sentinel에 통합합니다

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

개요

이 통합은 CMA에서가 아니라 Microsoft Sentinel Content Hub에서 설치됩니다. 자신의 통제 하에 등록된 Entra 애플리케이션을 원하는 조직과 Cato에 가능한 좁은 액세스 권한을 부여하는 것을 선호하는 조직에 적합합니다: 이벤트를 하나의 데이터 수집 규칙으로 기록할 수 있는 권한만 부여하고 그 외에는 부여하지 않습니다.

콘텐츠 허브에 Cato가 Microsoft 지원 파트너 커넥터로 나열되며, 코드없는 커넥터 프레임워크(CCF)를 기반으로 작성되었습니다. 이는 커넥터가 네이티브 커넥터 상태 모니터링을 통해 다른 Sentinel 커넥터와 함께 Sentinel 데이터 커넥터 갤러리에 나타남을 의미합니다. 이벤트 스키마를 최신 상태로 유지합니다.

Cato는 CMA로부터 설치하는 원시의 턴키 통합도 제공합니다. 그 방법을 통해 Cato는 귀하의 테넌트에 앱 등록을 생성 및 유지하고 인증서를 회전시키며 이벤트 스키마를 최신 상태로 유지할 수 있습니다. 전체 비교를 위해 Integrating Cato Events with Microsoft Sentinel의 안내를 검토하십시오.

프로세스와 소유자

단계

무슨 일이 발생합니까

소유자

1. 솔루션 설치하기

Sentinel 콘텐츠 허브에서 Cato Networks 설치하기.

고객

2. 커넥터 리소스 배포하기

커넥터 페이지의 배포 작업은 엔트라 애플리케이션을 등록하고, 데이터 수집 엔드포인트와 데이터 수집 규칙, 사용자 정의 테이블을 생성하며, 해당 규칙에서 Monitoring Metrics Publisher 역할을 지정합니다.

고객

3. Cato 측 연결하기

새 Microsoft Sentinel 통합에서 커넥터 페이지로부터 6개의 연결 값을 복사합니다.

고객

4. 현재 스키마 적용하기

테이블과 데이터 수집 규칙을 Cato의 현재 이벤트 스키마로 업데이트합니다. 설치 시 한 번 수행하고, 이후 필드를 추가할 때 다시 수행합니다.

고객

요구 사항

  • 기존 로그 분석 작업 공간은 Microsoft Sentinel이 활성화된 상태이며 해당 작업 공간의 읽기 및 쓰기 권한이 있습니다.

  • Microsoft Entra ID에서 애플리케이션 등록 및 클라이언트 비밀을 생성할 권한이 필요합니다. 일반적으로 애플리케이션 개발자 역할 또는 그 이상의 역할이 필요합니다.

  • Azure에서 데이터 수집 규칙에 대해 Monitoring Metrics Publisher 역할을 지정할 권한이 필요합니다. 일반적으로 소유자 또는 사용자 액세스 관리자 역할이 필요합니다.

  • CMA에서 자원 섹션의 통합에 대한 편집자 권한입니다. 자세한 내용은 RBAC 사용하여 관리자 역할 관리를 참조하십시오.

  • Getting Started with Event Integrations에서 모든 Cato 이벤트 통합의 사전 요구 사항을 검토하세요.

이 통합에는 MS Tenant 커넥터가 필요하지 않습니다. 그 커넥터는 Cato가 테넌트에 앱 등록을 생성할 수 있도록 존재합니다. 이 통합 방법을 사용하면 애플리케이션을 직접 생성합니다.

배포가 생성하는 것

커넥터 페이지의 배포 작업을 통해 아래 모든 것이 구독에 생성됩니다. 수동으로 아무것도 생성하지 않습니다.

리소스

목적

Entra 애플리케이션 및 클라이언트 비밀

Cato가 이벤트를 보낼 때 인증하는 신원입니다. 귀하의 테넌트에 등록되어 있으며 귀하가 소유합니다. 배포 시 생성된 비밀은 2년간 유효합니다.

데이터 수집 엔드포인트

Cato가 이벤트를 보내는 주소입니다. 모든 Codeless Connector Framework 커넥터가 작업 공간에서 공유합니다.

데이터 수집 규칙

수신 이벤트 스키마와 테이블로의 변환을 선언합니다.

사용자 정의 테이블 CatoNetworksEvents_CL

Cato 이벤트가 저장되는 곳입니다.

역할 할당

애플리케이션에 내장된 Monitoring Metrics Publisher 역할을 부여하여, 데이터 수집 규칙에 범위를 지정합니다. Cato는 다른 권한을 받지 않습니다: 데이터를 읽거나, 자원을 열거하거나, 테넌트에서 아무것도 수정할 수 없습니다.

통합 설정

커넥터 설치 및 배포

커넥터 설치 및 배포하기:

  1. Microsoft Sentinel에서 워크스페이스를 선택하고 컨텐츠 관리 > 콘텐츠 허브로 이동합니다.

  2. Cato Networks를 검색하고 솔루션을 설치합니다.

    설치 마법사에서 구독, 리소스 그룹 및 Sentinel 배포를 보유하는 작업 공간을 선택한 후 검토 + 생성을 클릭합니다. Microsoft Marketplace에서 Microsoft Sentinel용 Cato Networks로 솔루션을 볼 수 있습니다.

  3. 구성 > 데이터 커넥터로 이동하여 Cato Networks Events (Push)를 선택합니다.

  4. 커넥터 페이지 열기를 클릭합니다.

    커넥터 페이지 열기 또는 배포를 볼 수 없다면 브라우저 축소를 수행하세요. 커넥터 페이지는 창의 보이는 영역 아래에 렌더링될 수 있으며 페이지 스크롤바는 없습니다.

  5. 테넌트 ID를 복사합니다. 이 값은 배포 전에 이용 가능합니다.

  6. 배포를 클릭하고, 나열된 자원을 검토하여 확인합니다.

    경고가 먼저 나타나며, 데이터 수집 엔드포인트가 존재하지 않는 경우 생성될 것임을 설명합니다. 이는 예상된 행동입니다.

연결 값 복사하기

배포가 완료되면 커넥터 페이지가 6개의 값을 표시하며, 각각의 복사 버튼이 있습니다.

값

메모

테넌트 ID

배포 전 이용 가능

Entra 앱 등록 애플리케이션 ID

Entra 앱 등록 비밀

페이지를 떠나기 전에 복사하십시오.

데이터 수집 엔드포인트 Uri

데이터 수집 규칙 불변 ID

이벤트 스트림 이름

솔루션으로 고정합니다

경고:

배포가 완료되자마자 Entra 앱 등록 비밀을 복사합니다. 커넥터 페이지는 1분 이내에 자동으로 다시 로드되며, 비밀은 다시 표시되지 않습니다: Microsoft는 생성 후 클라이언트 비밀을 절대 표시하지 않으며 페이지에는 이를 보일 옵션이 없습니다. 다른 크리덴셜을 처리하듯이 저장하고 관리하십시오.

이를 놓치더라도 솔루션을 다시 설치할 필요는 없습니다. 클라이언트 비밀을 분실한 경우를 참조하세요. FAQ에서 두 가지 복구 방법을 찾을 수 있습니다.

CMA에서의 통합 생성

Sentinel 통합을 생성하려면:

  1. CMA의 네비게이션 메뉴에서 자원 > 통합을 선택합니다.

  2. 구성된 통합 탭에서 새로운을 클릭합니다. 새 통합 패널이 열립니다.

  3. Microsoft Sentinel을 선택합니다.

  4. Auth 필드에서 Content Hub (CCF push) 인증 Microsoft Sentinel을 선택합니다.

  5. 이 통합에 대한 이름을 입력하고, 선택적으로 설명을 입력합니다.

  6. 커넥터 페이지에서 복사한 값을 입력하십시오:

    • 디렉토리 (테넌트) ID

    • 애플리케이션 (클라이언트) ID

    • 클라이언트 비밀 키

    • 데이터 수집 엔드포인트 Uri

    • 데이터 수집 규칙 불변 ID

    • 이벤트 스트림 이름

  7. 선택 사항: Microsoft Sentinel로 전송될 Cato 이벤트를 제어할 필터를 추가하십시오, 아래 설명과 같이.

  8. 저장을 클릭하십시오.

이벤트 스키마 최신 상태 유지하기

콘텐츠 허브의 솔루션은 해당 버전이 게시될 때의 이벤트 스키마를 포함합니다. Cato는 솔루션이 재게시되는 빈도보다 더 자주 이벤트 필드를 추가하므로 설치 후 현재 스키마를 별도로 적용하세요.

설치의 일환으로 한 번 수행하고, 이후 Cato가 추가한 필드를 원할 때마다 수행합니다. 솔루션의 최신 버전을 설치한다고 해서 필드와 데이터 수집 규칙이 구독에 속하며 귀하의 배포 작업에 의해 생성되므로 이 템플릿만이 변경할 수 있습니다.

현재 스키마를 적용하려면:

  1. 스키마 업데이트 템플릿을 엽니다. 커넥터 페이지의 스키마 최신 상태 유지 섹션에서 스키마 업데이트 배포하기를 클릭합니다. 또는 Cato Sentinel CCF 저장소로 이동하여 Azure로 배포를 클릭합니다.

  2. 구독과 Sentinel 작업공간을 보유하는 리소스 그룹을 선택합니다.

  3. 작업공간 이름을 입력합니다. 이것은 유일하게 제공해야 하는 값입니다.

  4. 리뷰 + 생성을 클릭합니다.

업데이트는 귀하의 수집 엔드포인트, 데이터 수집 규칙 불변의 ID, Entra 애플리케이션, 클라이언트 비밀, 테이블 유지 및 이미 수집된 모든 데이터를 유지합니다. CMA에 재입력 할 필요는 없으며, 수집은 계속 진행됩니다.

로그 분석 작업공간은 하나의 Cato 커넥터를 포함하므로, 여러 작업공간에서 커넥터를 실행할 경우 작업공간 당 한 번씩 업데이트를 적용하십시오.

새 필드가 도착하기까지 최대 30분이 걸릴 수 있습니다. 수집 엔드포인트는 이전 스키마를 잠시 캐시하며 이 시간 내에 이벤트는 새 필드가 비어 있는 상태로 정상적으로 수락됩니다. 쿼리로 확인하세요. 그렇지 않으면 업데이트 실패가 될 수 있습니다:

CatoNetworksEvents_CL
| where TimeGenerated > ago(1h)
| take 10

새 필드가 한 시간 후에도 여전히 비어있다면 계정 ID와 로그 분석 작업 공간 이름을 포함하여 Cato 지원에 문의하십시오.

스키마는 오직 성장할 뿐입니다. 열은 추가되어 절대 제거되거나 다시 입력되지 않으므로 업데이트는 기존 워크북, 분석 규칙 또는 저장된 쿼리를 망칠 수 없습니다.

통합이 작동하는지 확인하기

설정 후 확인하십시오:

  • Sentinel에서 커넥터 페이지는 커넥터를 연결됨으로 표시합니다.

  • Sentinel에 있는 커넥터 페이지는 커넥터를 연결됨으로 표시합니다.

  • 몇 분 만에 트래픽의 이벤트가 나타납니다. 로그 분석에서 CatoNetworksEvents_CL | take 10와 함께 쿼리하십시오.

참고:

Sentinel에서의 연결됨 상태는 이전 7일 동안 테이블에 데이터가 도착하는 기준이며, 크리덴셜이 유효한지와 관련이 없습니다. 비밀이 만료된 커넥터도 최대 7일 동안 연결됨으로 나타날 수 있습니다. 테이블에 대한 쿼리를 사용하여 여전히 이벤트가 도착하고 있음을 확인합니다.

필터 구성

필터를 사용하여 Microsoft Sentinel로 내보내는 Cato 이벤트를 제어하세요. 이것은 수집 비용을 줄이고, 잡음을 최소화하고, 특정 사이트, 사용자 또는 지역에 가장 관련이 있는 이벤트에 대한 조사에 중점을 둡니다. 여러 SIEM 환경으로 다른 이벤트 하위 집합을 라우팅하기 위해 필터를 사용할 수도 있습니다.

필터 그룹을 사용하여 이벤트 필드 또는 필드 결합에 기반한 필터를 정의하세요. 각 그룹 내 조건은 AND 논리를 사용합니다. 그룹 간에는 OR 논리가 적용됩니다. 스크린샷의 필터는 통합을 구성하여 내보내기:

  • 파리 또는 마드리드에서 시작된 이벤트는 인터넷 방화벽의 하위 유형이며 모니터 또는 프롬프트와 다른 작업을 결과로 낳았습니다.

  • 사용자 이름에는 테스트가 포함됩니다.

이벤트 필드 참조

CatoNetworksEvents_CL의 열은 Cato 이벤트 필드를 반영합니다. 각 이벤트 유형이 포함하는 필드는 Cato 이벤트 스키마를 참조하고, 필드 정의는 이벤트 필드 이해하기를 참조합니다.

로그 분석에서 예약된 이름들 때문에 두 명이 다릅니다:

Cato 필드

Sentinel의 열

time

TimeGenerated

title

activity_title

서비스 제한 사항

  • 패키지된 스키마는 시작 지점입니다. 솔루션은 출시 시점의 이벤트 스키마를 가지고 있습니다. Cato가 이후에 추가한 필드는 스키마 업데이트를 적용할 때만 테이블에 도달합니다. 이벤트 스키마 최신 상태 유지하기를 참조하십시오.

  • 작업공간 당 하나의 커넥터. 데이터 수집 규칙과 사용자 정의 된 테이블은 작업공간에서 이름을 부여받으므로 같은 로그 분석 작업공간에 커넥터를 다시 배포하면 두 번째 세트를 생성하는 대신 기존 자원을 재사용합니다. 여러 Cato 계정의 이벤트는 하나의 커넥터를 공유할 수 있으며, account_id와 account_name으로 구분됩니다. 피드를 별도의 테이블로 유지하며, 독자적인 보존이나 접근 제어가 필요할 경우 각 작업공간에 별도의 작업공간을 사용합니다.

  • 고정 테이블 이름. 이벤트는 항상 CatoNetworksEvents_CL에 기록됩니다. 테이블 이름은 게시된 솔루션에 의해 고정되어 변경할 수 없습니다. 이는 Sentinel에서 커넥터의 상태가 해당 테이블에 대한 쿼리를 통해 결정되기 때문입니다.

  • 대형 이벤트 제한. 일부 XOps 이벤트는 raw_data 필드에 광범위한 스토리가 포함될 수 있으므로 이벤트가 Microsoft Sentinel 수집 크기 제한(약 1 MB)을 초과할 수 있습니다. 이런 일이 발생하면 Cato는 이벤트를 Sentinel로 전달하지만 raw_data 필드는 생략합니다.

  • 구문을 제거해도 정리가 되지 않습니다. 커넥터를 삭제하면 데이터 수집 규칙, 사용자 테이블 및 데이터, Entra 애플리케이션이 남아있습니다. 더 이상 필요하지 않다면 Azure에서 제거하세요.


FAQ

어떤 Sentinel 통합을 선택해야 합니까?

특별한 이유가 없다면 기본 턴키 통합을 선택하세요. 가장 적은 지속적인 노력이 필요합니다: Cato가 앱 등록을 관리하고 인증서를 회전하며 스키마 업데이트를 적용할 수 있습니다.

콘텐츠 허브 통합을 선택하세요. 귀하의 조직이 테넌트에서 앱 등록을 생성하고 소유해야 하거나 Cato에 가능한 한 제한된 액세스를 부여하려는 경우입니다. 대신 클라이언트 비밀번호를 보유하고 스키마 업데이트를 적용합니다. Cato 이벤트와 Microsoft Sentinel 통합하기를 참조하십시오.

이 통합이 MS 테넌트 커넥터를 필요로 합니까?

아니요. MS 테넌트 커넥터는 Cato가 테넌트에서 앱 등록을 생성할 수 있도록 존재합니다. 이 통합에서는 귀하가 직접 애플리케이션을 생성하므로 승인 절차가 포함되지 않습니다.

이 통합으로 Cato에 어떤 액세스 권한이 있습니까?

하나의 역할 할당: 이 커넥터를 위해 생성된 싱글 데이터 수집 규칙 범위에 관한 내장된 모니터링 메트릭스 게시자 역할. 그 규칙에 이벤트를 전송할 수 있도록 허용합니다. 테넌트의 데이터 읽기, 리소스 목록 작성, 변경은 허용되지 않습니다.

클라이언트 비밀번호를 잃어버리면 어떻게 해야 합니까?

해결 방법은 두 가지가 있으며, 솔루션을 재설치할 필요는 없습니다.

Entra ID에서 새로운 비밀번호 생성하기. 앱 등록 아래 애플리케이션으로 이동하여 인증서 & 비밀번호를 열고, 새로운 클라이언트 비밀번호를 선택하고 CMA 통합에 새로운 값을 붙여넣으세요. 애플리케이션은 여러 유효한 비밀번호를 동시에 보유할 수 있어 수집이 중단되지 않습니다. 비밀번호만 변경되므로 CMA에 다시 입력할 필요가 있는 것은 그것 뿐입니다.

커넥터 페이지에서 액세스 취소를 클릭한 후 다시 배포하세요. 이 방법이 더 간단할 수 있습니다. 커넥터 페이지에 머물러 있으므로 한 곳에 머무르게 됩니다. 애플리케이션을 다시 등록하므로 새로운 Entra 앱 등록 애플리케이션 ID도 생성되어야 하고 그와 새로운 비밀번호 모두 CMA에 업데이트되어야 합니다. 데이터 수집 엔드포인트, 데이터 수집 규칙 및 일정 변경 불가 ID는 변경되지 않으므로 다른 항목을 다시 입력할 필요는 없습니다.

클라이언트 비밀번호를 회전하려면 어떻게 해야 합니까?

Entra ID의 앱 등록 아래 애플리케이션에서 새로운 클라이언트 비밀번호를 생성하세요: 앱 등록 > 인증서 & 비밀번호 > 새로운 클라이언트 비밀번호. CMA 통합에 새로운 값을 붙여넣고 Entra ID에서 이전 비밀번호를 삭제하세요. 애플리케이션은 여러 유효한 비밀번호를 동시에 보유할 수 있어 수집 간격이 발생하지 않습니다.

애플리케이션에서 비밀번호를 생성하려면 디렉토리에 대한 권한이 필요합니다. 배포에 의해 생성된 애플리케이션은 소유자가 없으므로 애플리케이션 관리자 권한이 필요할 수도 있으며 먼저 소유자로 추가해야 할 수도 있습니다.

커넥터 설치 후 왜 스키마 업데이트를 적용해야 합니까?

콘텐츠 허브 내 솔루션은 출시 당시의 이벤트 스키마를 가지고 있으며, Cato는 솔루션이 재발행되는 것보다 더 자주 이벤트 필드를 추가합니다. 업데이트를 적용하면 테이블 및 데이터 수집 규칙을 최신 스키마로 전환합니다. 이벤트 스키마 최신 유지를 참조하세요.

모든 스키마 업데이트를 적용해야 합니까?

아니오. 최근에 적용된 업데이트 이후 Cato가 추가한 필드를 저장하려면 업데이트가 필요합니다. 이를 건너뛴다고 해서 이미 보유한 필드의 수집에 영향을 미치지 않으며, 업데이트는 스키마가 성장하기 때문에 어떤 순서로든 적용될 수 있습니다.

이 통합과 기본 턴키 통합을 동시에 실행할 수 있습니까?

네. 다른 테이블로 작성되며 독립적으로 구성됩니다. 각각 선택한 이벤트의 전체 복사본을 수집한다는 점을 유념하세요. 로그 분석에서는 수집된 볼륨에 대해 청구합니다.

테이블 이름이나 보존 기간을 변경할 수 있습니까?

테이블 이름은 CatoNetworksEvents_CL로 고정되어 변경할 수 없습니다. 보존 기간은 배포 시 작업 공간 기본값으로 설정되며, 로그 분석에서 언제든지 변경할 수 있습니다. 스키마 업데이트를 적용해도 초기화되지 않습니다.