Ajusta la configuración de las instantáneas ARP/AI de ONTAP generadas automáticamente
A partir de ONTAP 9.16.1, puedes utilizar la CLI para controlar la configuración de retención de las instantáneas de Autonomous Ransomware Protection con AI (ARP/AI) que se generan automáticamente en respuesta a posibles ataques de ransomware.
|
|
Si utilizas ONTAP 9.15.1 o una versión anterior, consulta "Ajustar la configuración para las instantáneas ARP generadas automáticamente". |
Solo puedes modificar las opciones de instantáneas ARP/AI en una "nodo SVM" y no en otros tipos de SVM.
-
Mostrar todos los ajustes actuales de las instantáneas de ARP/AI:
options -option-name arw* -
Mostrar la configuración seleccionada de la instantánea actual de ARP/AI:
options -option-name <arw_setting_name> -
Modificar la configuración de las instantáneas ARP/AI:
options -option-name <arw_setting_name> -option-value <arw_setting_value>Puedes modificar los siguientes parámetros (ONTAP 9.16.1 y versiones posteriores):
Ajuste Descripción Versiones compatibles con ARP/AI arw.snap.max.countEspecifica el número máximo de instantáneas ARP/AI que pueden existir en un volumen en un momento dado. Las copias más antiguas se eliminan para garantizar que el número total de instantáneas ARP/AI se mantenga dentro de este límite.
ONTAP 9.16.1 y versiones posteriores
arw.snap.create.interval.hoursEspecifica el intervalo en horas entre instantáneas de ARP/AI. Se crea una nueva instantánea de ARP/AI cuando se sospecha de un ataque basado en la entropía de los datos y la instantánea creada más recientemente es anterior al intervalo especificado.
ONTAP 9.16.1 y versiones posteriores
arw.snap.normal.retain.interval.hoursEspecifica la duración, en horas, durante la cual se conserva una instantánea ARP/AI. Cuando una instantánea ARP/AI alcanza el umbral de retención, se elimina.
ONTAP 9.16.1 (obsoleto en 9.17.1 y versiones posteriores)
arw.snap.max.retain.interval.daysEspecifica la duración máxima en días durante la que se puede conservar una instantánea ARP/AI. Cualquier instantánea ARP/AI que supere esta duración se elimina cuando no se ha notificado ningún ataque en el volumen.
El intervalo máximo de retención se ignora si ARP/AI detecta una amenaza. La instantánea de ARP/AI creada en respuesta a la amenaza se conserva hasta que respondas a la amenaza. Cuando marcas una amenaza como falso positivo, el temporizador de retención especificado por arw.snap.retain.hours.after.clear.suspect.false.alertse aplica a las instantáneas de ARP/AI. Después de que ese temporizador expire, se reanudan los ajustes de retención estándar.ONTAP 9.16.1 (obsoleto en 9.17.1 y versiones posteriores)
arw.snap.create.interval.hours.post.max.countEspecifica el intervalo en horas entre instantáneas ARP/AI cuando el volumen ya contiene el número máximo de instantáneas ARP/AI. Cuando se alcanza el número máximo, se elimina una instantánea ARP/AI para dejar espacio a una nueva copia. Utiliza esta opción para reducir la velocidad de creación y conservar copias más antiguas.
ONTAP 9.16.1 (obsoleto en 9.17.1 y versiones posteriores)
arw.snap.new.extns.interval.hoursEspecifica el intervalo en horas entre las instantáneas ARP/AI que se crean cuando se detecta una nueva extensión de archivo. Se crea una nueva instantánea ARP/AI cuando se detecta una nueva extensión de archivo y la instantánea anterior de este tipo es más antigua que el intervalo especificado. Esta opción existe independientemente de
arw.snap.create.interval.hours, que especifica el intervalo para las instantáneas basadas en la entropía.ONTAP 9.16.1 (obsoleto en 9.17.1 y versiones posteriores)
arw.snap.low.encryption.retain.duration.hoursEspecifica la duración de retención en horas para las instantáneas ARP/AI creadas durante los periodos de baja actividad de cifrado.
ONTAP 9.17.1 y posteriores
arw.snap.retain.hours.after.clear.suspect.false.alertEspecifica el intervalo en horas durante el que se conserva una instantánea ARP/AI como medida de precaución después de que el administrador marque un incidente de ataque como falso positivo.
ONTAP 9.16.1 y versiones posteriores
arw.snap.retain.hours.after.clear.suspect.real.attackEspecifica el intervalo en horas durante el cual se conserva una instantánea ARP/AI como medida de precaución después de que el administrador marque un incidente de ataque como un ataque real.
ONTAP 9.16.1 y versiones posteriores
arw.snap.surge.interval.daysEspecifica el intervalo en días entre las instantáneas ARP/AI creadas en respuesta a picos de IO. Esta opción también especifica el periodo de retención en días para una instantánea de picos de ARP/AI.
ONTAP 9.16.1 y versiones posteriores
arw.high.encryption.alert.enabledActiva las alertas por niveles elevados de cifrado. Cuando se configura en
on(valor predeterminado), ONTAP envía una alerta cuando el porcentaje de cifrado supera el umbral especificado enarw.high.encryption.percentage.threshold.ONTAP 9.17.1 y posteriores
arw.high.encryption.percentage.thresholdEspecifica el porcentaje máximo de cifrado para un volumen. Si el porcentaje de cifrado supera este umbral, ONTAP interpreta el aumento como un ataque y crea una instantánea ARP/AI.
arw.high.encryption.alert.enableddebe configurarse enonpara que esta opción surta efecto.ONTAP 9.17.1 y posteriores
arw.snap.high.encryption.retain.duration.hoursEspecifica el intervalo de duración de retención en horas para las instantáneas creadas durante un evento de umbral de cifrado alto.
ONTAP 9.17.1 y posteriores
-
Si utilizas ARP/AI en un entorno SAN, también puedes modificar los siguientes parámetros del periodo de evaluación:
Ajuste Descripción Versiones compatibles arw.block_device.auto.learn.threshold.min_valueEspecifica el valor porcentual del umbral de cifrado mínimo durante la fase de aprendizaje automático de la evaluación para dispositivos de bloque.
ONTAP 9.17.1 y posteriores
arw.block_device.auto.learn.threshold.max_valueEspecifica el valor porcentual del umbral de cifrado máximo durante la fase de aprendizaje automático de la evaluación para dispositivos de bloque.
ONTAP 9.17.1 y posteriores
arw.block_device.evaluation.phase.min_hoursEspecifica el intervalo mínimo en horas que debe ejecutarse la fase de evaluación antes de que se establezca el umbral de cifrado.
ONTAP 9.17.1 y posteriores
arw.block_device.evaluation.phase.max_hoursEspecifica el intervalo máximo en horas que debe ejecutarse la fase de evaluación antes de que se establezca el umbral de cifrado.
ONTAP 9.17.1 y posteriores
arw.block_device.evaluation.phase.min_data_ingest_size_GBEspecifica la cantidad mínima de datos en GB que se deben ingerir durante la fase de evaluación antes de que se establezca el umbral de cifrado.
ONTAP 9.17.1 y posteriores
arw.block_device.evaluation.phase.alert.enabledEspecifica si las alertas están activadas para la fase de evaluación de ARP/AI en dispositivos de bloque. El valor por defecto es
True.ONTAP 9.17.1 y posteriores
arw.block_device.evaluation.phase.alert.thresholdEspecifica el porcentaje umbral durante la fase de evaluación de ARP/AI en dispositivos de bloque. Si el porcentaje de cifrado supera este umbral, se activa una alerta.
ONTAP 9.17.1 y posteriores