Skip to main content
NetApp Ransomware Resilience
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Erfahren Sie mehr über die Erkennung von Benutzeraktivitäten in NetApp Ransomware Resilience

Beitragende netapp-ahibbard
Änderungen vorschlagen

Die Benutzeraktivitätserkennung in NetApp Ransomware Resilience unterstützt bei der Identifizierung und Unterbindung von verdächtigem Benutzerverhalten, einschließlich Datenlecks und großflächigen Löschungen.

NetApp Ransomware Resilience bietet KI-gestützte Erkennung, die verdächtiges Nutzerverhalten überwacht. Starke Anstiege der Leseaktivität oder ungewöhnliche Zugriffsmuster können auf böswillige Absichten hindeuten. Nach der Erkennung generiert Ransomware Resilience automatisch Warnmeldungen in der NetApp Console, per E-Mail und in konfigurierten Sicherheitsökosystemen wie SIEM.

Mit der Erkennung und Benachrichtigung von Benutzerverhalten warnt Ransomware Resilience vor verdächtigen Mustern sowie vor Versuchen eines Datenverstoßes oder der Datenzerstörung. In jeder Benachrichtigung identifiziert Ransomware Resilience einen Benutzer, den Sie blockieren können.

Ransomware Resilience erkennt verdächtige Benutzeraktivitäten durch die Analyse von Benutzeraktivitätsereignissen, die von FPolicy in ONTAP generiert werden. Für die Erfassung von Benutzeraktivitätsdaten ist die Bereitstellung eines oder mehrerer Benutzeraktivitätsagenten erforderlich. Ein Benutzeraktivitätsagent ist ein Linux-Server oder eine virtuelle Maschine mit Verbindung zu Geräten in Ihrem Mandanten.

Wichtig Die Erkennung von Benutzeraktivitäten wird derzeit für SAN-Workloads nicht unterstützt. Die Erkennung von Benutzeraktivitäten kann mit NAS-Workloads in Amazon FSx for NetApp ONTAP, Cloud Volumes ONTAP und ONTAP verwendet werden.

Forensik der Benutzeraktivitäten

Ransomware Resilience bietet forensische Analysen des Nutzerverhaltens: Listen und Diagramme zeigen, wann verdächtige Aktivitäten auftraten und wann Benachrichtigungen versendet wurden. Diese zeigen die Häufigkeit verdächtiger Aktivitäten auf Dateien, Verzeichnissen, Volumes und Workloads im Zeitverlauf, um die Ereignisse zu veranschaulichen. Sie können auch das Auftreten neuer Dateierweiterungen beobachten.

Screenshot der Ansicht „Alle Dateiaktivitäten“.

Sie können verdächtige Aktivitäten mit einer Übersicht aller Aktivitäten vergleichen. In der Übersicht aller Aktivitäten können Sie neben Zugriffsänderungs- und Zugriffsverweigerungsereignissen auch Lese-, Schreib-, Umbenennungs-, Verschiebe-, Erstellungs- und Löschereignisse beobachten.

Screenshot der Ansicht „Alle Dateiaktivitäten“.

Komponenten

Es gibt drei Schlüsselkomponenten in der Erkennung des Benutzerverhaltens bei NetApp Ransomware Resilience.

  • Der Benutzeraktivitätsagent ist eine ausführbare Umgebung für Datensammler. Sie müssen den Benutzeraktivitätsagenten konfigurieren.

  • Der Datensammler teilt Benutzeraktivitätsereignisse mit Ransomware Resilience. Der Datensammler wird automatisch erstellt, wenn "Aktivieren Sie eine Ransomware-Schutzstrategie mit Benutzerverhaltenserkennung".

  • Der Benutzerverzeichnis-Connector ermöglicht die Zuordnung von Benutzernamen und Benutzer-IDs und sorgt so für mehr Klarheit bei der Reaktion auf verdächtiges Benutzerverhalten. Sie müssen den Benutzerverzeichnis-Connector konfigurieren.

Ransomware Resilience und Data Infrastructure Insights

Die Benutzerverhaltenserkennung von Ransomware Resilience ist eine Integration mit Data Infrastructure Insights (DII) Workload Security und verwendet "DII-Endpunkte". Sie benötigen keine DII-Konfiguration, um die Benutzerverhaltenserkennung in Ransomware Resilience zu aktivieren. Um die Benutzerverhaltenserkennung zu aktivieren, "Erstellen Sie die erforderlichen Agenten und Collector und aktivieren Sie die geeignete Ransomware-Schutzstrategie".

Wenn Sie bereits NetApp Data Infrastructure Insights (DII) Workload Security verwenden, können dieselben Workload Security Agenten auch für Ransomware Resilience genutzt werden. Es ist nicht erforderlich, separate Workload Security Agenten für Ransomware Resilience bereitzustellen. Die Nutzung derselben Workload Security Agenten setzt jedoch eine Kopplung zwischen der Ransomware Resilience Console Organisation und dem DII Storage Workload Security Mandanten voraus. Für die Aktivierung dieser Kopplung ist der Kontakt mit dem Kundenbetreuer erforderlich.