Administra alertas y usuarios bloqueados en NetApp Ransomware Resilience
Después de configurar la supervisión del comportamiento de los usuarios en NetApp Ransomware Resilience, puedes personalizar las alertas y gestionar los usuarios bloqueados. Personalizar las alertas te permite excluir a usuarios específicos o rutas de archivos para que no se genere una alerta. Bloquear usuarios sirve para responder a eventos de ransomware y evitar actividades maliciosas de los usuarios.
Debes tener "configuraste un agente de actividad de usuario, activaste una política con detección de actividad de usuario y creaste un conector de directorio de usuarios" para bloquear a usuarios.
|
|
Puedes "automatizar respuestas" a los eventos de detección de actividad de usuario. |
Gestiona usuarios bloqueados
Puedes bloquear a los usuarios cuando creas que son responsables de actividad maliciosa.
-
En Ransomware Resilience, seleccione Configuración.
-
En el panel de control de Configuración, busca el mosaico «Supervisión de la actividad de los usuarios» y selecciona Manage.
-
Selecciona la pestaña Usuarios.
-
Selecciona Block users.
-
Selecciona la duración del bloqueo: puede ser de una hora hasta 24 horas o permanente.
-
Marca la casilla situada junto a los nombres de los usuarios que quieras bloquear.
-
Selecciona Block.
-
En Ransomware Resilience, seleccione Configuración.
-
En el panel de control de Configuración, busca el mosaico «Supervisión de la actividad de los usuarios» y selecciona Manage.
-
Selecciona la pestaña Usuarios.
-
Selecciona Editar bloqueo de usuario.
-
Selecciona la modificación. Para modificar la duración del bloqueo, selecciona Periodo de tiempo para usuarios bloqueados y luego modifica la duración. Para eliminar usuarios de la lista de usuarios bloqueados, selecciona Desbloquear usuarios.
-
Marca la casilla situada junto al nombre del usuario bloqueado cuyo estado quieras cambiar.
-
Selecciona Guardar.
Excluir usuarios de alertas
Si hay ciertos usuarios de confianza cuyo comportamiento podría activar alertas de comportamiento del usuario, puedes excluirlos de las alertas.
-
En Ransomware Resilience, seleccione Configuración.
-
En el panel de control de Configuración, busca el mosaico «Supervisión de la actividad de los usuarios» y selecciona Manage.
-
Selecciona la pestaña Excluidos de la supervisión.
-
Para revisar usuarios individuales en la interfaz de usuario, elige Seleccionar manualmente. Para cargar una lista de usuarios excluidos, selecciona Cargar.
-
Si seleccionaste Seleccionar manualmente, marca la casilla junto a los nombres de los usuarios específicos que quieres excluir.
-
Si seleccionas Upload, descarga el archivo CSV o JSON que incluye la lista de todos los usuarios. Selecciona Download para acceder a la lista.
En tu equipo local, revisa el archivo. Elimina los nombres de todos los usuarios para los que quieres mantener la detección. Cuando la lista incluya solo los nombres de los usuarios que quieres excluir de la detección, guárdala.
En Ransomware Resilience, selecciona Subir. Localiza y sube el archivo.
-
-
Selecciona Add para completar la incorporación de los usuarios a la lista de exclusión.
-
En la pestaña Excluidos de la supervisión, los nombres de los usuarios eliminados de las alertas de detección de comportamiento de los usuarios ahora se muestran en el panel de control.
|
|
También puedes excluir a un usuario directamente de una alerta. Para más información, consulta "Responde a las alertas de ransomware". |
-
En el panel de control de Configuración, localiza la tarjeta de actividad de usuario y selecciona Manage.
-
Selecciona la pestaña Excluidos de la supervisión.
-
Seleccione Agregar.
-
Para excluir usuarios individuales de la interfaz de usuario, elige Seleccionar manualmente.
-
Localiza el nombre del usuario que quieres eliminar de la selección de usuarios excluidos. Selecciona el menú de acciones (
…en la fila con el nombre del usuario y luego Eliminar. -
En el cuadro de diálogo, selecciona Eliminar para confirmar que quieres eliminar a los usuarios seleccionados.
Excluir rutas de archivos de la supervisión
Cada ruta de archivo debe comenzar con un nombre de volumen. Puede incluir hasta tres subdirectorios para ese volumen, por ejemplo "volumen/directorio/subdirectorio/subdirectorio2". Puedes excluir rutas de archivo introduciéndolas manualmente o cargando un archivo CSV que liste las rutas.
-
En Ransomware Resilience, seleccione Configuración.
-
En el mosaico «Supervisión de la actividad de los usuarios», selecciona Manage.
-
Selecciona la pestaña Excluidos de la supervisión.
-
Selecciona Add para introducir las rutas de los archivos que deseas excluir.
-
Para introducir las rutas de los archivos en la interfaz de usuario, selecciona el botón de opción Introducir manualmente y luego introduce la ruta del archivo, por ejemplo, "volume/directory/subdirectory/". Para introducir rutas de archivos adicionales, selecciona Seleccionar ruta de archivo.
-
Para cargar una lista de rutas de archivos, selecciona el botón de opción Cargar. Selecciona el botón de carga para elegir el archivo CSV.
-
Seleccione Agregar.
Cuando la operación se complete con éxito, Ransomware Resilience comienza a excluir los archivos en las rutas seleccionadas de la supervisión de comportamientos sospechosos de los usuarios. Puedes revisar la lista de rutas en cualquier momento desde el menú de Configuración. Si necesitas volver a habilitar la supervisión para las rutas de archivos, puedes eliminarlas de la lista.