Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Verwaltung der Angriffserkennungsparameter von ONTAP Autonomous Ransomware Protection

Beitragende netapp-dbagwell netapp-ahibbard netapp-aaron-holt netapp-aherbin
Änderungen vorschlagen

Ab ONTAP 9.11.1 können die Parameter für die Ransomware-Erkennung auf einem bestimmten Volume mit aktiviertem Autonomous Ransomware Protection angepasst und ein bekannter Anstieg als normale Dateiaktivität gemeldet werden. Die Anpassung der Erkennungsparameter trägt dazu bei, die Genauigkeit der Berichterstattung basierend auf der spezifischen Volume-Auslastung zu verbessern.

Wie die Angriffserkennung funktioniert

Wenn sich der autonome Ransomware-Schutz (ARP) im Lern- oder Evaluierungsmodus befindet, entwickelt er Basiswerte für das Volumenverhalten. Dazu gehören Entropie, Dateierweiterungen und, beginnend mit ONTAP 9.11.1, IOPS. Diese Basiswerte werden zur Bewertung von Ransomware-Bedrohungen verwendet. Weitere Informationen zu diesen Kriterien finden sich unter "was ARP erkennt".

Bestimmte Volumes und Workloads erfordern unterschiedliche Erkennungsparameter. Beispielsweise kann ein ARP-fähiges Volume zahlreiche Arten von Dateierweiterungen enthalten, in diesem Fall kann es sinnvoll sein, den Schwellenwert für noch nie zuvor gesehene Dateierweiterungen auf einen Wert über dem Standardwert von 20 zu setzen oder Warnungen basierend auf noch nie zuvor gesehene Dateierweiterungen zu deaktivieren. Ab ONTAP 9.11.1 lassen sich die Parameter der Angriffserkennung so anpassen, dass sie besser zu den jeweiligen Workloads passen.

Ab ONTAP 9.14.1 ist es möglich, Benachrichtigungen zu konfigurieren, wenn ARP eine neue Dateierweiterung erkennt oder wenn ARP einen Snapshot erstellt. Weitere Informationen finden sich unter ARP-Warnmeldungen konfigurieren.

Angriffserkennung in NAS-Umgebungen

In ONTAP 9.10.1 gibt ARP eine Warnung aus, wenn beide der folgenden Bedingungen erkannt werden:

  • Mehr als 20 Dateien mit Dateierweiterungen, die zuvor im Volume nicht beobachtet wurden

  • Daten mit hoher Entropie

Ab ONTAP 9.11.1 gibt ARP eine Bedrohungswarnung aus, wenn nur eine Bedingung erfüllt ist. Wenn beispielsweise innerhalb eines Zeitraums von 24 Stunden mehr als 20 Dateien mit Dateiendungen beobachtet werden, die zuvor noch nicht im Volume festgestellt wurden, wird dies von ARP unabhängig von der beobachteten Entropie als Bedrohung eingestuft. Die Werte von 24 Stunden und 20 Dateien sind Standardwerte, die geändert werden können.

Hinweis Um die Anzahl falsch positiver Warnmeldungen zu reduzieren, zu Speicher > Volumes > Sicherheit > Workload-Merkmale konfigurieren wechseln und Neue Dateitypen überwachen deaktivieren. Diese Einstellung ist in ONTAP 9.14.1 P7, 9.15.1 P1, 9.16.1 und später standardmäßig deaktiviert. Ab ONTAP 9.18.1 P2 zeigt System Manager keine ARP-Workload-Merkmale mehr an, einschließlich Basis- und Spitzen-Statistiken. Spitzen-Statistiken sind weiterhin über ONTAP CLI und ONTAP REST API für erweiterte Analysen verfügbar.
Angriffserkennung in SAN-Umgebungen

Ab ONTAP 9.17.1 gibt ARP eine Warnung aus, wenn hohe Verschlüsselungsraten erkannt werden, die einen automatisch erlernten Schwellenwert überschreiten. Dieser Schwellenwert wird nach einer "Bewertungszeitraum" festgelegt, kann aber angepasst werden.

Angriffserkennungsparameter ändern

Je nach dem zu erwartenden Verhalten des ARP-fähigen Volumes kann eine Anpassung der Parameter zur Angriffserkennung sinnvoll sein.

Schritte
  1. Vorhandene Parameter zur Angriffserkennung werden angezeigt:

    security anti-ransomware volume attack-detection-parameters show -vserver <svm_name> -volume <volume_name>
    security anti-ransomware volume attack-detection-parameters show -vserver vs1 -volume vol1
                                                 Vserver Name : vs1
                                                  Volume Name : vol1
               Block Device Auto Learned Encryption Threshold : 10
                Is Detection Based on High Entropy Data Rate? : true
      Is Detection Based on Never Seen before File Extension? : true
                      Is Detection Based on File Create Rate? : true
                      Is Detection Based on File Rename Rate? : true
                      Is Detection Based on File Delete Rate? : true
               Is Detection Relaxing Popular File Extensions? : true
                    High Entropy Data Surge Notify Percentage : 100
                     File Create Rate Surge Notify Percentage : 100
                     File Rename Rate Surge Notify Percentage : 100
                     File Delete Rate Surge Notify Percentage : 100
     Never Seen before File Extensions Count Notify Threshold : 5
           Never Seen before File Extensions Duration in Hour : 48
  2. Alle angezeigten Felder sind mit booleschen oder ganzzahligen Werten änderbar. Zum Ändern eines Feldes wird der security anti-ransomware volume attack-detection-parameters modify Befehl verwendet.

    Weitere Informationen zu security anti-ransomware volume attack-detection-parameters modify finden sich in der "ONTAP-Befehlsreferenz".

Bekannte Anstiege melden

ARP passt die Basiswerte für die Erkennungsparameter auch im aktiven Zustand kontinuierlich an. Wenn Anstiege in Ihrer Volumenaktivität bekannt sind, sei es einmalige Anstiege oder ein Anstieg, der für eine neue Normalität charakteristisch ist, sollten diese als unbedenklich gemeldet werden. Das manuelle Melden dieser Anstiege als unbedenklich trägt dazu bei, die Genauigkeit der Bedrohungsbewertungen von ARP zu verbessern.

Ein einmaliger Anstieg kann gemeldet werden
  1. Wenn unter bekannten Umständen eine einmalige Lastspitze auftritt und Sie möchten, dass ARP eine ähnliche Lastspitze auch in Zukunft meldet, entfernen Sie die Lastspitze aus dem Workload-Verhalten:

    security anti-ransomware volume workload-behavior clear-surge -vserver <svm_name> -volume <volume_name>

    Weitere Informationen zu security anti-ransomware volume workload-behavior clear-surge finden sich in der "ONTAP-Befehlsreferenz".

Basislinienanstieg ändern
  1. Wenn ein gemeldeter Anstieg als normales Anwendungsverhalten betrachtet werden sollte, ist der Anstieg entsprechend zu melden, um den Basiswert für den Anstieg zu ändern.

    security anti-ransomware volume workload-behavior update-baseline-from-surge -vserver <svm_name> -volume <volume_name>

    Weitere Informationen zu security anti-ransomware volume workload-behavior update-baseline-from-surge finden sich in der "ONTAP-Befehlsreferenz".

ARP-Warnmeldungen konfigurieren

Ab ONTAP 9.14.1 ermöglicht ARP die Angabe von Warnmeldungen für zwei ARP-Ereignisse:

  • Beobachtung einer neuen Dateierweiterung auf einem Volume

  • Erstellung eines ARP Snapshots

Benachrichtigungen für diese beiden Ereignisse können für einzelne Volumes oder für die gesamte SVM eingerichtet werden. Wenn Benachrichtigungen für die SVM aktiviert werden, werden die Benachrichtigungseinstellungen nur von Volumes übernommen, die nach der Aktivierung erstellt werden. Standardmäßig sind Benachrichtigungen für kein Volume aktiviert.

Ereignisbenachrichtigungen können mit Multi-Admin-Verifizierung gesteuert werden. Weitere Informationen finden sich unter "Multi-Admin-Verifizierung mit durch ARP geschützten Volumes".

Schritte

Sie können den System Manager oder die ONTAP CLI verwenden, um Warnmeldungen für ARP-Ereignisse festzulegen.

System Manager
Alarme für ein Volume festlegen
  1. Navigieren Sie zu Volumes. Wählen Sie das einzelne Volume aus, für das Sie die Einstellungen ändern möchten.

  2. Die Registerkarte Sicherheit und dann Ereignis-Schweregrad-Einstellungen auswählen.

  3. Um Benachrichtigungen für Neue Dateierweiterung erkannt und Ransomware-Snapshot erstellt zu erhalten, das Dropdown-Menü unter der Überschrift Schweregrad auswählen. Die Einstellung von Kein Ereignis generieren auf Benachrichtigung ändern.

  4. Speichern auswählen.

Alarme für eine SVM festlegen
  1. Zu Storage VM navigieren und dann die SVM auswählen, für die Einstellungen aktiviert werden sollen.

  2. Unter der Überschrift Sicherheit die Karte Anti-ransomware suchen. Symbol für Menüoptionen dann Schweregrad von Ransomware-Ereignissen bearbeiten auswählen.

  3. Um Benachrichtigungen für Neue Dateierweiterung erkannt und Ransomware-Snapshot erstellt zu erhalten, das Dropdown-Menü unter der Überschrift Schweregrad auswählen. Die Einstellung von Kein Ereignis generieren auf Benachrichtigung ändern.

  4. Speichern auswählen.

CLI
Alarme für ein Volume festlegen
  • Benachrichtigungen für eine neue Dateierweiterung festlegen:

    security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-new-file-extension-seen true`
  • Zum Einrichten von Benachrichtigungen für die Erstellung eines ARP Snapshot:

    security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-snapshot-copy-creation true
  • Bestätigen Sie Ihre Einstellungen mit dem anti-ransomware volume event-log show Befehl.

Alarme für eine SVM festlegen
  • Benachrichtigungen für eine neue Dateierweiterung festlegen:

    security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-new-file-extension-seen true
  • Zum Einrichten von Benachrichtigungen für die Erstellung eines ARP Snapshot:

    security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-snapshot-copy-creation true
  • Bestätigen Sie Ihre Einstellungen mit dem security anti-ransomware vserver event-log show Befehl.

Weitere Informationen zu `security anti-ransomware vserver event-log`Befehlen finden Sie in der "ONTAP-Befehlsreferenz".