Integração de Eventos Cato com AWS S3

Prev Next

Visão geral da Integração de Eventos da Amazon S3

Organizações que armazenam e gerenciam dados de eventos em um bucket AWS S3 podem configurar sua Conta Cato para fazer upload de eventos para ela automaticamente e continuamente. 

Essa integração envia continuamente eventos diretamente do Cato Cloud para o bucket S3, ao contrário da API eventsFeed, que exige a extração de dados da Cato e pode ser afetada por limitação de taxa.

O Cato Cloud faz upload de dados para o bucket S3 a cada 60 segundos, ou sempre que mais de 9,5 MB de dados não comprimidos forem acumulados. Os dados são transferidos com segurança via HTTPS.

Os eventos são enviados em formato comprimido .GZ. Alguns clientes, como certos navegadores, podem descompactar esses arquivos automaticamente sem remover a extensão .GZ. Se isso ocorrer, alterar a extensão do arquivo para LOG ou TXT alinhará corretamente o formato do arquivo com sua extensão.

Caso de Uso de Integração de Eventos

A empresa exemplo usa o recurso Monitoramento de Atividades Suspeitas do IPS, que gera um grande volume de eventos de segurança. Eles decidiram criar um bucket AWS S3 para armazenar todos os dados de eventos, que podem ser então integrados à sua solução SIEM. A empresa exemplo habilita a Integração de Eventos e adiciona o bucket S3 como uma integração à sua conta Cato para que todos os eventos do IPS sejam carregados automaticamente para o bucket S3.

Prerequisites

Configurando o Bucket AWS S3

Crie um bucket S3 e defina uma política IAM que permita à Cato enviar dados de eventos para ele. Em seguida, crie uma função IAM com o ARN da função da Cato e anexe a política à função.

O Cato Cloud faz o upload de dados para o bucket S3 a cada 60 segundos, ou quando mais de 9,5 MB de dados não comprimidos são acumulados. Dependendo de diferentes fatores, os dados podem às vezes ser enviados antes de atingir 9,5 MB.

A Cato usa HTTPS para enviar dados para o bucket S3.

Nota:

  • Somente regiões para buckets S3 onde o Serviço de Token de Segurança (STS) está ativo são suportadas. Para mais informações sobre a ativação do STS para uma região, consulte a documentação da AWS.

  • A região S3 da China não é suportada.

Para configurar um bucket S3 na AWS para receber dados de eventos Cato:

  1. Crie um novo Bucket S3 com a Região AWS apropriada.

  2. Criar uma nova política IAM para o bucket S3 que permita o upload de dados para o bucket.

  3. Na política, clique na aba JSON e copie o JSON da Cato abaixo.

    Edite o JSON e adicione o nome do bucket S3, depois cole na aba.

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Sid": "",
                "Effect": "Permitido",
                "Action": [
                    "s3:ListBucket",
                    "s3:GetBucketLocation"
                ],
                "Resource": [
                    "arn:aws:s3:::<nome do bucket>"
                ]
            },
            {
                "Sid": "",
                "Effect": "Permitido",
                "Action": [
                    "s3:PutObject"
                ],
                "Resource": [
                    "arn:aws:s3:::<nome do bucket>/*"
                ]
            }
        ]
    }

  4. Revise as Configurações para a Política e clique em Criar política.

  5. Crie uma nova função IAM com o ARN da Cato para permitir que a Cato carregue eventos para sua conta no bucket S3.

    1. Na página Selecionar entidade confiável, adicione o ARN da Cato à função: arn:aws:iam::428465470022:role/cato-events-integration

      {
          "Version": "2012-10-17",
          "Statement": [
              {
                  "Sid": "Statement1",
                  "Effect": "Allow",
                  "Principal": {
                      "AWS": "arn:aws:iam::428465470022:role/cato-events-integration"
                  },
                  "Condition": {"StringEquals": {"sts:ExternalId": "<CMA Account ID>"}},
                  "Action": "sts:AssumeRole"
              }
          ]
      }

      Clique em Próximo.

    2. Na página Adicionar permissões, anexe a política que você criou anteriormente à função.

      Clique em Próximo.

    3. Digite o Nome da função e clique em Criar função.

    O bucket AWS S3 está pronto para integrar com sua conta Cato.

Adicionar uma Integração de Evento para Amazon S3

Criar uma nova integração para o bucket AWS S3 na página Integrações , e adicionar o ARN da Função à integração. Este ARN permite à Cato carregar os dados do evento para o bucket S3. 

Após definir e ativar a integração AWS S3, leva alguns minutos para que a Cato comece a enviar eventos para o bucket S3.

Você pode filtrar os eventos que são enviados para o bucket S3 por tipo de evento ou subtipo. Por exemplo, você pode enviar apenas eventos IPS para sua conta. Por padrão, nenhum filtro é aplicado, e todos os eventos são enviados para o bucket S3.

Para adicionar uma integração de bucket AWS S3 para enviar eventos de sua conta:

  1. No menu de navegação, selecione Recursos > Integrações > Integrações Configuradas.

  2. Clique em Novo. O painel de Nova Integração é aberto.

  3. Selecione o tipo de integração: Amazon S3.

  4. Configure as configurações para a integração do bucket S3:

    1. Digite o Nome para a integração.

    2. Digite estes Detalhes da Conexão para a integração com base nas configurações na AWS:

      • Nome do Bucket - Nome exato do bucket S3

      • Pasta - Caminho da pasta dentro do bucket S3, se necessário

      • Região - Região onde o bucket S3 está hospedado

        Nota: Somente regiões para buckets S3 onde o Serviço de Token de Segurança (STS) está ativo são suportadas.

      • ARN da Função - Copie e cole o ARN para a Função para o bucket S3

    3. (Opcional) Defina as configurações de filtro para os eventos que são enviados para o bucket S3.

      Quando você define vários filtros, existe uma relação E, e os eventos que correspondem a todos os filtros são enviados.

  5. Clique em Aplicar. O bucket AWS S3 agora está integrado com sua conta.

    Nota: Você pode definir até três Integrações de Eventos para sua conta.