Integrando Eventos Cato com Microsoft Sentinel

Visão geral

Use a integração do Microsoft Sentinel para incluir dados de eventos Cato em seus fluxos de trabalho de monitoramento, correlação e investigação existentes. 

A Cato oferece dois tipos de integração com o Microsoft Sentinel. Cada abordagem oferece vantagens distintas dependendo de seus objetivos e ambiente:

  • A integração turnkey nativa envia eventos diretamente da Cato para o Sentinel e os mapeia automaticamente para o modelo de dados do Sentinel, para que dashboards, regras de análise, alertas e outras funcionalidades do Sentinel possam processar os dados de eventos Cato sem a necessidade de parsing ou normalização adicional.
    A integração utiliza o conector padrão do Cato MS Tenant para autenticação e transporte através das integrações Cato Microsoft. O conector compartilhado oferece um fluxo de trabalho de configuração consistente e controle de acesso centralizado para integrações como Entra ID e App e Data API.
  • Uma integração personalizada com o GitHub está disponível no repositório GitHub da Cato. Para mais detalhes, consulte Escolhendo entre os métodos de Integração Turnkey Nativa e GitHub Personalizado, abaixo.

Caso de uso

A Sample Company usa o Microsoft Sentinel para monitoramento e resposta de segurança centralizados. Como cliente Cato, eles têm dados úteis de recursos de segurança chave, como o IPS. Eles podem usar esta integração para enviar tipos de eventos IPS de alta gravidade diretamente para o Sentinel, onde podem ser facilmente integrados ao fluxo de trabalho existente para a equipe de SoC.

Pré-requisitos

  • Uma integração MS Tenant no CMA em Recursos > Integrações > Integrações Configuradas.

    Esta é uma integração principal para aplicativos Microsoft.

  • Um workspace existente de Log Analytics no Sentinel onde os eventos Cato serão armazenados.
  • Para adicionar um conector, você deve ter permissão de editor para Integrações (na seção Recursos). Para mais informações, consulte Gerenciando Funções de Admin Usando RBAC.
  • Revise os pré-requisitos para todas as integrações de eventos Cato em Iniciando com Integrações de Eventos.

Criando a Integração Microsoft Tenant

O Locatário MS atua como um conector pai para a maioria dos aplicativos Microsoft. Ao adicionar uma integração da Microsoft, primeiro crie o conector principal. Você só precisa configurar este conector uma vez, e então poderá usá-lo para todos os aplicativos Microsoft.

Para criar a integração do Inquilino MS:

  1. No menu de navegação, selecione Recursos > Integrações, e então clique na aba Integrações Configuradas.
  2. Clique em Novo. O painel Novo Conector é aberto.
  3. No painel Novo Conector, selecione o aplicativo Locatário MS (Configure um novo Locatário MS).

    Novo_Conector_Microsoft_365.png
  4. Digite Nome do Conector.
  5. Clique em Autorizar e Salvar.

    Uma nova aba do navegador abre para o aplicativo Microsoft 365.

  6. Na nova aba do navegador, autentique-se no aplicativo Microsoft 365:
    1. Selecione a conta Microsoft para o aplicativo Microsoft 365.

      Caso contrário, pode haver um erro de autenticação Microsoft.

    2. Insira a senha para a conta Microsoft e aprove.
    3. Aceitar as permissões para permitir que a Cato acesse o aplicativo Microsoft 365.

      Uma página de sucesso mostra que as permissões foram aplicadas.

    4. Você pode fechar a aba do navegador e retornar para o Aplicativo de Gerenciamento Cato.
  7. O aplicativo Microsoft 365 foi adicionado à aba Aplicativos Integrados.

Criando a Integração do Sentinel

Defina a integração do Sentinel no CMA especificando o tenant Microsoft alvo, workspace e tabela. Você também pode usar filtros para definir quais eventos incluir na integração. Após salvar a integração do Sentinel, você precisa autenticar no tenant da Microsoft e permitir que a Cato envie dados para a sua conta do Sentinel.

Após criar a integração no CMA, você tem 10 minutos para completar o processo na Microsoft por razões de segurança. Se o processo não for concluído nesse prazo, você precisará excluir a integração na CMA e começar novamente.

Após a integração ser criada, os dados fluem para a Microsoft na tabela que você especificou acima. A Cato adiciona as letras "_CL" ao nome da tabela para ajudar a distingui-la das tabelas incorporadas na Microsoft.

Excluir a integração na CMA não remove nenhum recurso criado na Microsoft.

Nota: Se o acesso ao serviço de terceiros estiver limitado a endereços IP específicos, veja este artigo para a lista de endereços IP da Cato que você precisa permitir. Você deve estar logado para visualizar o artigo.

Filtros

Use filtros para controlar quais eventos Cato são exportados para o Microsoft Sentinel. Isso ajuda a reduzir custos de ingestão, minimizar ruídos e focar investigações nos eventos que são mais relevantes para sites, usuários ou regiões específicas. Você também pode usar filtros para rotear diferentes subconjuntos de eventos para diferentes ambientes SIEM.

Use grupos de filtros para definir filtros baseados em qualquer Campo de Evento ou combinação de campos. Condições dentro de cada grupo usam lógica E. Lógica OU é aplicada entre os grupos. Os filtros na captura de tela configuram a integração para exportar:

  • Eventos que originam de Paris ou Madrid, são de subtipo Firewall de Internet, e resultaram em ações diferentes de Monitorar ou Prompt
  • Nome de Usuário contém Teste

Para criar a integração Sentinel:

  1. No menu de navegação, selecione Recursos > Integrações.
  2. Na guia Integrações Configuradas, clique em Novo. O painel Nova Integração é aberto.
  3. Selecione Microsoft Sentinel e configure os seguintes campos:

    1. Insira um Nome para esta integração.
    2. Selecione o nome da integração do Inquilino MS no campo Inquilino do Conector
    3. Digite o seu Nome do Espaço de Trabalho do Log Analytics existente que recebe os dados no Microsoft Log Analytics.
    4. Digite um novo Nome da Tabela do Log Analytics para armazenar os dados no Espaço de Trabalho do Log Analytics com este nome. 
    5. Defina quantos dias você deseja que a Microsoft retenha os dados da Cato no campo Dias de Retenção da Tabela.
    6. Opcional: Adicione filtros para controlar quais eventos Cato são enviados para o Microsoft Sentinel.
  4. Clique em Salvar para implantar a integração na Microsoft. 
    Nota: Você agora tem 10 minutos para completar a configuração no Microsoft.
  5. Uma aba do navegador se abre e direciona você para autorizar a criação da integração na Microsoft.
    Nota: Você deve autorizar a integração com o mesmo tenant usado para criar a integração MS Tenant. O usuário deve ter permissões para criar recursos nesse tenant.
  6. No portal da Microsoft, selecione o grupo de recursos e a região que contêm o workspace alvo de Log Analytics e clique em Revisar + Criar.
  7. Clique em Criar para iniciar a implantação.
  8. Quando a implantação estiver concluída, você pode fechar a janela da Microsoft.
  9. No CMA, atualize a página de Integrações. O status da integração aparece na aba Aplicativos Integrados.
image-20251019-105133.png

Escolhendo Entre os Métodos de Integração Nativa Pronta e Personalizada do GitHub

Além da integração turnkey nativa descrita neste artigo, você também pode integrar eventos Cato com Microsoft Sentinel usando as ferramentas na conta GitHub do Cato. Cada abordagem oferece vantagens distintas dependendo de seus objetivos e ambiente.

Quando Usar a Integração Nativa

A integração nativa do Cato oferece uma solução escalável e suportável com configuração mínima. Os benefícios da integração nativa incluem:

  • Maneja grandes volumes de eventos de forma eficiente sem limitações baseadas em API.
  • É totalmente mantido e suportado pela Cato
  • Mapeia automaticamente o esquema entre Cato e Microsoft Sentinel
  • Suporta filtros para ajustar finamente os dados enviados para o Microsoft Sentinel

Quando Usar a Integração do GitHub

A integração GitHub oferece flexibilidade para casos de uso avançados onde fontes de dados personalizadas ou lógica de processamento são necessárias. Você pode querer usar esta integração nas seguintes situações:

  • A integração da Cato não suporta o tipo de dados que você deseja ingerir
  • Você deseja personalizar o esquema ou os dados de feed de eventos

Limitações Conhecidas

  • Limitação de evento grande: Alguns eventos XOps podem incluir informações extensas de histórias no campo raw_data, o que pode fazer com que o evento exceda os limites de ingestão do Microsoft Sentinel (aproximadamente 1 MB). Quando isso ocorre, o Cato ainda encaminha o evento para o Sentinel, mas omite o campo raw_data para manter a compatibilidade com os requisitos de ingestão do Sentinel.

Esse artigo foi útil?

Usuários que acharam isso útil: 0 de 1

0 comentário