事件集成入门

Prev Next

概况

Cato服务生成丰富且详细的事件,提供跨越网络和安全功能的全面可见性。 您可以通过以下方式直接消费这些事件:

事件集成让您可以自动将 Cato 事件数据转发到外部平台和存储目的地,以便保留期、监控和分析。 这有助于您在现有的安全运营中心(SOC)、安全信息和事件管理 (SIEM) 及数据湖工作流中使用 Cato 事件,而无需手动导出数据或连续轮询数据。

根据集成类型,Cato 可以持续地将事件上传到云存储,通过本地连接器将数据直接转发给支持的第三方平台,或者使用自定义超文本传输协议推送集成将事件和流量流式传输到兼容的超文本传输协议端点。 当目的地平台没有专门的Cato集成且可以接受标准的Cato JSON或NDJSON负载时,请使用自定义超文本传输协议推送集成。

过滤事件

可用的过滤选项取决于集成类型:

  • 云存储集成,如 Amazon S3 和 Azure Storage,支持按事件类型或子类型过滤。

  • 原生的 CMA 集成适用于 SIEM,如 CrowdStrike、Microsoft Sentinel 和 Splunk,支持过滤组。 这些组让您使用字段,如操作、严重程度、规则名称、应用程序、站点或用户来过滤事件。

Prerequisites

  • 如果第三方服务的访问限制于特定 IP 地址,请参阅此文章以允许访问所需的 Cato IP 地址(您必须登录才能查看此文章)。

  • 您最多可以为您的账户定义三个事件集成。

即用型集成

将事件直接上传到以下 SIEM 解决方案和配置在 CMA 中的原生连接器的存储账户。

自定义超文本传输协议推送集成

对于那些没有专用 Cato 集成但需要向系统上传数据的组织,我们提供自定义超文本传输协议推送集成。

使用自定义 HTTP 推送集成将事件和可选的流量直接上传到任何接受 JSON 或新行分隔 JSON (NDJSON) 的外部平台。 数据在生成时会被连续推送,而不是按计划定期获取。 这允许下游系统无需轮询即可接收到近乎实时的更新。

第三方集成

要了解许多与 Cato 集成的其他服务,请参见catonetworks.com/integrations/