将Cato事件集成到Azure Storage

Prev Next

本文解释了如何将Azure存储账户与您的Cato账户集成,以便直接上传事件到存储账户。

事件集成概览

对于在Azure存储账户中查看和分析事件数据的客户,您可以配置您的Cato账户以自动和持续地将事件上传到其中。 这与 eventsFeed API 不同,后者要求客户从Cato提取数据,并受到速率限制等问题的影响。

Cato云将数据上传到存储账户的方式如下:每60秒,或者当数据超过10MB时。 Cato使用HTTPS协议将数据上传到Azure存储账户。

事件以压缩的.gz格式发送,一些客户端(如某些浏览器)可能会在不去除.gz扩展名的情况下自动解压这些文件。 如果发生这种情况,将文件扩展名更改为.log或.txt将使文件的格式与其扩展名正确对齐。

事件集成使用案例

示例公司正在使用 IPS 可疑活动监控功能,生成大量安全事件。 他们决定创建一个Azure存储账户来存储所有事件数据,然后可以与他们的SIEM解决方案进行集成。 示例公司启用事件集成,并将Azure存储账户添加为其Cato账户的集成,以便所有IPS事件自动上传到Azure存储。

Prerequisites

Azure事件集成的高级概览

  1. 创建新的Azure存储账户和容器。

  2. Azure提供如下连接字符串:

    1. 访问密钥 - 连接字符串会自动生成。

    2. SAS - 配置推荐的权限和设置,然后生成连接字符串。

  3. 在Cato管理应用程序中使用上一步的连接字符串创建Azure集成。

配置Azure存储账户

为Cato事件数据创建新的存储账户和容器,我们建议不要使用现有的存储账户进行事件集成。 您可以使用访问密钥或共享访问签名(SAS)生成的Azure连接字符串。

使用访问密钥连接字符串

对于使用 Azure 访问密钥来认证 Cato 存储账户的客户,请复制连接字符串。 在配置Azure集成时,将访问密钥的连接字符串粘贴到Cato管理应用程序中。

创建使用访问密钥的存储账户:

  1. 使用适当的设置创建新的存储账户。

    1. 在实例详情中,选择标准性能。

      basic_storage_account.png

    2. 点击审核,然后点击创建。

  2. 为事件数据创建一个新容器(数据存储 > 容器)。

    在您为事件创建集成时,您将在Cato 管理应用程序中输入容器名称(如下)。

  3. 在左侧导航窗格中,转到安全 + 网络部分,选择访问密钥。

  4. 复制存储账户的访问密钥连接字符串。

    access_key_string.png

  5. 继续 添加 Azure 存储账户用于事件(如下)。

使用SAS连接字符串

Azure SAS让您限制存储容器的权限,包括允许的IP地址和连接字符串的到期日期。 想了解关于Cato IP地址的更多信息,请查看这篇文章(您必须登录才能查看)。

SAS 连接字符串的令牌包括一个到期日期,显示在事件集成页面上。 到期日期之后,令牌不再有效,Cato 无法将事件推送到存储容器。 为保持事件的持续上传,请在SAS到期日期前生成新连接字符串并应用到集成中。

在 Azure 中配置存储账户以接收 Cato 事件数据:

  1. 使用适当的设置创建新的存储账户。

    1. 在实例详情中,选择标准性能。

      basic_storage_account.png

    2. 点击审核,然后点击创建。

  2. 为事件数据创建一个新容器(数据存储 > 容器)。

    在您为事件创建集成时,您将在Cato 管理应用程序中输入容器名称(如下)。

  3. 在左侧导航窗格中,转到安全 + 网络部分,选择共享访问签名。

  4. 使用以下访问权限配置 SAS:

    • 允许的服务——Blob,文件

    • 允许的资源类型——容器,对象

    • 允许的权限——读取,写入,列出

    SAS_settings.png

  5. 点击生成 SAS 和连接字符串。

  6. 复制存储账户的连接字符串。 在您为事件创建集成时,您将粘贴此字符串(如下)。

    sas_string.png

添加用于事件的Azure存储账户

在 集成 页面为Azure存储账户创建新集成,并将连接字符串粘贴到集成中。 此字符串允许Cato将事件数据上传到存储账户。 创建集成后,您不能编辑字符串,但可以重置字段,然后粘贴连接字符串。

定义并启用Azure存储集成后,Cato需要几分钟时间开始将事件上传到存储账户。

您可以选择过滤上传到存储账户的事件。 例如,仅为您的账户上传IPS事件。 默认设置是不使用过滤器,所有事件都会上传到存储账户。

为了您的账户上传事件,以添加 Azure 存储集成:

  1. 从导航菜单中,选择资源 > 集成 > 已配置集成。

  2. 新建集成 面板打开。 新集成面板开启。

  3. 选择集成类型:Azure Blob Storage.

  4. 在 集成 中,选择 Azure 存储账户 并输入集成的 名称。

  5. 根据Azure的设置输入集成的这些连接详情:

    • 连接字符串 - 粘贴从存储账户复制的连接字符串

    • 名称 - 存储账户中容器的精确名称

    • (可选)文件夹 - 容器内的文件夹路径(如果需要)

  6. (可选) 定义上传到存储账户的事件的过滤器设置。

    当您定义多个过滤器时,会有一个AND关系,符合所有过滤器的事件会被上传。

  7. 单击应用。 Azure 存储账户现已集成到您的账户。

    注意: 您可以为您的账户定义最多三个事件集成。