Skip to main content
NetApp Ransomware Resilience
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

SIEM-Unterstützung in NetApp Ransomware Resilience

Beitragende netapp-ahibbard
Änderungen vorschlagen

NetApp Ransomware Resilience unterstützt native Integrationen mit mehreren Security Information and Event Management (SIEM)-Systemen sowie benutzerdefinierte Integrationen über Webhook. Durch die Verbindung eines SIEM-Systems mit Ransomware Resilience können Ereignisdaten automatisch zur Bedrohungsanalyse und -erkennung gesendet werden, um den Ransomware-Schutz und das Ereignismanagement zu optimieren.

Ransomware Resilience bietet native Unterstützung für die folgenden SIEM-Systeme:

Ereignisdaten, die an ein SIEM gesendet werden

Ransomware Resilience kann die folgenden Ereignisdaten an Ihr SIEM-System senden:

  • Kontext:

    • os: Dies ist eine Konstante mit dem Wert von ONTAP.

    • os_version: Die auf dem System ausgeführte ONTAP -Version.

    • connector_id: Die ID des Konsolenagenten, der das System verwaltet.

    • cluster_id: Die von ONTAP für das System gemeldete Cluster-ID.

    • svm_name: Der Name der SVM, auf der die Warnung gefunden wurde.

    • volume_name: Der Name des Volumes, auf dem sich die Warnung befindet.

    • volume_id: Die ID des von ONTAP für das System gemeldeten Volumes.

  • Vorfall:

    • incident_id: Die von Ransomware Resilience für das in Ransomware Resilience angegriffene Volume generierte Vorfall-ID.

    • alert_id: Die von Ransomware Resilience für die Arbeitslast generierte ID.

    • Schweregrad: Der Schweregrad der Alarmstufen: „CRITICAL“, „HIGH“, „MEDIUM“, „LOW“.

    • Beschreibung: Details zur erkannten Warnung, zum Beispiel „Ein potenzieller Ransomware-Angriff auf die Arbeitslast arp_learning_mode_test_2630 wurde erkannt“

    • title: Der Anzeigename der erkannten Warnung.

    • Kritikalität: Eine Einschätzung der Kritikalität des Volumens in Ihrer Umgebung: „KRITISCH“, „WICHTIG“, „STANDARD“.

    • incident_status: Der aktive Status des Vorfalls, der folgende Werte annehmen kann: "NEW", "RESOLVED", "DISMISSED", "AUTO_RESOLVED".

    • first_detected: Der Zeitstempel, der angibt, wann der Vorfall von Ransomware Resilience erstmals erkannt wurde.

    • is_readiness_drill: Ein boolescher Wert, der angibt, ob es sich bei der Warnung um eine Übung oder einen tatsächlichen Vorfall handelt.

    • Protokoll: Das vom Volume verwendete Protokoll. Mögliche Werte sind "iSCSI", "NFS" und "SMB".

    • alert_type: Die Art der erkannten Bedrohung. Mögliche Werte sind „Verschlüsselung“, „Datenzerstörung“, „Datenleck“ und „Verdächtiges Benutzerverhalten“.

    • user_name: Der Benutzername des verdächtigen Benutzers, der mit der Warnung in Verbindung steht.

    • user_id: Die Benutzer-ID des verdächtigen Benutzers, der mit der Warnung verknüpft ist.

    • client_ips: Eine Liste der Client-IP-Adressen, die mit der verdächtigen Aktivität in Verbindung stehen, gilt nur für NFS-Warnungen.

Hinweis Die Felder user_name und user_id sind nur relevant, wenn Sie Erkennung des Nutzerverhaltens konfiguriert haben.

Ereignisübertragungsweg

Ransomware Resilience unterstützt die Übermittlung von SIEM-Ereignissen über die NetApp Console und den Console Agent. Während der Konfiguration besteht die Möglichkeit, den bevorzugten Übermittlungsweg auszuwählen.

Bei der Zustellung über die Console werden Ereignisse direkt von der Console an Ihren SIEM-Endpunkt gesendet. Ihr SIEM-Endpunkt muss aus dem öffentlichen Internet erreichbar sein, um Ereignisse zu empfangen.

Bei der Zustellung über den Console Agent werden Ereignisse über den Console Agent, der sich innerhalb Ihres Netzwerks befindet, weitergeleitet. Diese Option ist optimal für lokale Umgebungen mit strikten IP-Adress-Zulassungslisten und erfordert keine eingehende Konnektivität. Der Console Agent muss den SIEM-Endpunkt über das Netzwerk erreichen können. Das bedeutet, dass der Hostname des Endpunkts aufgelöst werden kann, eine Verbindung über den erforderlichen Port möglich ist und Firewall- oder Proxy-Kontrollen passiert werden können.

Die Ereignisübermittlung über den Console Agent wird für Google SecOps, Splunk und webhook-basierte SIEM-Konfigurationen unterstützt.

Deaktivieren eines SIEM-Systems

Sie können die Übertragung von Ereignisdaten an ein SIEM-System vorübergehend unterbrechen oder das SIEM-System löschen, wenn das SIEM nicht mehr benötigt wird. Wenn das SIEM unterbrochen wird, kann es jederzeit wieder aufgenommen werden.

Schritte
  1. In Ransomware Resilience die Option Einstellungen auswählen.

  2. In der SIEM-Kachel Verwalten auswählen.

  3. Wählen Sie das Aktionsmenü (…​ für das SIEM-System, das Sie stoppen möchten, und wählen Sie dann Pause oder Löschen aus.

    Wenn Sie löschen, im Bestätigungsdialog Löschen auswählen, um die Aktion abzuschließen.