Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Отправка данных с помощью пользовательской интеграции HTTP Push

Prev Next

Обзор.

Для организаций, которые отправляют данные в системы, для которых нет выделенной интеграции Cato, мы предоставляем пользовательскую интеграцию HTTP Push.

Используйте пользовательскую интеграцию HTTP Push для передачи событий и, опционально, потоков прямо на любую внешнюю платформу, которая принимает JSON или JSON, разделенный переносом строки (NDJSON) по HTTP. Данные отправляются непрерывно по мере их генерации, вместо получения на основе расписания. Это позволяет системам, работающим ниже по течению, получать обновления почти в реальном времени без опроса.

Основные случаи использования:

  • Платформы SIEM и SOC - Sample Company использует функцию мониторинга подозрительной активности IPS, которая генерирует множество событий безопасности. Они решают централизовать эти данные с существующей платформой SIEM, для которой нет выделенной интеграции с Cato. Sample Company активирует интеграцию событий и настраивает пользовательскую интеграцию HTTP Push, указывающую на конечную точку HTTP их SIEM, чтобы все события IPS автоматически транслировались в SIEM для корреляции, оповещений и долгосрочного хранения наряду с другими данными безопасности.

  • Сбор и аналитика пользовательских журналов - Sample Company хочет загружать данные событий Cato в свою внутреннюю аналитическую систему для операционной отчетности. Они создают сборщик журналов на основе HTTP для получения данных и настраивают пользовательскую интеграцию HTTP Push в своем аккаунте Cato, чтобы события непрерывно передавались в сборщик по мере их генерации, без необходимости опрашивать Cato для обновлений.

Индивидуальные интеграции против пользовательского HTTP Push

Cato предлагает специально разработанные интеграции для экспорта событий на часто используемые платформы, включая Splunk, Microsoft Sentinel, CrowdStrike и Azure Storage. Когда для вашего назначения доступна родная интеграция, мы рекомендуем использовать ее. Преимущество заключается в том, что она оптимизирована для этой платформы и может обеспечивать специфичные для платформы возможности.

Используйте пользовательскую интеграцию HTTP Push, когда у вашего назначения нет выделенной интеграции или когда вам нужно передать события в пользовательское приложение или сервис.

Фильтры

Используйте фильтры для поиска событий, которые экспортируются. Это помогает сокращать затраты на приём данных, минимизировать шум и сосредоточивать расследования на событиях, которые наиболее актуальны для конкретных сайтов, пользователей или регионов. Вы также можете использовать фильтры, чтобы направлять различные подмножества событий в различные среды SIEM.

Используйте группы фильтров для определения фильтров на основе любого поля события или комбинации полей. Условия в каждой группе используют логику И. Логика ИЛИ применяется между группами. Фильтры на скриншоте настраивают интеграцию для экспорта:

  • События, которые происходят из Парижа или Мадрида, имеют подтип Интернет-Файервол и приводят к действиям, отличным от Монитор или Запрос

  • Имя пользователя содержит Тест

Предварительные условия

Перед настройкой пользовательской интеграции HTTP Push, убедитесь, что платформа назначения поддерживает все следующие возможности:

  • Запросы HTTP POST или PUT

  • JSON или строкопоточный JSON (NDJSON)

  • Стандартная нагрузка Cato, без необходимости пользовательского тела запроса, специфической для продавца обёртки или дополнительных инструкций

Структура нагрузки фиксирована. Поля не могут быть добавлены, удалены или переупорядочены.

Вкратце:

  • Платформа назначения, как правило, совместима, если она может принимать простые объекты JSON или поток событий NDJSON точно так, как их отправляет Cato. Примеры: SentinelOne, Securonix и Trend AI.

  • Платформа несовместима, если её API требует уникальной структуры нагрузки, такой как оболочка, обёртка или управляющая строка, добавляемая в тело запроса. Примеры: Elastic и Datadog.

Настройка Пользовательской интеграции HTTP Push

Шаг 1: Сбор параметров

Получите с вашей целевой платформы:

  • URL приёма: конечная точка HTTP(S), которая принимает события

  • Сведения об аутентификации: интеграция поддерживает Пользовательский заголовок(и), ключ API, токен Bearer или базовую аутентификацию. Если от вашего поставщика ожидается значение с префиксом (например, Bearer <token>), введите всю строку, включая префикс, как одно значение. Она хранится зашифрованной на стороне Cato.

Шаг 2: Тестирование с curl

Проверьте назначение независимо с помощью команды curl. Это изолирует вопросы со стороны поставщика (аутентификация, конечная точка, принятие нагрузки) и предоставляет рабочий запрос, который можно использовать непосредственно в настройке соединителя.

Следующий пример демонстрирует запрос curl для Elastic, который не выполняется:

curl -X POST "https://<your-elastic-endpoint>/_bulk" \
 -H "Authorization: ApiKey <KEY>" \
 -H "Content-Type: application/x-ndjson" \
 --data-binary $'{"create":{"_index":"logs-cato.events-default"}}\n{"message":"тестовое событие из curl","event_type":"тест","timestamp":"2026-07-05T12:00:00Z"}\n'

Этот пример не соответствует требованиям коннектора, хотя сам вызов curl может быть успешным для Elastic. Для каждой строки событий требуется директивная строка create перед каждой строкой событий; интеграция не может вставить эту дополнительную строку, поскольку формат тела фиксирован.

Следующий пример демонстрирует curl-запрос для SentinelOne, который выполняется успешно:

curl -i "https://ingest.us1.sentinelone.net/services/collector/raw?sourcetype=cato_events" \
 -H "Authorization: <token>" \
 -H "Content-Type: application/x-ndjson" \
 --data-binary $'{"event_type":"тест"}\n'

Это работает, потому что необработанная конечная точка HEC SentinelOne принимает простой объект события на строку — без обвязки, без дополнительных директив — что именно и отправляет коннектор. Когда тест с curl, как этот, завершается успешно, вы можете использовать его дословно в настройке соединителя:

  • URL: вставьте полную конечную точку, включая параметры запроса (например, ?sourcetype=cato_events)

  • Аутентификация: Пользовательские заголовки → имя заголовка Authorization, значение токена хранится как Секрет.

  • Тело: установите тип содержимого в соответствии с тем, что вы тестировали (application/x-ndjson здесь)

Если ваш тест curl прошел успешно, переходите к шагу 3.

Шаг 3: Настройка соединителя

  1. В CMA перейдите в Ресурсы > Интеграции > Настроенные интеграции и нажмите Новый.

  2. В разделе Интеграция выберите Пользовательскую интеграцию HTTP.

  3. В разделе Возможность выберите Экспорт данных.

  4. В разделе Аутентификация выберите метод, который соответствует тому, что вы проверили с помощью curl (Пользовательские заголовки, ключ API, токен Bearer или основная аутентификация).

  5. Введите Имя и необязательное Описание.

  6. Введите URL — ту же конечную точку, которую вы проверяли с помощью curl.

  7. Добавьте ваши Пользовательские заголовки (или эквивалентные поля аутентификации) — перенесите точные имена и значения заголовков из вашей успешной команды curl. Каждое значение может храниться как Секрет или Нечто.

  8. В разделе Тело подтвердите тип содержимого (по умолчанию application/json; поддерживается также NDJSON).

Тело запроса, отправляемое соединителем, не подлежит настройке: вы не можете добавлять пользовательские поля или изменять структуру нагрузки.

  1. В разделе Источники данных выберите События, Потоки или оба варианта.

  2. При желании найдите, что отправляется, используя фильтр событий и фильтр потоков (соответствует ЛЮБОЙ из настроенных групп фильтров). Для получения дополнительной информации см. Фильтры выше.

  3. Выберите, следите ли вы за ошибками с событиями соединителя. Это рекомендуется, чтобы неудачи доставки появлялись как события, на которые можно настроить оповещения.

  4. Сохраните конфигурацию и подтвердите, что статус показывает Подключено.

Устранение неполадок

  • Curl удачлив, но Cato показывает Ошибку соединения: Дважды проверьте, что заголовки/аутентификация, введенные в Cato, точно соответствуют использованному в curl, включая любой необходимый префикс (например, Bearer) как часть зашифрованного значения.

  • На мою внешнюю платформу не поступают события: Проверьте ваш Фильтр событий/Фильтр потоков. Слишком узкий фильтр может без уведомления исключить всё.

  • Производитель отвергает нагрузку: Проверьте требования. Ваш производитель может требовать уникальной структуры тела, которую этот соединитель не может предоставить.

Изменения в статье

Дата вставки

Описание

04 августа 2026

  • Добавлены подробные примеры использования

  • Добавлена информация о фильтрации событий

  • Незначительные доработки

Часто задаваемые вопросы

В: Могу ли я отправлять на несколько конечных точек одновременно?

О: Для каждого назначения настройте отдельную интеграцию Пользовательского HTTP Push.

В: Заменяет ли это предустановленные интеграции (Splunk, Sentinel, CrowdStrike и т. д.)?

О: Нет. Если существует собственная интеграция Cato, используйте её. Пользовательские интеграции HTTP Push предназначены для платформ без предустановленной интеграции или для назначений, не связанных с SIEM.

В: Что делать, если моего производителя нет в списке поддерживаемых?

О: Проверьте, принимает ли их API поглощения HTTP обычный JSON или NDJSON без обязательной структуры обёртки. Если да, сначала проверьте с помощью curl, затем настройте соединитель, как описано на этой странице.

В: Могу ли я настроить тело JSON или добавить поля?

О: Нет. Схема нагрузки фиксированная.