Este artigo explica como integrar uma Conta de Armazenamento Azure com sua conta Cato para fazer upload de Eventos diretamente para uma Conta de Armazenamento.
Visão geral da Integração de Eventos
Para clientes que revisam e analisam dados de Eventos em uma Conta de Armazenamento Azure, você pode configu rar sua conta Cato para enviar Eventos automaticamente e continuamente para ela. Isto é diferente da eventsFeed API, que exige que os clientes puxem os dados do Cato e é impactada por questões como a limitação de taxa.
A Nuvem Cato envia dados para a conta de armazenamento da seguinte forma: a cada 60 segundos, ou quando há mais de 10MB de dados. A Cato usa HTTPS para enviar Dados para a Conta de Armazenamento Azure.
Os eventos são enviados em formato comprimido .gz, alguns clientes (por exemplo, certos navegadores) podem descompactar automaticamente esses arquivos sem remover a extensão .gz. Caso isso ocorra, mudar a extensão do arquivo para .log ou .txt alinhará corretamente o formato do arquivo com sua extensão.
Caso de Uso de Integração de Eventos
A empresa exemplo está usando o recurso de Monitoramento de Atividades Suspeitas do IPS que gera muitos eventos de segurança. Eles decidem criar uma conta de Armazenamento Azure para armazenar todos os dados de eventos, os quais podem então integrar com sua solução SIEM. A empresa exemplo ativa a Integração de Eventos e adiciona a Conta de Armazenamento Azure como uma integração à conta Cato para que todos os eventos IPS sejam enviados automaticamente para o Armazenamento Azure.
Requisitos
Revise os pré-requisitos para todas as integrações de eventos Cato em Começando com Integrações de Eventos
Visão Geral de Alto Nível de Integração de Eventos Azure
Criar Nova Conta de Armazenamento Azure e Contêiner.
Azure fornece uma string de conexão da seguinte forma:
Chaves de acesso - a string de conexão é gerada automaticamente.
SAS - configure as permissões e configurações recomendadas e, em seguida, a string de conexão é gerada.
Crie a integração Azure no Aplicativo de Gerenciamento Cato usando a string de conexão do passo anterior.
Configurando a Conta de Armazenamento do Azure
Crie uma nova conta de armazenamento e contêiner para os dados de eventos Cato, recomendamos que você não use uma conta de armazenamento existente para a Integração de Eventos. Você pode usar uma string de conexão Azure de uma chave de acesso ou de uma assinatura de acesso compartilhado (SAS).
Usando Chaves de Acesso para a String de Conexão
Para os clientes que estão usando chaves de acesso Azure para autenticar a conta de armazenamento à Cato, copie a string de conexão. Você irá colar a string de conexão das chaves de acesso no Aplicativo de Gerenciamento Cato ao configurar a integração Azure.
Para criar uma conta de armazenamento que use chaves de acesso:
Crie uma nova conta de armazenamento com as configurações apropriadas.
Nos detalhes da Instância, selecione desempenho Padrão.

Clique em Revisar e depois clique em Criar.
Crie um novo contêiner para os dados de eventos (Armazenamento de dados > Contêineres).
Você inserirá o Nome do Contêiner no Aplicativo de Gerenciamento Cato quando criar a integração para os eventos (abaixo).
No painel de navegação à esquerda, vá para a seção Segurança + redes e selecione Chaves de acesso.
Copie a string de conexão das chaves de acesso para a conta de armazenamento.

Continuar com Adicionar Conta de Armazenamento Azure para Eventos (abaixo).
Usando SAS para a String de Conexão
Azure SAS permite que você restrinja permissões para o contêiner de armazenamento, como endereços IP permitidos e uma data de expiração para a string de conexão. Para mais informações sobre os endereços IP da Cato, veja este artigo (você deve estar logado para visualizá-lo).
O token para a string de conexão SAS inclui uma data de expiração, que é mostrada na página de Integração de Eventos. Após a data de expiração, o token não é mais válido e Cato não pode enviar eventos para o contêiner de armazenamento. Para manter o upload contínuo de eventos, gere uma nova string de conexão e aplique-a à integração antes da data de expiração do SAS.
Para configurar uma conta de armazenamento no Azure para receber dados de eventos Cato:
Crie uma nova conta de armazenamento com as configurações apropriadas.
Nos detalhes da Instância, selecione desempenho Padrão.

Clique em Revisar e depois clique em Criar.
Crie um novo contêiner para os dados de eventos (Armazenamento de dados > Contêineres).
Você inserirá o Nome do Contêiner no Aplicativo de Gerenciamento Cato quando criar a integração para os eventos (abaixo).
No painel de navegação à esquerda, vá para a seção de Segurança + Redes e selecione Assinatura de acesso compartilhado.
Configure o SAS com as seguintes permissões de acesso:
Serviços permitidos - Blob, Arquivo
Tipos de recursos permitidos - Contêiner, Objeto
Permissões permitidas - Ler, Escrever, Lista

Clique em Gerar SAS e string de conexão.
Copie a String de Conexão para a conta de armazenamento. Você colará essa string quando criar a integração para os eventos (abaixo).

Adicionar Conta de Armazenamento Azure para Eventos
Criar uma nova Integração para a Conta de Armazenamento Azure na página Integrações e colar a String de Conexão na Integração. Esta string permite que o Cato envie dados de eventos para a conta de armazenamento. Você não pode editar a string após criar a integração, em vez disso, você pode Redefinir 2FA o campo e, em seguida, colar a string de conexão.
Após definir e ativar a integração de Armazenamento Azure, leva alguns minutos para o Cato começar a enviar eventos para a conta de armazenamento.
Você pode escolher filtrar os eventos que são enviados para a conta de armazenamento. Por exemplo, enviar apenas eventos IPS para sua conta. A configuração padrão é sem filtro, e todos os eventos são enviados para a conta de armazenamento.
Para adicionar uma integração de Armazenamento Azure e enviar eventos para sua Conta:
No menu de navegação, selecione Recursos > Integrações > Integrações Ativas.
Clique Novo. O painel de Nova Integração é aberto.
Selecionar o tipo de integração: Armazenamento de Blobs do Azure.
Em Integração, selecione Conta de Armazenamento Azure e digite o Nome para a integração.
Digite estes Detalhes da Conexão para a integração com base nas configurações no Azure:
String de Conexão - Cole a string de conexão que você copiou da conta de armazenamento
Nome - Nome idêntico do contêiner na conta de armazenamento
(Opcional) Pasta - Nome idêntico para o caminho da pasta dentro do contêiner (se necessário)
(Opcional) Defina as configurações de filtro para os eventos que são enviados para a conta de armazenamento.
Quando você define vários filtros, existe uma relação E, e os eventos que correspondem a todos os filtros são enviados.
Clique em Aplicar. A Conta de Armazenamento Azure está agora integrada com sua conta.
Nota: Você pode definir até três Integrações de Eventos para sua conta.