导出XOps事件到您的SIEM

Prev Next

概概览

XOps事件将大量无法管理的原始安全性和网络事件转化为可消费、跨功能和可操作的事件。 为了将XOps事件集成到您的现有工作流程并增加可见性,您可以将XOps事件导出到您的SIEM。 Cato支持两种类型的SIEM集成:从集成页面配置的CMA现成集成或由第三方管理的集成。

配置XOps事件导出到您的SIEM

为了导出XOps事件到您的SIEM,您需要:

  1. 创建一个响应策略规则,以便为事件生成事件

  2. 创建事件集成

步骤1:创建响应策略规则

Xops_response.png

响应策略通过定义何时为事件生成通知操作或事件来帮助您监控 XOps 事件。 有关更多信息,请参阅创建 XOps 事件的响应政策。

XOps事件的事件类型是检测和响应。

Event_Type.png

要创建响应策略规则:

  1. 从导航菜单中,点击主页 > 检测 & 响应策略。

  2. 选择响应策略选项卡。

  3. 单击 新建。 添加到响应策略面板打开。

  4. 输入名称来指定规则。

  5. 选择您要导出到SIEM的事件来源。

  6. (可选)定义标准,指定事件必须具备的特性以匹配规则。

  7. 选择规则的触发器。 您可以配置触发器是在事件创建时、更新时或同时触发。

  8. 在响应部分,选择事件。

  9. 单击 保存。 该规则已添加到策略中。

步骤2:创建事件集成

您还可以将 XOps 事件与现有的第三方服务和工作流程集成。