Einstellungen für automatisch generierte ONTAP ARP/AI Snapshots anpassen
Ab ONTAP 9.16.1 kann über die CLI die Aufbewahrungseinstellung für Autonomous Ransomware Protection with AI (ARP/AI) Snapshots gesteuert werden, die automatisch als Reaktion auf vermutete Ransomware-Angriffe generiert werden.
|
|
Wenn Sie ONTAP 9.15.1 oder eine frühere Version verwenden, siehe "Einstellungen für automatisch generierte ARP Snapshots anpassen". |
Die ARP/AI-Snapshot-Optionen können nur auf einer "Node SVM" und nicht auf anderen SVM-Typen geändert werden.
-
Alle aktuellen ARP/AI Snapshot-Einstellungen anzeigen:
options -option-name arw* -
Ausgewählte aktuelle ARP/AI Snapshot-Einstellungen:
options -option-name <arw_setting_name> -
ARP/AI Snapshot-Einstellungen ändern:
options -option-name <arw_setting_name> -option-value <arw_setting_value>Die folgenden Einstellungen lassen sich ändern (ONTAP 9.16.1 und höher):
Einstellung Beschreibung Unterstützte Versionen mit ARP/AI arw.snap.max.countLegt die maximale Anzahl von ARP/AI-Snapshots fest, die zu einem bestimmten Zeitpunkt in einem Volume vorhanden sein können. Ältere Kopien werden gelöscht, um sicherzustellen, dass die Gesamtzahl der ARP/AI-Snapshots innerhalb dieses Grenzwerts bleibt.
ONTAP 9.16.1 und höher
arw.snap.create.interval.hoursGibt das Intervall in Stunden zwischen ARP/AI Snapshots an. Ein neuer ARP/AI Snapshot wird erstellt, wenn ein datenentropiebasierter Angriff vermutet wird und der zuletzt erstellte Snapshot älter als das angegebene Intervall ist.
ONTAP 9.16.1 und höher
arw.snap.normal.retain.interval.hoursGibt die Dauer in Stunden an, für die ein ARP/AI Snapshot aufbewahrt wird. Wenn ein ARP/AI Snapshot den Aufbewahrungsschwellenwert erreicht, wird er gelöscht.
ONTAP 9.16.1 (deprecated in 9.17.1 und höher)
arw.snap.max.retain.interval.daysGibt die maximale Aufbewahrungsdauer in Tagen eines ARP/AI-Snapshots an. Alle ARP/AI-Snapshots, die älter als diese Dauer sind, werden gelöscht, wenn kein Angriff auf das Volume gemeldet wird.
Das maximale Aufbewahrungsintervall wird ignoriert, wenn ARP/AI eine Bedrohung erkennt. Der als Reaktion auf die Bedrohung erstellte ARP/AI-Snapshot wird so lange aufbewahrt, bis Sie auf die Bedrohung reagieren. Wenn Sie eine Bedrohung als Fehlalarm markieren, wird der durch arw.snap.retain.hours.after.clear.suspect.false.alertfestgelegte Aufbewahrungstimer auf die ARP/AI-Snapshots angewendet. Nach Ablauf dieses Timers gelten wieder die Standardeinstellungen für die Aufbewahrung.ONTAP 9.16.1 (deprecated in 9.17.1 und höher)
arw.snap.create.interval.hours.post.max.countLegt das Intervall in Stunden zwischen ARP/AI-Snapshots fest, wenn das Volume bereits die maximale Anzahl an ARP/AI-Snapshots enthält. Wenn die maximale Anzahl erreicht ist, wird ein ARP/AI-Snapshot gelöscht, um Platz für eine neue Kopie zu schaffen. Mit dieser Option lässt sich die Erstellungsgeschwindigkeit reduzieren, sodass ältere Kopien erhalten bleiben.
ONTAP 9.16.1 (deprecated in 9.17.1 und höher)
arw.snap.new.extns.interval.hoursGibt das Intervall in Stunden zwischen ARP/AI-Snapshots an, die erstellt werden, wenn eine neue Dateierweiterung erkannt wird. Ein neuer ARP/AI-Snapshot wird erstellt, wenn eine neue Dateierweiterung erkannt wird und der vorherige entsprechende Snapshot älter als das angegebene Intervall ist. Diese Option besteht unabhängig von
arw.snap.create.interval.hours, die das Intervall für entropiebasierte Snapshots angibt.ONTAP 9.16.1 (deprecated in 9.17.1 und höher)
arw.snap.low.encryption.retain.duration.hoursLegt die Aufbewahrungsdauer in Stunden für ARP/AI Snapshots fest, die während Perioden geringer Verschlüsselungsaktivität erstellt wurden.
ONTAP 9.17.1 und höher
arw.snap.retain.hours.after.clear.suspect.false.alertGibt das Intervall in Stunden an, in dem ein ARP/AI-Snapshot vorsorglich aufbewahrt wird, nachdem ein Angriffsereignis vom Administrator als Fehlalarm markiert wurde.
ONTAP 9.16.1 und höher
arw.snap.retain.hours.after.clear.suspect.real.attackGibt das Intervall in Stunden an, in dem ein ARP/AI-Snapshot vorsorglich aufbewahrt wird, nachdem ein Angriffsereignis vom Administrator als echter Angriff markiert wurde.
ONTAP 9.16.1 und höher
arw.snap.surge.interval.daysLegt das Intervall in Tagen zwischen ARP/AI-Snapshots fest, die als Reaktion auf IO-Spitzen erstellt werden. Diese Option legt außerdem die Aufbewahrungsdauer in Tagen für einen ARP/AI-Surge-Snapshot fest.
ONTAP 9.16.1 und höher
arw.high.encryption.alert.enabledAktiviert Warnmeldungen bei hohem Verschlüsselungsgrad. Wenn auf
on(Standardeinstellung) gesetzt, sendet ONTAP eine Warnmeldung, wenn der Prozentsatz der Verschlüsselung den inarw.high.encryption.percentage.thresholdangegebenen Schwellenwert überschreitet.ONTAP 9.17.1 und höher
arw.high.encryption.percentage.thresholdLegt den maximalen Prozentsatz der Verschlüsselung für ein Volume fest. Wenn der Prozentsatz der Verschlüsselung diesen Schwellenwert überschreitet, behandelt ONTAP die Erhöhung als Angriff und erstellt einen ARP/AI-Snapshot.
arw.high.encryption.alert.enabledmuss aufongesetzt werden, damit diese Option wirksam wird.ONTAP 9.17.1 und höher
arw.snap.high.encryption.retain.duration.hoursGibt das Aufbewahrungsintervall in Stunden für Snapshots an, die während eines Ereignisses mit hohem Verschlüsselungsschwellenwert erstellt wurden.
ONTAP 9.17.1 und höher
-
Wenn Sie ARP/AI in einer SAN-Umgebung verwenden, können Sie auch die folgenden Einstellungen für den Evaluierungszeitraum ändern:
Einstellung Beschreibung Unterstützte Versionen arw.block_device.auto.learn.threshold.min_valueLegt den minimalen Verschlüsselungsschwellenwert in Prozent während der automatischen Lernphase der Evaluierung für Blockgeräte fest.
ONTAP 9.17.1 und höher
arw.block_device.auto.learn.threshold.max_valueLegt den maximalen Verschlüsselungsschwellenwert in Prozent während der automatischen Lernphase der Evaluierung für Blockgeräte fest.
ONTAP 9.17.1 und höher
arw.block_device.evaluation.phase.min_hoursGibt das Mindestintervall in Stunden an, das die Auswertungsphase durchlaufen muss, bevor der Verschlüsselungsschwellenwert festgelegt wird.
ONTAP 9.17.1 und höher
arw.block_device.evaluation.phase.max_hoursGibt das maximale Intervall in Stunden an, das die Auswertungsphase durchlaufen muss, bevor der Verschlüsselungsschwellenwert festgelegt wird.
ONTAP 9.17.1 und höher
arw.block_device.evaluation.phase.min_data_ingest_size_GBGibt die Mindestmenge an Daten in GB an, die während der Auswertungsphase erfasst werden muss, bevor der Verschlüsselungsschwellenwert festgelegt wird.
ONTAP 9.17.1 und höher
arw.block_device.evaluation.phase.alert.enabledGibt an, ob Warnmeldungen für die Auswertungsphase von ARP/AI auf Blockgeräten aktiviert sind. Standardwert ist
True.ONTAP 9.17.1 und höher
arw.block_device.evaluation.phase.alert.thresholdLegt den Schwellenwert in Prozent während der Auswertungsphase von ARP/AI auf Blockgeräten fest. Wenn der Prozentsatz der Verschlüsselung diesen Schwellenwert überschreitet, wird eine Warnung ausgelöst.
ONTAP 9.17.1 und höher