Обзор интеграции событий Amazon S3
Организации, которые хранят и управляют данными о событиях в бакете AWS S3, могут настроить свою учетную запись Cato для автоматической и непрерывной загрузки событий в него.
Эта интеграция постоянно загружает события напрямую из облака Cato в bucket S3, в отличие от API eventsFeed, который требует извлечения данных из Cato и может быть подвержен ограничению частоты.
Облако Cato загружает данные в bucket S3 каждую 60 секунд или когда накапливается более 9.5 МБ несжатых данных. Данные передаются безопасным образом через HTTPS.
События загружаются в сжатом формате .GZ. Некоторые клиенты, например, определенные браузеры, могут автоматически распаковать эти файлы, не удаляя расширение .GZ. Если это произойдет, изменение расширения файла на LOG или TXT позволит правильно сопоставить формат файла с его расширением.
Использование интеграции событий
Пример компании использует функцию мониторинга подозрительной активности IPS, которая генерирует множество событий безопасности. Они решают создать корзину AWS S3, чтобы хранить все данные о событиях, которые затем можно интегрировать с их решением SIEM. Компания-пример включает интеграцию событий и добавляет bucket S3 как интеграцию в свою учетную запись Cato, чтобы все события IPS автоматически загружались в bucket S3.
Необходимые условия
Просмотрите предварительные требования для всех интеграций событий Cato в Начало работы с Интеграциями Событий
Настройка ведра AWS S3
Создайте bucket S3 и определите политику IAM, которая позволяет Cato загружать в него данные событий. Затем создайте роль IAM с ARN роли Cato и прикрепите к ней политику.
Облако Cato загружает данные в bucket S3 каждую 60 секунд или когда накапливается более 9.5 МБ несжатых данных. В зависимости от различных факторов данные могут быть загружены до достижения объема 9.5 МБ.
Cato использует HTTPS для загрузки данных в S3 Bucket.
Примечание:
Поддерживаются только регионы для корзин S3, где активен сервис Security Token Service (STS). Для получения дополнительной информации о включении STS для региона смотрите документацию AWS.
Регион S3 в Китае не поддерживается.
Для настройки корзины S3 в AWS для получения данных о событиях Cato:
Создайте новый S3 bucket с соответствующим регион AWS.

Создайте новую IAM-политику для корзины S3, позволяющую загружать данные в корзину.
В политике нажмите на вкладку JSON и скопируйте ниже JSON от Cato.
Редактируйте JSON и добавьте имя для S3 bucket, затем вставьте его в вкладку.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "", "Effect": "Разрешить", "Action": [ "s3:ListBucket", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::<bucket name>" ] }, { "Sid": "", "Effect": "Разрешить", "Action": [ "s3:PutObject" ], "Resource": [ "arn:aws:s3:::<bucket name>/*" ] } ] }
Просмотрите настройки политики и нажмите Создать политику.

Создайте новую роль IAM с ARN Cato, чтобы разрешить Cato загружать события для вашей учетной записи в ведро S3.
На странице Выбор надежного объекта добавьте ARN Cato в роль:
arn:aws:iam::428465470022:role/cato-events-integration{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::428465470022:role/cato-events-integration" }, "Condition": {"StringEquals": {"sts:ExternalId": "<CMA Account ID>"}}, "Action": "sts:AssumeRole" } ] }
Нажмите Далее.
На странице Добавление разрешений прикрепите ранее созданную политику к роли.

Нажмите Далее.
Введите Имя роли и нажмите Создать роль.
AWS S3 bucket готов к интеграции с вашей учетной записью Cato.

Добавление Интеграции событий для Amazon S3
Создайте новую интеграцию для бакета AWS S3 на страницеИнтеграции и добавьте роль ARN в интеграцию. Этот ARN позволяет Cato загружать данные событий в бакет S3.
После того, как вы определите и активируете интеграцию AWS S3, потребуется несколько минут, чтобы Cato начал загружать события в ведро S3.
Вы можете фильтровать события, загружаемые в бакет S3, по типу события или подтипу. Например, вы можете загружать только события IPS для вашей учетной записи. По умолчанию фильтр не применяется и все события загружаются в бакет S3.
Чтобы добавить интеграцию ведра AWS S3 для загрузки событий на ваш аккаунт:
В меню навигации выберите Ресурсы > Интеграции > Настроенные интеграции.
Нажмите Новый. Откроется панель Новая интеграция.
Выберите тип интеграции: Amazon S3.
Настройте параметры для интеграции ведра S3:
Введите Имя для интеграции.
Введите следующие Детали соединения для интеграции на основе настроек в AWS:
Имя bucket - точное имя bucket S3
Папка - путь к папке в bucket S3, если требуется
Регион - регион, в котором размещен bucket S3
Примечание: Поддерживаются только регионы для ведер S3, где активен Сервис Токен Безопасности (STS).
Role ARN - Скопируйте и вставьте ARN для роли для ведра S3

(Опционально) Определите настройки фильтра для событий, которые загружаются в ведро S3.
Когда вы определяете несколько фильтров, существует отношение И, и события, которые соответствуют всем фильтрам, загружаются.
Нажмите Применить. Ведро AWS S3 теперь интегрировано с вашим аккаунтом.
Примечание: Вы можете определить до трех интеграций событий для своей учетной записи.