Skip to main content
NetApp Ransomware Resilience
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Scopri il supporto SIEM in NetApp Ransomware Resilience

Collaboratori netapp-ahibbard

NetApp Ransomware Resilience supporta integrazioni native con diversi sistemi di security information and event management (SIEM), oltre a integrazioni personalizzate tramite webhook. Collegando un sistema SIEM a Ransomware Resilience, puoi inviare automaticamente i dati degli eventi per l'analisi e il rilevamento delle minacce, semplificando la protezione dai ransomware e la gestione degli eventi.

Ransomware Resilience offre supporto nativo per i seguenti sistemi SIEM:

Suggerimento NetApp Ransomware Resilience fornisce anche "playbook di security orchestration, automation, and response (SOAR)".

Dati evento inviati a un SIEM

Ransomware Resilience può inviare i seguenti dati sugli eventi al tuo sistema SIEM:

  • contesto:

    • os: Questa è una costante con il valore di ONTAP.

    • os_version: la versione di ONTAP in esecuzione sul sistema.

    • connector_id: ID dell'agente della console che gestisce il sistema.

    • cluster_id: ID del cluster segnalato da ONTAP per il sistema.

    • svm_name: Nome dell'SVM in cui è stato trovato l'avviso.

    • volume_name: Nome del volume su cui si trova l'avviso.

    • volume_id: ID del volume segnalato da ONTAP per il sistema.

  • incidente:

    • incident_id: ID incidente generato da Ransomware Resilience per il volume sottoposto ad attacco in Ransomware Resilience.

    • alert_id: ID generato da Ransomware Resilience per il carico di lavoro.

    • gravità: La gravità dei livelli di allerta: "CRITICO", "ALTO", "MEDIO", "BASSO".

    • descrizione: Dettagli sull'avviso rilevato, ad esempio, "Rilevato un potenziale attacco ransomware sul workload arp_learning_mode_test_2630"

    • titolo: Il nome visualizzato dell'avviso rilevato.

    • criticità: Valutazione della criticità del volume nel tuo ambiente: "CRITICO", "IMPORTANTE", "STANDARD".

    • incident_status: Lo stato attivo dell'incidente, che può essere: "NEW", "RESOLVED", "DISMISSED", "AUTO_RESOLVED".

    • first_detected: Il timestamp che indica quando l'incidente è stato rilevato per la prima volta da Ransomware Resilience.

    • is_readiness_drill: Un valore booleano che indica se l'avviso è un'esercitazione o un incidente reale.

    • protocollo: Il protocollo utilizzato dal volume. I valori possibili sono "iSCSI", "NFS" e "SMB".

    • alert_type: Il tipo di minaccia rilevata. I valori possibili sono "Encryption", "Data destruction", "Data breach" e "Suspicious user behavior".

    • user_name: Il nome utente dell'utente sospetto associato all'avviso.

    • user_id: L'ID utente dell'utente sospetto associato all'avviso.

    • client_ips: Un elenco di indirizzi IP dei client associati all'attività sospetta, applicabile solo per gli avvisi NFS.

Nota I campi user_name e user_id sono pertinenti solo se hai configurato rilevamento del comportamento dell'utente.

Percorso di consegna dell'evento

Ransomware Resilience supporta la distribuzione degli eventi SIEM tramite la NetApp Console e l'agente della Console. Puoi scegliere il percorso di distribuzione che preferisci durante la configurazione.

Con la consegna tramite la Console, gli eventi vengono inviati direttamente dalla Console al tuo endpoint SIEM. Il tuo endpoint SIEM deve essere raggiungibile da internet pubblico per ricevere eventi.

Per la distribuzione tramite l'agente Console, gli eventi vengono instradati attraverso l'agente Console che risiede nella tua rete. Questa opzione è ideale per ambienti on-premises con elenchi di indirizzi IP consentiti rigorosi e non richiede connettività in entrata. L'agente Console deve poter raggiungere l'endpoint SIEM tramite la rete. Questo significa che può risolvere l'host name dell'endpoint, connettersi sulla porta richiesta e superare i controlli del firewall o del proxy.

La trasmissione degli eventi tramite l'agente Console è supportata per Google SecOps, Splunk e le configurazioni SIEM basate su webhook.

Disabilita un sistema SIEM

Puoi sospendere temporaneamente l'invio dei dati degli eventi a un sistema SIEM o eliminare il sistema SIEM se non ti serve più. Se metti in pausa il SIEM, puoi riprenderlo in qualsiasi momento.

Passi
  1. In Ransomware Resilience, seleziona Impostazioni.

  2. Nel riquadro SIEM, seleziona Gestisci.

  3. Seleziona il menu delle azioni (…​ per il sistema SIEM che vuoi arrestare, poi seleziona Pausa o Elimina.

    Se stai eliminando, seleziona Elimina nella finestra di dialogo di conferma per completare l'azione.