Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

事件集成入门

Prev Next

概况

事件集成让您可以自动将 Cato 事件数据转发到外部平台和存储目的地,以便保留期、监控和分析。 这有助于您在现有的安全运营中心(SOC)、安全信息和事件管理 (SIEM) 及数据湖工作流中使用 Cato 事件,而无需手动导出数据或连续轮询数据。

根据集成类型,Cato 会不断推送事件到云存储,或者通过本地连接器直接将其转发到支持的第三方平台。 您还可以定义过滤器来控制所包含的事件,因此您只发送与您的用例相关的数据。 这有助于减少噪音和降低数据引入成本。

过滤事件

可用的过滤选项取决于集成类型:

  • 云存储集成,如 Amazon S3 和 Azure Storage,支持按事件类型或子类型过滤。

  • 原生的 CMA 集成适用于 SIEM,如 CrowdStrike、Microsoft Sentinel 和 Splunk,支持过滤组。 这些组让您使用字段,如操作、严重程度、规则名称、应用程序、站点或用户来过滤事件。

Prerequisites

  • 如果第三方服务的访问限制于特定 IP 地址,请参阅此文章以允许访问所需的 Cato IP 地址(您必须登录才能查看此文章)。

  • 您最多可以为您的账户定义三个事件集成。

支持的集成