Comprendre la prise en charge de SIEM dans NetApp Ransomware Resilience
NetApp Ransomware Resilience prend en charge les intégrations natives avec plusieurs systèmes de gestion des informations et des événements de sécurité (SIEM), ainsi que des intégrations personnalisées via webhook. En connectant un système SIEM à Ransomware Resilience, vous pouvez envoyer automatiquement des données d’événements pour l’analyse et la détection des menaces afin d’optimiser la protection contre les ransomwares et la gestion des événements.
Ransomware Resilience offre une prise en charge native des systèmes SIEM suivants :
-
Vous pouvez également configurer tout autre SIEM avec "webhooks".
|
|
Ransomware Resilience fournit également "playbooks de security orchestration, automation, and response (SOAR)". |
Données d'événements envoyées à un SIEM
Ransomware Resilience peut envoyer les données d’événement suivantes à votre système SIEM :
-
contexte:
-
os: Il s'agit d'une constante avec la valeur ONTAP.
-
os_version : la version d' ONTAP exécutée sur le système.
-
connector_id : l'ID de l'agent de console qui gère le système.
-
cluster_id : l'ID de cluster signalé par ONTAP pour le système.
-
svm_name : Le nom du SVM où l'alerte a été trouvée.
-
volume_name : Le nom du volume sur lequel l'alerte est trouvée.
-
volume_id : l'ID du volume signalé par ONTAP pour le système.
-
-
incident:
-
incident_id : l'ID d'incident généré par Ransomware Resilience pour le volume attaqué dans Ransomware Resilience.
-
alert_id : l'ID généré par Ransomware Resilience pour la charge de travail.
-
gravité : Le niveau de gravité des alertes : « CRITICAL », « HIGH », « MEDIUM », « LOW ».
-
description : Détails concernant l’alerte détectée, par exemple « A potential ransomware attack detected on workload arp_learning_mode_test_2630 »
-
title : Le nom d’affichage de l’alerte détectée.
-
criticité : Une évaluation de la criticité du volume dans votre environnement : « CRITICAL », « IMPORTANT », « STANDARD ».
-
incident_status: Le statut actif de l'incident, qui peut être : « NEW », « RESOLVED », « DISMISSED », « AUTO_RESOLVED ».
-
first_detected : Horodatage indiquant le moment où l’incident a été détecté pour la première fois par Ransomware Resilience.
-
is_readiness_drill : Valeur booléenne indiquant si l’alerte est un exercice ou un incident réel.
-
protocole : Le protocole utilisé par le volume. Les valeurs possibles sont « iSCSI », « NFS » et « SMB ».
-
alert_type : Le type de menace détectée. Les valeurs possibles sont « Chiffrement », « Destruction de données », « Fuite de données » et « Comportement suspect de l’utilisateur ».
-
user_name : Le nom d’utilisateur de l’utilisateur suspect associé à l’alerte.
-
user_id : L’identifiant de l’utilisateur suspect associé à l’alerte.
-
client_ips : Liste des adresses IP des clients associées à l’activité suspecte, applicable uniquement aux alertes NFS.
-
|
|
Les champs user_name et user_id ne sont pertinents que si vous avez configuré détection du comportement de l'utilisateur. |
Itinéraire de livraison de l'événement
Ransomware Resilience prend en charge la diffusion des événements SIEM via la NetApp Console et l'agent de la Console. Vous pouvez choisir la méthode de diffusion que vous préférez lors de la configuration.
Avec la livraison via la Console, les événements sont envoyés directement de la Console vers votre point de terminaison SIEM. Votre point de terminaison SIEM doit être accessible depuis Internet pour recevoir les événements.
Pour la diffusion via l'agent Console, les événements sont acheminés par l'intermédiaire de cet agent situé sur votre réseau. Cette option est idéale pour les environnements sur site disposant de listes d'adresses IP autorisées strictes et ne nécessite pas de connectivité entrante. L'agent Console doit pouvoir accéder au point de terminaison SIEM via le réseau. Cela signifie qu'il doit pouvoir résoudre le nom de l'hôte, se connecter sur le port requis et franchir les contrôles du pare-feu ou du proxy.
La distribution des événements via l'agent Console est prise en charge pour Google SecOps, Splunk et les configurations SIEM basées sur les webhooks.
Désactiver un système SIEM
Vous pouvez suspendre temporairement l'envoi des données d'événements à un système SIEM ou supprimer le système SIEM si vous n'en avez plus besoin. Si vous suspendez le SIEM, vous pouvez le réactiver à tout moment.
-
Dans NetApp Ransomware Resilience, sélectionnez Paramètres.
-
Dans la vignette SIEM, sélectionnez Gérer.
-
Sélectionnez le menu d'actions (
…) pour le système SIEM que vous souhaitez arrêter, puis sélectionnez Pause ou Delete.Si vous supprimez, sélectionnez Supprimer dans la boîte de dialogue de confirmation pour terminer l'action.