Visão Geral
O Cato permite que você transmita eventos e fluxos diretamente para o Splunk e normalize os dados para o modelo de informações comuns do Splunk (CIM) com o Cato Technology Add-on (TA), permitindo que você use imediatamente pesquisas padrão do Splunk, painéis e conteúdo de detecção sem criar parse personalizados. O Cato TA é uma aplicação Splunk que mapeia a telemetria da Cato para campos compatíveis com CIM para uso com análises, painéis e detecções do Splunk.
Com dados normalizados em CIM, sua telemetria está imediatamente utilizável em todo o ecossistema Splunk, incluindo Splunk Enterprise Security (ES). Você pode usar painéis, buscas de correlação e conteúdo de detecção de fábrica sem personalização adicional, reduzir o overhead operacional e acelerar fluxos de trabalho de investigação para atividade de rede, segurança e usuário.
Requisitos
Obrigatório:
Splunk Common Information Model (CIM) Add-on
Opcional:
Splunk Enterprise Security (ES)
Compreendendo a Integração da Cato com Splunk
A integração do Cato Splunk com o TA suporta as seguintes fontes de dados:
Eventos - Eventos gerados pela plataforma Cato, incluindo Firewall de Internet e WAN, Prevenção de Ameaças, autenticação, sistema e mudanças de conectividade
Fluxos - Telemetria de fluxo de rede enriquecida com contexto de aplicação e métricas agregadas
Você pode ingerir os dados em um destes formatos:
Esquema nativo da Cato
Modelo de Informações Comuns do Splunk (CIM) usando o Cato TA
A opção baseada em CIM permite que você use rapidamente análises nativas do Splunk e conteúdo de segurança.
Para mais informações, consulte este artigo.
Benefícios de Usar CIM e Splunk Enterprise Security
Usar dados normalizados em CIM com o Cato Technology Add-on oferece esses benefícios:
Use modelos de dados padronizados do Splunk para análise consistente em ambientes
Execute buscas de correlação e detecções de fábrica no Splunk ES
Ative painéis predefinidos para atividade de rede, segurança e usuário
Reduza a necessidade de extração e normalização de campos personalizados
Acelere a integração de SOC e fluxos de trabalho de investigação
Quando você usa o Splunk Enterprise Security (ES):
Dados mapeados em CIM populam automaticamente modelos de dados ES
Pesquisas de correlação predefinidas geram eventos notáveis
Painéis de segurança fornecem visibilidade imediata sobre ameaças e atividades
Pacotes de conteúdo como ESCU funcionam sem personalização adicional
Sobre o Cato TA
O Cato Technology Add-on (TA) normaliza a telemetria do Cato em campos compatíveis com CIM. Detalhes do aplicativo:
Nome do App: Cato Networks CIM Add-on para Splunk
ID do App: TA-catonetworks-cim
Autor: Cato Networks
Modelos de Dados CIM Suportados
O Cato Technology Add-on mapeia a telemetria para esses modelos de dados CIM do Splunk:
Tráfego de Rede
Detecção de Intrusão
Resolução de Rede (DNS)
Web
Autenticação
Malware
Alterar (Gerenciamento de Contas)
Implantar o Cato TA
Configure a integração e implante o Technology Add-on para normalizar os dados.
Para configurar a integração com o Cato Technology Add-on:
No menu de navegação, selecione Recursos > Integrações.
Configure a integração com o Splunk para transmitir dados para seu ambiente Splunk.
Selecione as fontes de dados:
Eventos
Fluxos
Em seu ambiente Splunk, procure por Cato Networks CIM Add-on para Splunk e instale-o.
(Opcional) Ative o Splunk Enterprise Security para análises e detecções avançadas.
Configuração Recomendada
Para melhor visibilidade no Splunk, recomendamos que você ative tanto Eventos quanto Fluxos para a integração. Isso fornece uma cobertura de telemetria mais ampla e permite correlacionar eventos de segurança discretos com o contexto do tráfego relacionado. Você pode ativar apenas uma fonte de dados se necessário, e o filtragem de eventos é suportado. No entanto, visibilidade completa e correlação requerem eventos e fluxos.
Correlacionando Eventos e Fluxos
Eventos e Fluxos compartilham o campo ID de Fluxo, permitindo correlacionar eventos de segurança com o tráfego de rede relacionado. Isso ajuda a investigar incidentes com contexto adicional de tráfego e melhora a análise entre rede, segurança e atividade do usuário.