概况
事件集成让您可以自动将 Cato 事件数据转发到外部平台和存储目的地,以便保留期、监控和分析。 这有助于您在现有的安全运营中心(SOC)、安全信息和事件管理 (SIEM) 及数据湖工作流中使用 Cato 事件,而无需手动导出数据或连续轮询数据。
根据集成类型,Cato 会不断推送事件到云存储,或者通过本地连接器直接将其转发到支持的第三方平台。 您还可以定义过滤器来控制所包含的事件,因此您只发送与您的用例相关的数据。 这有助于减少噪音和降低数据引入成本。
过滤事件
可用的过滤选项取决于集成类型:
云存储集成,如 Amazon S3 和 Azure Storage,支持按事件类型或子类型过滤。
原生的 CMA 集成适用于 SIEM,如 CrowdStrike、Microsoft Sentinel 和 Splunk,支持过滤组。 这些组让您使用字段,如操作、严重程度、规则名称、应用程序、站点或用户来过滤事件。
Prerequisites
如果第三方服务的访问限制于特定 IP 地址,请参阅此文章以允许访问所需的 Cato IP 地址(您必须登录才能查看此文章)。
您最多可以为您的账户定义三个事件集成。