Эта статья объясняет, как интегрировать учетную запись хранения Azure с вашей учетной записью Cato для загрузки событий непосредственно в учетную запись хранения.
Обзор интеграции событий
Для клиентов, которые рассматривают и анализируют данные о событиях в учетной записи хранения Azure, вы можете настроить учетную запись Cato для автоматической и непрерывной загрузки событий в неё. Это отличается от API eventsFeed, который требует, чтобы клиенты забирали данные от Cato и подвергается таким проблемам, как ограничение скорости.
Cato Cloud загружает данные в учетную запись хранения каждые 60 секунд или когда объем данных превышает 10 МБ. Cato использует HTTPS для загрузки данных в учетную запись хранения Azure.
События отправляются в сжатом формате .gz, некоторые клиенты (например, определенные браузеры) могут автоматически распаковать эти файлы, не удаляя расширение .gz. Если это происходит, изменение расширения файла на .log или .txt позволит правильно сопоставить формат файла с его расширением.
Использование интеграции событий
Пример компании использует функцию мониторинга подозрительной активности IPS, которая генерирует множество событий безопасности. Они решают создать учетную запись хранения Azure для хранения всех данных о событиях, которые затем могут интегрировать с решением SIEM. Пример компании включает Интеграцию событий и добавляет учетную запись хранения Azure как интеграцию в свою учетную запись Cato, чтобы все события IPS автоматически загружались в Azure Storage.
Предпосылки
Пересмотрите предварительные требования для всех интеграций событий Cato в Начале работы с Интеграциями Событий
Высокоуровневый обзор интеграции событий Azure
Создать новую Учетную запись хранения Azure и контейнер.
Azure предоставляет строку подключения следующим образом:
Ключи доступа - строка соединения генерируется автоматически.
SAS - настройте рекомендуемые разрешения и настройки, а затем строка подключения будет сгенерирована.
Создайте интеграцию Azure в Приложении Управления Cato, используя строку подключения из предыдущего шага.
Настройка учетной записи хранилища Azure
Создайте новую учетную запись хранения и контейнер для данных событий Cato, мы рекомендуем не использовать существующую учетную запись хранения для интеграции событий. Вы можете использовать строку соединения Azure от ключа доступа или от общей подписи доступа (SAS).
Использование ключей доступа для строки подключения
Для клиентов, которые используют ключи доступа Azure для аутентификации учетной записи хранения к Cato, скопируйте строку соединения. Вы вставите строку соединения ключей доступа в Приложение Управления Cato при настройке интеграции с Azure.
Чтобы создать учетную запись хранения, которая использует ключи доступа:
Создайте новую учетную запись хранения с соответствующими настройками.
В сведениях Инстанса выберите производительность Стандартный.

Нажмите Обзор, затем нажмите Создать.
Создайте новый контейнер для данных событий (Хранилище данных > Контейнеры).
Вы введете Имя контейнера в Приложение управления Cato, когда будете создавать интеграцию для событий (ниже).
В левой панели навигации перейдите в раздел Безопасность + сетевое оборудование и выберите Ключи доступа.
Скопируйте строку соединения ключей доступа для учетной записи хранения.

Продолжить с Добавление Учетной записи хранения Azure для Событий (ниже).
Использование SAS для строки подключения
Azure SAS позволяет ограничить разрешения для контейнера хранения, включая разрешенные IP-адреса и срок действия строки соединения. Для получения дополнительной информации о IP-адресах Cato, смотрите эту статью (необходимо войти, чтобы просмотреть её).
Токен для строки соединения SAS включает дату окончания, которая отображается на странице интеграции событий. После даты окончания токен становится недействительным, и Cato не может загружать события в контейнер хранения. Чтобы поддерживать непрерывную загрузку событий, создайте новую строку подключения и примените ее к интеграции до истечения срока SAS.
Чтобы настроить учетную запись хранения в Azure для получения данных событий Cato:
Создайте новую учетную запись хранения с соответствующими настройками.
В сведениях Инстанса выберите производительность Стандартный.

Нажмите Обзор, затем нажмите Создать.
Создайте новый контейнер для данных событий (Хранилище данных > Контейнеры).
Вы введете Имя контейнера в Приложение управления Cato, когда будете создавать интеграцию для событий (ниже).
В панели навигации слева перейдите в раздел Безопасность и сетевое оборудование и выберите Сигнатура общего доступа.
Настройте SAS со следующими разрешениями доступа:
Разрешенные сервисы - Blob, Файл
Разрешенные типы ресурсов - Контейнер, Объект
Разрешенные разрешения - Чтение, Запись, Список

Нажмите Сгенерировать SAS и строку соединения.
Скопируйте Строку соединения для учетной записи хранения. Вы вставите эту строку, когда создадите интеграцию для событий (см. ниже).

Добавление Учетной записи хранения Azure для Событий
Создать новую интеграцию для учетной записи хранения Azure на странице Интеграции, и вставить строку соединения в интеграцию. Эта строка позволяет Cato загружать данные о событиях в учетную запись хранения. Вы не можете изменить строку после создания интеграции, вместо этого вы можете Сбросить поле, а затем вставить строку подключения.
После того, как вы определите и включите интеграцию хранения Azure, потребуется несколько минут, прежде чем Cato начнет загрузку событий в учетную запись хранения.
Вы можете выбрать фильтрацию событий, которые загружаются в учетную запись хранения. Например, загружать только события IPS для вашей учетной записи. По умолчанию фильтр не применяется, и все события загружаются в учетную запись хранения.
Чтобы добавить интеграцию с Azure Storage для загрузки событий для вашей учетной записи:
Из меню навигации выберите Ресурсы > Интеграции > Настроенные интеграции.
Нажмите Создать. Открывается панель Новая Интеграция.
Выберите тип интеграции: Хранилище Azure Blob.
В Интеграции выберите Учетная запись хранения Azure и введите Имя для интеграции.
Введите эти Детали соединения для интеграции на основе настроек в Azure:
Строка соединения - Вставьте строку соединения, которую вы скопировали из учетной записи хранения
Имя - идентичное имя контейнера в учетной записи хранения
(Опционально) Папка - идентичное имя для пути к папке внутри контейнера (если это необходимо)
(Необязательно) Определите настройки фильтра для событий, которые загружаются в учетную запись хранения.
Когда вы определяете несколько фильтров, существует отношение И, и события, которые соответствуют всем фильтрам, загружаются.
Кликните Применить. Учетная запись хранения Azure теперь интегрирована с вашей учетной записью.
Примечание: Вы можете определить до трех интеграций событий для вашей учетной записи.