Начало работы с интеграцией событий

Prev Next

Обзор

Служба Cato генерирует насыщенные и детализированные события, обеспечивая всестороннюю видимость во всех сетевых и защитных функциях. Вы можете напрямую получать эти события следующими способами:

Интеграции событий позволяют автоматически пересылать данные событий Cato на внешние платформы и места хранения для их сохранения, мониторинга и анализа. Это помогает использовать события Cato в существующих рабочих процессах SOC, SIEM и озера данных без необходимости их ручного экспорта или постоянного опроса.

В зависимости от типа интеграции, Cato либо непрерывно загружает события в облачное хранилище, либо передает данные напрямую в поддерживаемую платформу стороннего производителя через встроенный коннектор, либо потоковое передает события и потоки на совместимую конечную точку HTTP с использованием Пользовательской HTTP Push интеграции. Используйте Пользовательскую HTTP Push интеграцию, если платформа назначения не имеет выделенной интеграции с Cato, но может принимать стандартные Cato JSON или NDJSON нагрузки.

Фильтрация событий

Доступные опции фильтрации зависят от типа интеграции:

  • Интеграции облачных хранилищ, таких как Amazon S3 и Azure Storage, поддерживают фильтрацию по типу или подтипу события.

  • Нативные интеграции CMA для SIEM, такие как CrowdStrike, Microsoft Sentinel и Splunk, поддерживают группы фильтров. Эти группы позволяют фильтровать события с использованием полей, таких как действие, серьезность, имя правила, приложение, сайт или пользователь. 

Необходимые условия

  • Если доступ к стороне стороннего сервиса ограничен определёнными IP-адресами, смотрите эту статью для IP-адресов Cato, которые необходимо разрешить (вам нужно войти в систему, чтобы увидеть эту статью).

  • Вы можете определить до трех интеграций событий для вашей учетной записи.

Готовые интеграции

Пересылайте события напрямую в следующие решения SIEM и назначенные аккаунты хранения, используя нативные коннекторы, настроенные в CMA.

Пользовательская интеграция чрез HTTP Push

Для организаций, которые отправляют данные в системы, для которых нет специальной интеграции с Cato, мы предоставляем Пользовательскую интеграцию чрез HTTP Push.

Используйте Пользовательскую интеграцию чрез HTTP Push для потоковой передачи событий и, при необходимости, потоков непосредственно на любую внешнюю платформу, которая принимает JSON или JSON с разделителями (NDJSON) через HTTP. Данные передаются непрерывно по мере их генерации, а не извлекаются по запланированному графику. Это позволяет входящим системам получать обновления почти в реальном времени без опроса.

Интеграции с третьими сторонами

Чтобы узнать о многих других сервисах, которые интегрируются с Cato, посетите catonetworks.com/integrations/