Las organizaciones que almacenan y gestionan datos de eventos en una Cuenta de Almacenamiento de Azure pueden configurar su cuenta de Cato para cargar automáticamente y de manera continua los eventos en ella.
Esta integración empuja continuamente eventos directamente desde la Nube de Cato a la cuenta de almacenamiento, a diferencia de la API eventsFeed, que requiere extraer datos de Cato y puede verse afectada por la limitación de velocidad.
La Nube de Cato sube datos a la cuenta de almacenamiento cada 60 segundos o cada vez que se acumulan más de 10 MB de datos. Los datos se transfieren de manera segura a través de HTTPS.
Los eventos se suben en un formato comprimido .GZ. Algunos clientes, como ciertos navegadores, pueden descomprimir automáticamente estos archivos sin eliminar la extensión .GZ. Si esto ocurre, cambiar la extensión del archivo a LOG o TXT alineará correctamente el formato del archivo con su extensión.
La empresa de ejemplo usa la función de Monitoreo de Actividad Sospechosa de IPS, que genera un alto volumen de eventos de seguridad. Deciden crear una Cuenta de Almacenamiento de Azure para almacenar todos los datos de eventos, los cuales luego pueden integrar con su solución SIEM. La empresa de ejemplo habilita la Integración de Eventos y agrega la cuenta de Almacenamiento de Azure como una integración a su cuenta de Cato para que todos los eventos de IPS se suban automáticamente a Azure Storage.
- Revisa los requisitos previos para todas las integraciones de eventos de Cato en Inicio con Integraciones de Eventos
Crea una nueva cuenta de almacenamiento y contenedor para los datos de eventos de Cato. Recomendamos no usar una cuenta de almacenamiento existente para la Integración de Eventos. Puede usar una cadena de conexión de Azure de una clave de acceso o de una firma de acceso compartido (SAS).
Para los clientes que están usando claves de acceso de Azure para autenticar la cuenta de almacenamiento en Cato, copie la cadena de conexión. Pega la cadena de conexión de la clave de acceso en la Aplicación de Gestión de Cato cuando configures la integración de Azure.
Para crear una cuenta de almacenamiento que use claves de acceso:
- Cree una nueva cuenta de almacenamiento con los ajustes apropiados.
-
En los detalles de la Instancia, seleccione rendimiento Estándar.
- Haga clic en Revisar y luego haga clic en Crear.
-
-
Cree un nuevo contenedor para los datos de eventos (Almacenamiento de datos > Contenedores).
Entrará el Nombre del contenedor en la Aplicación de Gestión de Cato cuando cree la integración para los eventos (abajo).
- En el panel de navegación a la izquierda, vaya a la sección de Seguridad + redes y seleccione Claves de acceso.
-
Copie la cadena de conexión de las claves de acceso para la cuenta de almacenamiento.
- Continuar con Agregar Almacenamiento de Cuenta de Azure para Eventos (abajo).
Azure SAS te permite restringir los permisos para el contenedor de almacenamiento, incluyendo las direcciones IP permitidas y la fecha de vencimiento para la cadena de conexión. Para más información sobre las direcciones IP de Cato, consulte este artículo (debe estar identificado para verlo).
El token para la cadena de conexión SAS incluye una fecha de expiración, que se muestra en la página de Integración de Eventos. Después de la fecha de expiración, el token ya no es válido, y Cato no puede subir eventos al contenedor de almacenamiento. Para mantener la carga interrupta de eventos, genera una nueva cadena de conexión y aplícala a la integración antes de la fecha de vencimiento de SAS.
Para configurar una cuenta de almacenamiento en Azure para recibir datos de eventos de Cato:
- Cree una nueva cuenta de almacenamiento con los ajustes apropiados.
-
En los detalles de la Instancia, seleccione rendimiento Estándar.
- Haga clic en Revisar y luego haga clic en Crear.
-
-
Cree un nuevo contenedor para los datos de eventos (Almacenamiento de datos > Contenedores).
Entrará el Nombre del contenedor en la Aplicación de Gestión de Cato cuando cree la integración para los eventos (abajo).
- En el panel de navegación a la izquierda, vaya a la sección de Seguridad + redes y seleccione Firma de acceso compartido.
-
Configure el SAS con los siguientes permisos de acceso:
- Servicios permitidos - Blob, Archivo
- Tipos de recursos permitidos - Contenedor, Objeto
- Permisos permitidos - Leer, Escribir, Listar
- Haga clic en Generar SAS y cadena de conexión.
-
Copie la Cadena de Conexión para la cuenta de almacenamiento. Pegará esta cadena cuando cree la integración para los eventos (abajo).
Cree una nueva integración para la cuenta de Almacenamiento de Azure en la pestaña de Integración de Eventos y pegue la cadena de conexión en la integración. Esta cadena da permiso a Cato para subir datos de eventos a la cuenta de almacenamiento. No puedes editar la cadena después de crear la integración. En su lugar, haz clic en Restablecer y pega la cadena de conexión.
Después de definir y habilitar la integración de Almacenamiento de Azure, pasan algunos minutos para que Cato comience a subir eventos a la cuenta de almacenamiento.
Puede filtrar los eventos que se suben a la cuenta de almacenamiento por tipo o subtipo de evento. Por ejemplo, puede subir solo eventos IPS para su cuenta. Por defecto, no se aplica filtro y todos los eventos son subidos a la cuenta de almacenamiento.
Para agregar una integración de Almacenamiento Azure para subir eventos a su cuenta:
- En el menú de navegación, seleccione Recursos > Integraciones de Eventos.
- Seleccione Habilitar integración con eventos de Cato.
- Haga clic en Nuevo. Se abre el panel de Nueva Integración.
- En Integración, selecciona Cuenta de Almacenamiento de Azure e ingrese el Nombre para la integración.
-
Ingrese estos Detalles de Conexión para la integración basado en los ajustes en Azure:
- Cadena de Conexión - Pegue la cadena de conexión que copió de la cuenta de almacenamiento
- Nombre - Nombre exacto del contenedor en la cuenta de almacenamiento
- (Opcional) Carpeta - Ruta de la carpeta dentro del contenedor, si es necesario
-
(Opcional) Defina las configuraciones de filtro para los eventos que se suben a la cuenta de almacenamiento.
Cuando define múltiples filtros, hay una relación Y, y los eventos que coinciden con todos los filtros son subidos.
-
Haga clic en Aplicar. La cuenta de Almacenamiento de Azure ahora está integrada con su cuenta.
Nota: Puedes definir hasta tres Integraciones de Eventos para tu cuenta.
0 comentarios
Inicie sesión para dejar un comentario.