Amazon S3 事件集成概览
将事件数据存储和管理在 AWS S3 存储桶中的组织可以配置它们的 Cato 账户,以自动且持续地将事件上传到存储桶。
此集成将事件直接从 Cato 云推送到 S3 存储桶, 与 eventsFeed API 不同, 后者需要从 Cato 拉取数据, 并可能受到速率限制影响。
Cato 云每 60 秒上传数据到 S3 存储桶, 或当未压缩的数据超过 9.5 MB 时上传。 数据通过HTTPS安全传输。
事件以 .GZ 压缩格式上传。 一些客户端,如某些浏览器,可能会自动解压这些文件,而不会去掉.GZ扩展名。 如果出现这种情况,更改文件扩展名为LOG或TXT将使文件的格式与扩展名正确对齐。
事件集成使用案例
示例公司使用 IPS 可疑活动监控功能,生成大量安全事件。 他们决定创建一个 AWS S3 存储桶来存储所有的事件数据,然后可以将其与 SIEM 解决方案集成。 示例公司启用事件集成,并将 S3 存储桶作为集成添加到他们的 Cato 账户,以便所有 IPS 事件自动上传到 S3 存储桶。
Prerequisites
在 事件集成入门中,查看所有 Cato 事件集成的前提条件
配置AWS S3存储桶
创建一个 S3 存储桶并定义一个 IAM 策略,允许 Cato 上传事件数据。 然后创建一个具有 Cato 角色 ARN 的 IAM 角色,并将策略附加到该角色。
Cato 云每 60 秒上传数据到 S3 存储桶, 或当未压缩的数据超过 9.5 MB 时上传。 根据不同因素,数据有时可以在达到 9.5 MB 之前上传。
Cato使用HTTPS上传数据到S3存储桶。
注意:
仅支持S3存储桶中安全令牌服务(STS)已激活的区域。 有关启用区域STS的更多信息,请参阅相关AWS文档。
不支持中国S3区域。
要在 AWS 中配置 S3 存储桶以接收 Cato 事件数据:
创建一个新的S3存储桶,并选择合适的AWS区域。

为S3存储桶创建一个新IAM策略,该策略允许将数据上传到存储桶。
在策略中,点击JSON标签,并复制下面的Cato JSON。
编辑JSON并添加S3存储桶名称,然后将其粘贴在标签页中。
{ "Version": "2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::<bucket name>" ] }, { "Sid": "", "Effect": "Allow", "Action": [ "s3:PutObject" ], "Resource": [ "arn:aws:s3:::<bucket name>/*" ] } ] }
审查政策设置并点击创建政策。

创建一个具有Cato的ARN的新IAM角色,以允许Cato将您的账户事件上传到S3存储桶。
在 选择可信实体 页面中,添加 Cato 的 ARN 到角色:
arn:aws:iam::428465470022:role/cato-events-integration{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::428465470022:role/cato-events-integration" }, "Condition": {"StringEquals": {"sts:ExternalId": "<CMA Account ID>"}}, "Action": "sts:AssumeRole" } ] }
点击下一步。
在 添加权限 页面中,附加您之前创建的策略到该角色。

点击下一步。
输入角色名称并点击创建角色。
AWS S3存储桶已准备好与您的Cato账户集成。

添加Amazon S3的事件集成
在集成页面,为 AWS S3 存储桶新建集成,并将角色 ARN 添加到集成中。 此 ARN 授予 Cato 将事件数据上传到 S3 存储桶的权限。
在定义并启用 AWS S3 集成后,Cato 需要几分钟才能开始将事件上传到 S3 存储桶。
您可以按事件类型或子类型过滤上传到S3存储桶的事件。 例如,您可以仅上传账户的IPS事件。 默认情况下,不应用过滤器,所有事件上传到S3存储桶。
要添加 AWS S3 存储桶以上传您的账户事件:
从导航菜单中,选择 资源 > 集成 > 已配置的集成。
点击新建。 新集成面板打开。
选择集成类型:Amazon S3。
配置 S3 存储桶集成的设置:
输入集成的名称。
输入这些 连接详情 以根据AWS中的设置进行集成:
存储桶名称 - S3 存储桶的精确名称
文件夹 - S3 存储桶中的文件夹路径,如果必要
区域 - 托管 S3 存储桶的区域
注意: 仅支持启用了安全令牌服务(STS)的S3存储桶区域。
角色 ARN - 复制并粘贴存储桶角色的ARN

(可选) 定义上传到存储桶的事件的过滤器设置。
当您定义多个过滤器时,会有一个AND关系,符合所有过滤器的事件会被上传。
点击应用。 AWS S3存储桶现已与你的账户集成。
注意: 您可以为您的账户定义最多三个事件集成。