Visão geral
Para organizações que enviam dados para sistemas que não têm uma integração dedicada com a Cato, fornecemos a Integração HTTP Push Personalizada.
Use a integração HTTP Push Personalizada para transmitir eventos e, opcionalmente, fluxos diretamente para qualquer plataforma externa que aceite JSON ou JSON delimitado por nova linha (NDJSON) via HTTP. Os dados são enviados continuamente à medida que são gerados, em vez de serem recuperados em um horário programado. Isso permite que os sistemas finais recebam atualizações quase em tempo real sem sondagem.
Casos de Uso Comum
Plataformas SIEM e SOC - A empresa exemplo usa o recurso de Monitoramento de Atividades Suspeitas do IPS, que gera um alto volume de eventos de segurança. Eles decidiram centralizar esses dados na plataforma SIEM existente, para a qual não há integração dedicada da Cato. A empresa exemplo ativa Integração de Eventos e configura uma Integração Push HTTP Personalizada apontando para o endpoint de ingestão HTTP do seu SIEM, de modo que todos os eventos do IPS sejam transmitidos automaticamente para o SIEM para correlação, alertas e retenção de longo prazo junto com seus outros dados de segurança.
Coleta personalizada de logs e análises - A empresa exemplo deseja enviar dados de eventos da Cato para sua pipeline interna de análises para relatórios operacionais. Eles estabelecem um coletor de logs baseado em HTTP para receber os dados e configuram uma Integração Push HTTP Personalizada em sua conta Cato, para que os eventos sejam enviados continuamente ao coletor à medida que são gerados, sem precisar sondar Cato por atualizações.
Confiabilidade de Entrega
Os dados são enviados utilizando entrega melhor esforço. Se um ponto de destino se tornar indisponível ou houver um erro de autenticação, a Cato tenta automaticamente reconectar utilizando a seguinte programação:
Tentativas de curto prazo: 1 mín, 5 mín, 10 mín, 15 mín, 1 hr, 6 hr e 24 hr
Tentativas prolongadas: Retentativas diárias após as primeiras 24 horas, continuando por até 7 dias
Se a integração permanecer incapaz de conectar por 7 dias, as tentativas contínuas de tentar novamente param para toda a integração até que o problema de configuração do endpoint seja resolvido.
Integrações Nativas vs. Push HTTP Personalizado
Cato fornece integrações feitas sob medida para exportar eventos para plataformas comumente usadas, incluindo Splunk, Microsoft Sentinel, CrowdStrike e Azure Storage. Quando uma integração nativa está disponível para o seu destino, recomendamos usá-la. A vantagem é que ela está otimizada para essa plataforma e pode fornecer capacidades específicas para a plataforma.
Utilize a integração Custom HTTP Push quando seu destino não tiver uma integração dedicada ou quando você precisar entregar eventos para uma aplicação ou serviço personalizado.
Filtros
Use filtros para controlar quais eventos são exportados. Isso ajuda a reduzir custos de ingestão, minimizar ruído e focar investigações nos eventos mais relevantes para locais específicos, usuários ou regiões. Você também pode usar filtros para direcionar diferentes conjuntos de eventos para diferentes ambientes SIEM.

Use grupos de filtros para definir filtros com base em qualquer Campo de Evento ou combinação de campos. As condições dentro de cada grupo usam lógica E. A lógica OU é aplicável entre grupos. Os filtros no screenshot configuram a integração para exportar:
Eventos que originam de Paris ou Madrid, são do subtipo Firewall de Internet e resultaram em ações diferentes de Monitor ou Prompt.
Nome de Usuário contém Teste
Prerequisites
Antes de configurar uma integração Custom HTTP Push, verifique se a plataforma de destino suporta todos os seguintes itens:
Solicitações HTTP POST ou PUT
JSON ou JSON delimitado por nova linha (NDJSON)
A carga padrão do Cato sem a necessidade de um corpo de solicitação personalizado, envoltório específico do fornecedor ou diretiva adicional.
A estrutura da carga é fixa. Os campos não podem ser adicionados, removidos ou reorganizados.
Em resumo:
Uma plataforma de destino é tipicamente compatível se pode ingerir objetos JSON simples ou um fluxo de eventos NDJSON exatamente como a Cato os envia. Exemplos incluem SentinelOne, Securonix e Trend AI.
Uma plataforma não é compatível se sua API de ingestão requerer uma estrutura de carga proprietária, como um envelope, envoltório ou linha de controle, a ser adicionada ao corpo da solicitação. Exemplos incluem Elastic e Datadog.
Configurar Integração Push HTTP Personalizado
Passo 1: Reunir Parâmetros
De sua plataforma de destino, obtenha:
URL de Ingestão: o ponto final HTTP(S) que aceita eventos
Detalhes de Autenticação: a integração suporta Cabeçalhos Personalizados, Chave API, Token de Autenticação ou Autenticação Básica. Se seu fornecedor espera um valor prefixado (por exemplo, Bearer <token>), você deve inserir toda a string — prefixo incluído — como um único valor. É armazenado criptografado do lado Cato.
Passo 2: Testar com curl
Valide o destino independentemente usando um pedido de linha de comando curl. Isso isola problemas do lado do fornecedor (autenticação, ponto final, aceitação de carga) e oferece uma solicitação funcional que você pode reutilizar diretamente na configuração do conector.
O exemplo a seguir mostra uma solicitação curl para Elastic que não tem sucesso:
curl -X POST "https://<seu-ponto-final-elastic>/_bulk" \
-H "Authorization: ApiKey <KEY>" \
-H "Content-Type: application/x-ndjson" \
--data-binary $'{"create":{"_index":"logs-cato.events-default"}}\n{"message":"teste de evento do curl","event_type":"teste","timestamp":"2026-07-05T12:00:00Z"}\n'Isso falha nos requisitos do conector, embora a chamada curl em si possa ter sucesso contra Elastic. A carga exige uma linha de diretiva create antes de cada linha de evento; a integração não tem como injetar essa linha extra, pois o formato do corpo é fixo.
O exemplo a seguir mostra uma solicitação curl para SentinelOne que tem sucesso:
curl -i "https://ingest.us1.sentinelone.net/services/collector/raw?sourcetype=cato_events" \
-H "Authorization: <token>" \
-H "Content-Type: application/x-ndjson" \
--data-binary $'{"event_type":"test"}\n'Isso funciona porque o endpoint raw HEC do SentinelOne aceita um objeto de evento simples por linha — sem wrapper, sem diretiva extra — que é exatamente o que o conector envia. Quando um teste curl desse tipo tem sucesso, você pode usá-lo literalmente na configuração do conector:
URL: cole o ponto final completo incluindo parâmetros de consulta (por exemplo, ?sourcetype=cato_events)
Autenticação: Cabeçalhos Personalizados → nome do cabeçalho Authorization, valor definido para o seu token real (armazenado como Secreto)
Corpo: defina o tipo de conteúdo para coincidir com o que você testou (application/x-ndjson aqui)
Se o seu teste curl tiver sucesso, continue para o passo 3.
Passo 3: Configurar o Conector
No CMA, vá para Recursos > Integrações > Integrações Ativadas, e clique em Novo.
Em Integração, selecione Integração HTTP Personalizada.
Em Capacidade, escolha Exportação de Dados.
Em Autenticação, selecione o método que corresponde ao que você validou com curl (Cabeçalhos Personalizados, Chave API, Token de Autenticação ou Autenticação Básica).
Insira um Nome e uma Descrição opcional.
Insira o URL — o mesmo ponto final que você testou com curl.
Adicione seus Cabeçalhos Personalizados (ou campos de autenticação equivalentes) — mantenha os nomes e valores exatos dos cabeçalhos de seu comando curl bem-sucedido. Cada valor pode ser armazenado como Secreto ou Plano.
Em Corpo, confirme o tipo de conteúdo (o padrão é
application/json; NDJSON também é suportado).
O corpo da solicitação enviada pelo conector é não configurável: você não pode adicionar campos personalizados ou reestruturar a carga.
Em Fontes de Dados, selecione Eventos, Fluxos ou ambos.
Opcionalmente, delimite o que é enviado usando o Filtro de Eventos e o Filtro de Fluxos (corresponda a QUALQUER um dos grupos de filtros configurados). Para mais informações, veja Filtros acima.
Escolha se deseja rastrear erros com eventos do conector. Isso é recomendado para que falhas na entrega apareçam como eventos em que você possa alertar.
Salve a configuração e confirme que o status mostra Conectado.
Troubleshooting
Curl tem sucesso, mas Cato mostra Erro de Conectividade: Verifique se os cabeçalhos/autenticação inseridos no Cato correspondem exatamente ao que você usou no curl, incluindo qualquer prefixo necessário (por exemplo, Bearer) como parte do valor criptografado.
Nenhum evento está chegando à minha plataforma externa: Verifique seu Filtro de Eventos/Filtro de Fluxos. Um filtro muito restrito pode excluir tudo silenciosamente.
Fornecedor rejeita a carga: Reveja os pré-requisitos. Seu fornecedor provavelmente requer uma estrutura de corpo personalizada que este conector não pode produzir.
Alterações no Artigo
Data de inserção | Descrição |
|---|---|
04 de agosto de 2026 |
|
FAQ
Q: Posso enviar para múltiplos pontos finais de uma vez?
A: Você deve configurar uma integração Push HTTP Personalizado separada por destino.
Q: Isso substitui as integrações nativas (Splunk, Sentinel, CrowdStrike, etc.)?
A: Não. Onde existir uma integração nativa Cato, use-a. As integrações Push HTTP Personalizado são para plataformas sem uma integração dedicada ou para destinos não-SIEM.
Q: O que acontece se meu fornecedor não estiver na lista de suporte?
A: Verifique se a API de ingestão HTTP deles aceita JSON simples ou NDJSON sem uma estrutura de envoltório necessária. Se assim for, teste primeiro com curl e depois configure o conector conforme descrito nesta página.
Q: Posso personalizar o corpo JSON ou adicionar campos?
A: Não. O esquema de carga é fixo.