Integração dos Dados Cato com o Datadog

Prev Next

Visão geral

A integração com o Datadog permite que você analise dados de rede e segurança Cato juntamente com dados de outras fontes no Datadog. Você pode usar esses dados para painéis, monitores, alertas e análises de log sem implantar mecanismos adicionais de coleta de dados.

Cato envia eventos normalizados e, opcionalmente, fluxos de rede diretamente para sua conta do Datadog. Você configura a integração nativa do Datadog no Aplicativo de Gerenciamento Cato (CMA).

Casos de Uso

Eventos

Você pode enviar eventos Cato para o Datadog para centralizar o monitoramento de segurança e a observabilidade. Os eventos fornecem dados sobre atividades de rede, ameaças, usuários, dispositivos e tráfego que atravessam a plataforma Cato. As equipes SOC e NOC podem incorporar esses dados aos seus fluxos de trabalho de monitoramento e investigação existentes.

Fluxos

Ao investigar atividades suspeitas, você pode usar dados de fluxo agregados para adicionar contexto de rede aos eventos Cato. Os eventos mostram informações como decisões de política, identidade do usuário e aplicações. Os dados de fluxo adicionam detalhes como bytes totais transferidos, contagem de pacotes e duração da sessão.

Este contexto adicional ajuda a distinguir atividades mínimas de grandes transferências de dados que podem indicar exfiltração de dados potencial.

Requisitos

Antes de configurar esta integração, garanta o seguinte:

Fontes de Dados

Você pode configurar a integração para enviar Eventos, Fluxos ou ambos.

Eventos

  • Gerado quando ocorre atividade específica na rede ou sistema (por exemplo, quando uma regra de política é correspondida ou uma ameaça é detectada).

  • Proporciona insights discretos e em tempo real sobre segurança e aplicação de políticas.

  • Enviado usando o esquema de eventos do Cato.

  • Novas integrações exportam apenas Eventos por padrão.

  • O filtragem é suportado para Eventos.

Fluxos

  • Originam-se como fluxos de rede (5-tuplas), enriquecidos com informações em nível de aplicação dos motores Cato.

  • Inclui contexto de aplicação e usuário, além de dados agregados da sessão: bytes, pacotes e duração.

  • Pode gerar volume de dados significativamente maior que eventos. O volume exato depende do tráfego.

Criando a Integração Datadog

Para enviar eventos e fluxos Cato para o Datadog, você criará uma integração no CMA usando uma chave API do Datadog.

Passo 1: Obter uma Chave API do Datadog

  1. Faça login na sua conta do Datadog.

  2. Navegue até Configurações da Organização > Chaves API.

  3. Clique em Nova Chave, insira um nome descritivo (por exemplo, Integração Cato) e clique em Criar Chave.

  4. Copie e salve o valor da Chave API. Não será mostrado novamente.

  5. Anote o Site Datadog (visível na URL, por exemplo, datadoghq.com).

Passo 2: Teste com curl

Antes de configurar a integração no CMA, valide que sua chave API do Datadog e o endpoint de ingestão funcionam enviando um log de teste diretamente da linha de comando. Isso isola quaisquer problemas do lado do fornecedor (autenticação, endpoint, aceitação de carga) antes de você acessar o CMA.

A API de ingestão de Logs do Datadog usa o cabeçalho DD-API-KEY para autenticação. Cato define o campo source como cato e usa uma tag data_source para distinguir eventos de fluxos no Explorador de Log do Datadog.

Exemplo — Datadog (site EUA):


curl -X POST "https://http-intake.logs.datadoghq.com/v1/input" \
  -H "Accept: application/json" \
  -H "Content-Type: application/json" \
  -H "DD-API-KEY: <your-api-key>" \
  -d '[{
 "ddsource": "cato",
 "ddtags": "env:staging,version:5.1",
 "message": { "message":"event de teste do curl","event_type":"test","timestamp":"2026-07-05T12:00:00Z" }
  }]

Substitua <YOUR_API_KEY> pela chave API obtida na Etapa 1 e use o URL de ingestão que corresponde ao seu site Datadog.

Uma resposta bem-sucedida retorna HTTP 202 Accepted. Você pode então verificar se o log aparece no Datadog sob Logs > Pesquisar, filtrando por source:cato.

Passo 3: Configure a Integração no CMA

Screenshot 2026-08-02 at 22.04.38.png


  1. No menu de navegação, vá para Recursos > Integrações.

  2. Clique na aba Integrações Configuradas, e clique em Novo.

  3. No painel de Nova Integração, selecione Datadog no dropdown de integração.

  4. A Capacidade é automaticamente ajustada para Data Export.

  5. No dropdown Auth, selecione Chave API.

  6. Insira um Nome para a integração (necessário).

  7. Opcionalmente, insira uma Descrição.

  8. Insira o Site Datadog (por exemplo: datadoghq.com).

  9. Insira a Chave API que você copiou do Datadog.

  10. Em Fontes de Dados, selecione Eventos, Fluxos ou ambos.

  11. Opcionalmente, configure os grupos de Filtro de Eventos e/ou Filtro de Fluxos para controlar quais dados são enviados (veja Filtros abaixo).

  12. Clique em Salvar.

  13. Atualize a página de Integrações. A integração aparece na tabela Integrações Configuradas com o status Conectado.

Filtros

Filtros permitem que você controle quais eventos Cato (e fluxos) são exportados para o Datadog.

  • Ajudam a reduzir custos de ingestão, minimizam ruído e focam investigações.

  • Permitam o roteamento de diferentes subconjuntos de eventos para diferentes plataformas.

  • Grupos de filtros são definidos com base em qualquer Campo de Evento ou combinação de campos.

  • Condições dentro de cada grupo usam lógica AND; lógica OR é aplicada entre grupos.

Filtro de Eventos

Disponível no painel de Nova Integração sob Filtro de Eventos. Clique em Adicionar Filtro para definir uma condição, ou Adicionar Grupo para criar um grupo de filtro adicional (lógica OR entre grupos).

Filtro de Fluxos

Disponível sob Filtro de Fluxos quando Fluxos é selecionado como uma fonte de dados. Segue a mesma lógica do Filtro de Eventos.

Troubleshooting

Problemas

Solução

Integração mostra Erro de Conectividade

Verifique se o URL do Site Datadog e a Chave API estão inseridos corretamente. Garantir que a chave API não foi revogada no Datadog.

Nenhum evento chegando no Datadog

Verifique a configuração do Filtro de Eventos — um filtro excessivamente estreito pode excluir silenciosamente todos os dados.

Nenhum fluxo chegando no Datadog

Confirme que Fluxos está selecionado em Fontes de Dados, e verifique o Filtro de Fluxos por condições excessivamente restritivas.

Integração salva mas status não mostra Conectado

Atualize a página de Integrações. Se o problema persistir, verifique as permissões da chave API do seu Datadog.