Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Einstellungen für automatisch generierte ONTAP ARP/AI Snapshots anpassen

Beitragende netapp-dbagwell
Änderungen vorschlagen

Ab ONTAP 9.16.1 kann über die CLI die Aufbewahrungseinstellung für Autonomous Ransomware Protection with AI (ARP/AI) Snapshots gesteuert werden, die automatisch als Reaktion auf vermutete Ransomware-Angriffe generiert werden.

Hinweis Wenn Sie ONTAP 9.15.1 oder eine frühere Version verwenden, siehe "Einstellungen für automatisch generierte ARP Snapshots anpassen".
Bevor Sie beginnen

Die ARP/AI-Snapshot-Optionen können nur auf einer "Node SVM" und nicht auf anderen SVM-Typen geändert werden.

Schritte
  1. Alle aktuellen ARP/AI Snapshot-Einstellungen anzeigen:

    options -option-name arw*
  2. Ausgewählte aktuelle ARP/AI Snapshot-Einstellungen:

    options -option-name <arw_setting_name>
  3. ARP/AI Snapshot-Einstellungen ändern:

    options -option-name <arw_setting_name> -option-value <arw_setting_value>

    Die folgenden Einstellungen lassen sich ändern (ONTAP 9.16.1 und höher):

    Einstellung Beschreibung Unterstützte Versionen mit ARP/AI

    arw.snap.max.count

    Legt die maximale Anzahl von ARP/AI-Snapshots fest, die zu einem bestimmten Zeitpunkt in einem Volume vorhanden sein können. Ältere Kopien werden gelöscht, um sicherzustellen, dass die Gesamtzahl der ARP/AI-Snapshots innerhalb dieses Grenzwerts bleibt.

    ONTAP 9.16.1 und höher

    arw.snap.create.interval.hours

    Gibt das Intervall in Stunden zwischen ARP/AI Snapshots an. Ein neuer ARP/AI Snapshot wird erstellt, wenn ein datenentropiebasierter Angriff vermutet wird und der zuletzt erstellte Snapshot älter als das angegebene Intervall ist.

    ONTAP 9.16.1 und höher

    arw.snap.normal.retain.interval.hours

    Gibt die Dauer in Stunden an, für die ein ARP/AI Snapshot aufbewahrt wird. Wenn ein ARP/AI Snapshot den Aufbewahrungsschwellenwert erreicht, wird er gelöscht.

    ONTAP 9.16.1 (deprecated in 9.17.1 und höher)

    arw.snap.max.retain.interval.days

    Gibt die maximale Aufbewahrungsdauer in Tagen eines ARP/AI-Snapshots an. Alle ARP/AI-Snapshots, die älter als diese Dauer sind, werden gelöscht, wenn kein Angriff auf das Volume gemeldet wird.

    Hinweis Das maximale Aufbewahrungsintervall wird ignoriert, wenn ARP/AI eine Bedrohung erkennt. Der als Reaktion auf die Bedrohung erstellte ARP/AI-Snapshot wird so lange aufbewahrt, bis Sie auf die Bedrohung reagieren. Wenn Sie eine Bedrohung als Fehlalarm markieren, wird der durch arw.snap.retain.hours.after.clear.suspect.false.alert festgelegte Aufbewahrungstimer auf die ARP/AI-Snapshots angewendet. Nach Ablauf dieses Timers gelten wieder die Standardeinstellungen für die Aufbewahrung.

    ONTAP 9.16.1 (deprecated in 9.17.1 und höher)

    arw.snap.create.interval.hours.post.max.count

    Legt das Intervall in Stunden zwischen ARP/AI-Snapshots fest, wenn das Volume bereits die maximale Anzahl an ARP/AI-Snapshots enthält. Wenn die maximale Anzahl erreicht ist, wird ein ARP/AI-Snapshot gelöscht, um Platz für eine neue Kopie zu schaffen. Mit dieser Option lässt sich die Erstellungsgeschwindigkeit reduzieren, sodass ältere Kopien erhalten bleiben.

    ONTAP 9.16.1 (deprecated in 9.17.1 und höher)

    arw.snap.new.extns.interval.hours

    Gibt das Intervall in Stunden zwischen ARP/AI-Snapshots an, die erstellt werden, wenn eine neue Dateierweiterung erkannt wird. Ein neuer ARP/AI-Snapshot wird erstellt, wenn eine neue Dateierweiterung erkannt wird und der vorherige entsprechende Snapshot älter als das angegebene Intervall ist. Diese Option besteht unabhängig von arw.snap.create.interval.hours, die das Intervall für entropiebasierte Snapshots angibt.

    ONTAP 9.16.1 (deprecated in 9.17.1 und höher)

    arw.snap.low.encryption.retain.duration.hours

    Legt die Aufbewahrungsdauer in Stunden für ARP/AI Snapshots fest, die während Perioden geringer Verschlüsselungsaktivität erstellt wurden.

    ONTAP 9.17.1 und höher

    arw.snap.retain.hours.after.clear.suspect.false.alert

    Gibt das Intervall in Stunden an, in dem ein ARP/AI-Snapshot vorsorglich aufbewahrt wird, nachdem ein Angriffsereignis vom Administrator als Fehlalarm markiert wurde.

    ONTAP 9.16.1 und höher

    arw.snap.retain.hours.after.clear.suspect.real.attack

    Gibt das Intervall in Stunden an, in dem ein ARP/AI-Snapshot vorsorglich aufbewahrt wird, nachdem ein Angriffsereignis vom Administrator als echter Angriff markiert wurde.

    ONTAP 9.16.1 und höher

    arw.snap.surge.interval.days

    Legt das Intervall in Tagen zwischen ARP/AI-Snapshots fest, die als Reaktion auf IO-Spitzen erstellt werden. Diese Option legt außerdem die Aufbewahrungsdauer in Tagen für einen ARP/AI-Surge-Snapshot fest.

    ONTAP 9.16.1 und höher

    arw.high.encryption.alert.enabled

    Aktiviert Warnmeldungen bei hohem Verschlüsselungsgrad. Wenn auf on (Standardeinstellung) gesetzt, sendet ONTAP eine Warnmeldung, wenn der Prozentsatz der Verschlüsselung den in arw.high.encryption.percentage.threshold angegebenen Schwellenwert überschreitet.

    ONTAP 9.17.1 und höher

    arw.high.encryption.percentage.threshold

    Legt den maximalen Prozentsatz der Verschlüsselung für ein Volume fest. Wenn der Prozentsatz der Verschlüsselung diesen Schwellenwert überschreitet, behandelt ONTAP die Erhöhung als Angriff und erstellt einen ARP/AI-Snapshot. arw.high.encryption.alert.enabled muss auf on gesetzt werden, damit diese Option wirksam wird.

    ONTAP 9.17.1 und höher

    arw.snap.high.encryption.retain.duration.hours

    Gibt das Aufbewahrungsintervall in Stunden für Snapshots an, die während eines Ereignisses mit hohem Verschlüsselungsschwellenwert erstellt wurden.

    ONTAP 9.17.1 und höher

  4. Wenn Sie ARP/AI in einer SAN-Umgebung verwenden, können Sie auch die folgenden Einstellungen für den Evaluierungszeitraum ändern:

    Einstellung Beschreibung Unterstützte Versionen

    arw.block_device.auto.learn.threshold.min_value

    Legt den minimalen Verschlüsselungsschwellenwert in Prozent während der automatischen Lernphase der Evaluierung für Blockgeräte fest.

    ONTAP 9.17.1 und höher

    arw.block_device.auto.learn.threshold.max_value

    Legt den maximalen Verschlüsselungsschwellenwert in Prozent während der automatischen Lernphase der Evaluierung für Blockgeräte fest.

    ONTAP 9.17.1 und höher

    arw.block_device.evaluation.phase.min_hours

    Gibt das Mindestintervall in Stunden an, das die Auswertungsphase durchlaufen muss, bevor der Verschlüsselungsschwellenwert festgelegt wird.

    ONTAP 9.17.1 und höher

    arw.block_device.evaluation.phase.max_hours

    Gibt das maximale Intervall in Stunden an, das die Auswertungsphase durchlaufen muss, bevor der Verschlüsselungsschwellenwert festgelegt wird.

    ONTAP 9.17.1 und höher

    arw.block_device.evaluation.phase.min_data_ingest_size_GB

    Gibt die Mindestmenge an Daten in GB an, die während der Auswertungsphase erfasst werden muss, bevor der Verschlüsselungsschwellenwert festgelegt wird.

    ONTAP 9.17.1 und höher

    arw.block_device.evaluation.phase.alert.enabled

    Gibt an, ob Warnmeldungen für die Auswertungsphase von ARP/AI auf Blockgeräten aktiviert sind. Standardwert ist True.

    ONTAP 9.17.1 und höher

    arw.block_device.evaluation.phase.alert.threshold

    Legt den Schwellenwert in Prozent während der Auswertungsphase von ARP/AI auf Blockgeräten fest. Wenn der Prozentsatz der Verschlüsselung diesen Schwellenwert überschreitet, wird eine Warnung ausgelöst.

    ONTAP 9.17.1 und höher