Skip to main content
NetApp Ransomware Resilience
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Conoce la detección de la actividad de los usuarios en NetApp Ransomware Resilience

Colaboradores netapp-ahibbard

La detección de actividad de usuarios en NetApp Ransomware Resilience te ayuda a identificar y detener comportamientos sospechosos de los usuarios, incluidas las filtraciones de datos y los borrados a gran escala.

NetApp Ransomware Resilience ofrece una detección basada en inteligencia artificial que supervisa los comportamientos sospechosos de los usuarios. Los aumentos bruscos en la actividad de lectura o los patrones de acceso inusuales pueden indicar intenciones maliciosas. Una vez detectado, Ransomware Resilience genera automáticamente alertas en la NetApp Console, por correo electrónico y en los ecosistemas de seguridad configurados, como SIEM.

Gracias a la detección del comportamiento de los usuarios y al sistema de alertas, Ransomware Resilience te avisa de patrones sospechosos y de intentos de fuga de datos y destrucción de datos. En cada alerta, Ransomware Resilience identifica a un usuario al que puedes bloquear.

Ransomware Resilience detecta actividad sospechosa de los usuarios analizando los eventos de actividad de usuario generados por FPolicy en ONTAP. Para recopilar datos de actividad de usuario, necesitas implementar uno o más agentes de actividad de usuario. Un agente de actividad de usuario es un servidor Linux o una máquina virtual con conectividad a los dispositivos de tu tenant.

Importante Actualmente, la detección de actividad de usuario no es compatible con las cargas de trabajo SAN. Puedes usar la detección de actividad de usuario con cargas de trabajo NAS en Amazon FSx for NetApp ONTAP, Cloud Volumes ONTAP y ONTAP.

Análisis forense de la actividad de los usuarios

Ransomware Resilience ofrece análisis forenses de los comportamientos de los usuarios: listas y gráficos que muestran cuándo ocurrió actividad sospechosa y cuándo se enviaron notificaciones. Estos detallan la frecuencia de la actividad sospechosa en archivos, directorios, volúmenes y cargas de trabajo a lo largo del tiempo para ayudar a trazar los eventos. También puedes observar la aparición de nuevas extensiones de archivo.

Captura de pantalla de la vista de toda la actividad de archivos.

Puedes comparar la actividad sospechosa con una vista de toda la actividad. En la vista de toda la actividad, puedes observar eventos de lectura, escritura, cambio de nombre, movimiento, creación y eliminación, además de eventos de cambio de acceso y acceso denegado.

Captura de pantalla de la vista de toda la actividad de archivos.

Componentes

Hay tres componentes clave en la detección del comportamiento del usuario de Ransomware Resilience.

  • El agente de actividad del usuario es un entorno ejecutable para los recopiladores de datos. Debes configurar el agente de actividad del usuario.

  • El recopilador de datos comparte los eventos de actividad de los usuarios con Ransomware Resilience. El recopilador de datos se crea automáticamente cuando "activar una estrategia de protección contra ransomware con detección del comportamiento del usuario".

  • El conector de directorio de usuarios permite el mapeo entre nombres de usuario e identificaciones de usuario, creando mayor claridad al responder a comportamientos sospechosos de los usuarios. Debes configurar el conector de directorio de usuarios.

Ransomware Resilience y Data Infrastructure Insights

La detección del comportamiento del usuario de Ransomware Resilience es una integración con Data Infrastructure Insights (DII) Workload Security y utiliza "Puntos finales DII". No necesitas ninguna configuración de DII para activar la detección del comportamiento del usuario en Ransomware Resilience. Para activar la detección del comportamiento del usuario, "crea el agente y los recopiladores necesarios y activa la estrategia de protección contra ransomware adecuada".

Si ya utilizas NetApp Data Infrastructure Insights (DII) Workload Security, usa los mismos agentes de Workload Security para Ransomware Resilience. No necesitas implementar agentes de Workload Security independientes para Ransomware Resilience. Sin embargo, usar los mismos agentes de Workload Security requiere una relación de emparejamiento entre la organización de la consola de Ransomware Resilience y el inquilino de DII Storage Workload Security. Ponte en contacto con tu representante de cuenta para habilitar este emparejamiento.