Ajuster les paramètres des snapshots ONTAP ARP/AI générés automatiquement
À partir d'ONTAP 9.16.1, vous pouvez utiliser l'interface de ligne de commande (CLI) pour contrôler les paramètres de rétention des instantanés de la protection autonome contre les ransomwares avec IA (ARP/AI) qui sont générés automatiquement en réponse à des attaques de ransomware suspectées.
|
|
Si vous utilisez ONTAP 9.15.1 ou une version antérieure, consultez "Ajuster les paramètres des instantanés ARP générés automatiquement". |
Vous pouvez uniquement modifier les options de snapshot ARP/AI sur un "nœud SVM" et non sur d'autres types de SVM.
-
Afficher tous les paramètres actuels de snapshot ARP/AI :
options -option-name arw* -
Afficher les paramètres d'instantané ARP/AI actuels sélectionnés :
options -option-name <arw_setting_name> -
Modifier les paramètres d'instantané ARP/AI :
options -option-name <arw_setting_name> -option-value <arw_setting_value>Vous pouvez modifier les paramètres suivants (ONTAP 9.16.1 et versions ultérieures) :
Réglage Description Versions prises en charge avec ARP/AI arw.snap.max.countSpécifie le nombre maximal d'instantanés ARP/AI pouvant exister simultanément dans un volume. Les copies les plus anciennes sont supprimées afin de garantir que le nombre total d'instantanés ARP/AI reste dans cette limite.
ONTAP 9.16.1 et versions ultérieures
arw.snap.create.interval.hoursSpécifie l'intervalle en heures entre les snapshots ARP/AI. Un nouveau snapshot ARP/AI est créé lorsqu'une attaque basée sur l'entropie des données est suspectée et que le snapshot le plus récemment créé est plus ancien que l'intervalle spécifié.
ONTAP 9.16.1 et versions ultérieures
arw.snap.normal.retain.interval.hoursSpécifie la durée en heures pendant laquelle un snapshot ARP/AI est conservé. Lorsqu'un snapshot ARP/AI atteint le seuil de rétention, il est supprimé.
ONTAP 9.16.1 (obsolète dans ONTAP 9.17.1 et versions ultérieures)
arw.snap.max.retain.interval.daysSpécifie la durée maximale, en jours, pendant laquelle un instantané ARP/AI peut être conservé. Tout instantané ARP/AI plus ancien que cette durée est supprimé lorsqu'aucune attaque n'est signalée sur le volume.
L'intervalle de rétention maximal est ignoré si ARP/AI détecte une menace. L'instantané ARP/AI créé en réponse à la menace est conservé jusqu'à ce que vous y répondiez. Lorsque vous signalez une menace comme faux positif, le délai de rétention spécifié par arw.snap.retain.hours.after.clear.suspect.false.alertest appliqué aux instantanés ARP/AI. Une fois ce délai expiré, les paramètres de rétention standard sont rétablis.ONTAP 9.16.1 (obsolète dans ONTAP 9.17.1 et versions ultérieures)
arw.snap.create.interval.hours.post.max.countSpécifie l'intervalle en heures entre les instantanés ARP/AI lorsque le volume contient déjà le nombre maximal d'instantanés ARP/AI. Lorsque le nombre maximal est atteint, un instantané ARP/AI est supprimé pour faire de la place à une nouvelle copie. Utilisez cette option pour réduire la vitesse de création afin de conserver les copies plus anciennes.
ONTAP 9.16.1 (obsolète dans ONTAP 9.17.1 et versions ultérieures)
arw.snap.new.extns.interval.hoursSpécifie l'intervalle en heures entre les snapshots ARP/AI créés lorsqu'une nouvelle extension de fichier est détectée. Un nouveau snapshot ARP/AI est créé lorsqu'une nouvelle extension de fichier est observée et que le snapshot précédent de ce type est plus ancien que l'intervalle spécifié. Cette option existe indépendamment de
arw.snap.create.interval.hours, qui spécifie l'intervalle pour les snapshots basés sur l'entropie.ONTAP 9.16.1 (obsolète dans ONTAP 9.17.1 et versions ultérieures)
arw.snap.low.encryption.retain.duration.hoursSpécifie la durée de conservation en heures des instantanés ARP/AI créés pendant les périodes de faible activité de chiffrement.
ONTAP 9.17.1 et versions ultérieures
arw.snap.retain.hours.after.clear.suspect.false.alertSpécifie l’intervalle en heures pendant lequel un instantané ARP/AI est conservé par précaution après qu’un incident d’attaque a été marqué comme un faux positif par l’administrateur.
ONTAP 9.16.1 et versions ultérieures
arw.snap.retain.hours.after.clear.suspect.real.attackSpécifie l’intervalle en heures pendant lequel un instantané ARP/AI est conservé par précaution après qu’un incident d’attaque a été marqué comme une véritable attaque par l’administrateur.
ONTAP 9.16.1 et versions ultérieures
arw.snap.surge.interval.daysSpécifie l’intervalle en jours entre les instantanés ARP/AI créés en réponse à des pics d’E/S. Cette option spécifie également la période de rétention en jours pour un instantané ARP/AI créé lors d’un pic d’E/S.
ONTAP 9.16.1 et versions ultérieures
arw.high.encryption.alert.enabledActive les alertes en cas de niveaux élevés de chiffrement. Lorsqu'elle est définie sur
on(par défaut), ONTAP envoie une alerte lorsque le pourcentage de chiffrement dépasse le seuil spécifié dansarw.high.encryption.percentage.threshold.ONTAP 9.17.1 et versions ultérieures
arw.high.encryption.percentage.thresholdSpécifie le pourcentage maximal de chiffrement pour un volume. Si le pourcentage de chiffrement dépasse ce seuil, ONTAP interprète cette augmentation comme une attaque et crée un instantané ARP/AI.
arw.high.encryption.alert.enableddoit être défini suronpour que cette option prenne effet.ONTAP 9.17.1 et versions ultérieures
arw.snap.high.encryption.retain.duration.hoursSpécifie l'intervalle de durée de conservation en heures pour les instantanés créés lors d'un événement de seuil de chiffrement élevé.
ONTAP 9.17.1 et versions ultérieures
-
Si vous utilisez ARP/AI avec un environnement SAN, vous pouvez également modifier les paramètres suivants de la période d'évaluation :
Réglage Description Versions prises en charge arw.block_device.auto.learn.threshold.min_valueSpécifie la valeur de pourcentage du seuil de chiffrement minimum pendant la phase d'apprentissage automatique de l'évaluation pour les périphériques de bloc.
ONTAP 9.17.1 et versions ultérieures
arw.block_device.auto.learn.threshold.max_valueSpécifie la valeur de pourcentage du seuil de chiffrement maximal pendant la phase d'apprentissage automatique de l'évaluation pour les périphériques de bloc.
ONTAP 9.17.1 et versions ultérieures
arw.block_device.evaluation.phase.min_hoursSpécifie l'intervalle minimum en heures pendant lequel la phase d'évaluation doit s'exécuter avant que le seuil de chiffrement ne soit défini.
ONTAP 9.17.1 et versions ultérieures
arw.block_device.evaluation.phase.max_hoursSpécifie l'intervalle maximal en heures pendant lequel la phase d'évaluation doit s'exécuter avant que le seuil de chiffrement ne soit défini.
ONTAP 9.17.1 et versions ultérieures
arw.block_device.evaluation.phase.min_data_ingest_size_GBSpécifie la quantité minimale de données en Go qui doivent être ingérées pendant la phase d'évaluation avant que le seuil de chiffrement ne soit défini.
ONTAP 9.17.1 et versions ultérieures
arw.block_device.evaluation.phase.alert.enabledIndique si les alertes sont activées pour la phase d'évaluation d'ARP/AI sur les périphériques de stockage par blocs. La valeur par défaut est
True.ONTAP 9.17.1 et versions ultérieures
arw.block_device.evaluation.phase.alert.thresholdSpécifie le pourcentage seuil lors de la phase d'évaluation d'ARP/AI sur les périphériques de stockage par blocs. Si le pourcentage de chiffrement dépasse ce seuil, une alerte est déclenchée.
ONTAP 9.17.1 et versions ultérieures