Интеграция данных Cato с Datadog

Prev Next

Обзор

Интеграция с Datadog позволяет анализировать данные сети и безопасности Cato наряду с данными из других источников в Datadog. Вы можете использовать эти данные для панелей мониторинга, мониторинга, оповещений и аналитики журналов без развертывания дополнительных механизмов сбора данных.

Cato отправляет нормализованные события и, по желанию, сетевые потоки напрямую в ваш аккаунт Datadog. Вы настраиваете интеграцию Datadog в Приложении Управления Cato (CMA).

Использование случаев

События

Вы можете отправлять события Cato в Datadog для централизованного мониторинга безопасности и наблюдаемости. События предоставляют данные о сетевой активности, угрозах, пользователях, устройствах и трафике на платформе Cato. Команды SOC и NOC могут включать эти данные в свои текущие системы мониторинга и расследования.

Потоки

При расследовании подозрительной активности вы можете использовать агрегированные поточные данные, чтобы добавить сетевой контекст к событиям Cato. События показывают информацию, такую как решения политики, идентификаторы пользователей и приложения. Данные потоков добавляют подробности, такие как общий объем байтов, число пакетов и продолжительность сессии.

Этот дополнительный контекст помогает отличать минимальную активность от крупных передач данных, которые могут указать на возможную утечку данных.

Предварительные условия

Перед настройкой этой интеграции убедитесь в следующем:

Источники данных

Вы можете настроить интеграцию для отправки Событий, Потоков или обоих.

События

  • Генерируется, когда происходит конкретная активность в сети или системе (например, когда совпадает правило политики или обнаружена угроза).

  • Предоставляет дискретную, актуальную информацию о безопасности и применении политики.

  • Отправляется с использованием схемы событий Cato.

  • Новые интеграции экспортируют только События по умолчанию.

  • Фильтрация поддерживается для Событий.

Потоки

  • Начинается как сетевые потоки (5-тупль), обогащенные информацией уровня приложения от движков Cato.

  • Включает контекст приложения и пользователя, а также агрегированные данные сессий: байты, пакеты и продолжительность.

  • Может генерировать значительно больший объем данных, чем события. Точный объем данных зависит от трафика.

Создание интеграции с Datadog

Чтобы отправить события и потоки Cato в Datadog, вы создадите интеграцию в CMA, используя ключ API от Datadog.

Шаг 1: Получите ключ API Datadog

  1. Войдите в свою учетную запись Datadog.

  2. Перейдите в Настройки Организации > Ключи API.

  3. Нажмите Новый ключ, введите описательное имя (например, Интеграция Cato), и нажмите Создать ключ.

  4. Скопируйте и сохраните значение Ключа API. Он больше не будет показан.

  5. Отметьте свой Сайт Datadog (видимый в URL, например, datadoghq.com).

Шаг 2: Тест с помощью curl

Перед настройкой интеграции в CMA, убедитесь, что ваш ключ API Datadog и конечная точка ввода данных работают, отправив тестовый журнал напрямую из командной строки. Это исключает любые проблемы со стороны поставщика (аутентификация, конечная точка, принятие данных) до тех пор, пока вы не коснетесь CMA.

API ввода данных журналов Datadog использует заголовок DD-API-KEY для аутентификации. Cato задает поле source как cato и использует тег data_source, чтобы различать события и потоки в Datadog Log Explorer.

Пример — Datadog (Сайт США):


curl -X POST "https://http-intake.logs.datadoghq.com/v1/input" \
  -H "Accept: application/json" \
  -H "Content-Type: application/json" \
  -H "DD-API-KEY: <your-api-key>" \
  -d '[
    {
      "ddsource": "cato",
      "ddtags": "env:staging,version:5.1",
      "message": { "message":"test event from curl","event_type":"test","timestamp":"2026-07-05T12:00:00Z" }
    }
  ]'

Замените <YOUR_API_KEY> на ключ API, полученный в Шаге 1, и используйте URL-адрес ввода, который соответствует вашему сайту Datadog.

Успешный ответ вернет HTTP 202 Принято. Вы можете затем проверить, что журнал появляется в Datadog в разделе Логи > Поиск, фильтрируя по source:cato.

Шаг 3: Настройте интеграцию в CMA

Screenshot 2026-08-02 at 22.04.38.png


  1. Из навигационного меню перейдите в Ресурсы > Интеграции.

  2. Нажмите вкладку Настроенные интеграции, затем нажмите Новый.

  3. В панели Новая интеграция выберите Datadog из выпадающего списка интеграции.

  4. Возможности автоматически устанавливаются на Экспорт данных.

  5. В выпадающем списке Аутентификация выберите Ключ API.

  6. Введите Имя для интеграции (обязательно).

  7. Опционально, введите Описание.

  8. Введите Сайт Datadog (например: datadoghq.com).

  9. Введите Ключ API, который вы скопировали из Datadog.

  10. В разделе Источники данных выберите События, Потоки, или оба.

  11. При необходимости настройте группы Фильтра событий и/или Фильтра потоков для контроля, какие данные отправляются (см. ниже Фильтры).

  12. Нажмите Сохранить.

  13. Обновите страницу Интеграций. Интеграция появляется в таблице Настроенные интеграции со статусом Подключено.

Фильтры

Фильтры позволяют контролировать, какие события (и потоки) Cato экспортируются в Datadog.

  • Помогает снизить затраты на ввод данных, минимизировать шум и сосредоточить расследования.

  • Позволяет направлять различные подмножества событий на различные платформы.

  • Фильтровые группы определяются на основе любого поля События или комбинации полей.

  • Условия в каждой группе используют логику AND; логика OR применяется между группами.

Фильтр событий

Доступно в панели Новой Интеграции в разделе Фильтр событий. Нажмите Добавить Фильтр, чтобы определить условие, или Добавить группу, чтобы создать дополнительную группу фильтров (логика OR между группами).

Фильтр потоков

Доступно в разделе Фильтр потоков при выборе Потоков как источника данных. Следует той же логике, что и фильтр событий.

Диагностика

Проблемы

Решение

Интеграция показывает Ошибка соединения

Проверьте, правильно ли введены URL сайта Datadog и ключ API. Убедитесь, что ключ API не был отозван в Datadog.

События не поступают в Datadog

Проверьте вашу конфигурацию фильтра событий — чрезмерно узкий фильтр может тихо исключать все данные.

Потоки не поступают в Datadog

Убедитесь, что в разделе Источники данных выбраны Потоки, и проверьте фильтр потоков на наличие слишком ограничительных условий.

Интеграция сохранена, но статус не показывает Подключено

Обновите страницу Интеграций. Если проблема сохраняется, проверьте разрешения вашего ключа API Datadog.