Skip to main content
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Gestisci i parametri di rilevamento degli attacchi ARP/AI di ONTAP

Collaboratori netapp-dbagwell

A partire da ONTAP 9.16.1, puoi modificare i parametri per il rilevamento del ransomware su uno specifico volume abilitato per ARP/AI e segnalare un picco noto come normale attività dei file. Regolare i parametri di rilevamento aiuta a migliorare la precisione dei report in base al carico di lavoro specifico del tuo volume.

Nota Se usi ONTAP 9.15.1 o versioni precedenti, vedi "Gestisci i parametri di rilevamento degli attacchi ARP".

Come funziona il rilevamento degli attacchi ARP/AI

ARP/AI utilizza un modello di machine learning per rilevare l'attività ransomware. Quando ARP/AI è in modalità attiva (o in modalità di valutazione per i volumi SAN), monitora continuamente i comportamenti dei volumi. Questi includono entropia, estensioni dei file e IOPS dei file (NAS) o tassi di crittografia a livello di volume (SAN). Per ulteriori informazioni sui criteri di rilevamento, vedi "cosa rileva ARP/AI".

Alcuni volumi e carichi di lavoro richiedono parametri di rilevamento differenti. Ad esempio, un volume abilitato per ARP/AI potrebbe ospitare numerosi tipi di estensioni di file, e in tal caso potresti voler modificare la soglia di conteggio per le estensioni di file mai viste prima o disabilitare completamente tali avvisi.

A partire da ONTAP 9.14.1, puoi configurare avvisi quando ARP/AI rileva una nuova estensione di file e quando ARP/AI crea uno snapshot. Per ulteriori informazioni, vedi Configura gli avvisi ARP/AI.

Rilevamento degli attacchi negli ambienti NAS

ARP/AI emette un avviso di minaccia quando rileva una delle seguenti condizioni:

  • Elevati dati di entropia

  • Numerosi file con la stessa estensione mai vista prima (osservati nell'arco di 48 ore)

Nota Per ridurre l'elevato numero di falsi positivi, vai su Storage > Volumes > Security > Configure workload characteristics e disabilita Monitor new file types. A partire da ONTAP 9.18.1 P2, System Manager non mostra più le caratteristiche del carico di lavoro ARP/AI, incluse le statistiche di baseline e surge. Le statistiche di surge restano disponibili tramite le opzioni ONTAP CLI e REST API per analisi avanzate.
Rilevamento degli attacchi in ambienti SAN

A partire da ONTAP 9.17.1, ARP/AI emette un avviso se rileva tassi di crittografia elevati che superano una soglia appresa automaticamente. Questa soglia viene stabilita dopo un "periodo di valutazione" ma può essere modificata.

Modifica i parametri di rilevamento degli attacchi ARP/AI

A seconda dei comportamenti previsti del volume abilitato per ARP/AI, potresti voler modificare i parametri di rilevamento degli attacchi.

Fasi
  1. Visualizzare i parametri di rilevamento degli attacchi esistenti:

    security anti-ransomware volume attack-detection-parameters show -vserver <svm_name> -volume <volume_name>
    security anti-ransomware volume attack-detection-parameters show -vserver vs1 -volume vol1
                                                 Vserver Name : vs1
                                                  Volume Name : vol1
               Block Device Auto Learned Encryption Threshold : 10
                Is Detection Based on High Entropy Data Rate? : true
      Is Detection Based on Never Seen before File Extension? : true
                      Is Detection Based on File Create Rate? : true
                      Is Detection Based on File Rename Rate? : true
                      Is Detection Based on File Delete Rate? : true
               Is Detection Relaxing Popular File Extensions? : true
                    High Entropy Data Surge Notify Percentage : 100
                     File Create Rate Surge Notify Percentage : 100
                     File Rename Rate Surge Notify Percentage : 100
                     File Delete Rate Surge Notify Percentage : 100
     Never Seen before File Extensions Count Notify Threshold : 5
           Never Seen before File Extensions Duration in Hour : 48
  2. Tutti i campi mostrati sono modificabili con valori booleani o interi. Per modificare un campo, utilizzare il security anti-ransomware volume attack-detection-parameters modify comando.

    Ulteriori informazioni su security anti-ransomware volume attack-detection-parameters modify nella "Riferimento al comando ONTAP".

Segnalare le sovratensioni note

ARP/AI continua a modificare i valori di riferimento per i parametri di rilevamento anche in modalità attiva. Se sai che ci sono picchi nell'attività del tuo volume, sia picchi una tantum che un picco che rappresenta una nuova normalità, dovresti segnalarli come sicuri. Segnalare manualmente questi picchi come sicuri aiuta a migliorare la precisione delle valutazioni delle minacce di ARP/AI.

Segnalare un picco una tantum
  1. Se si verifica un picco una tantum in circostanze note e vuoi che ARP/AI segnali un picco simile in futuro, rimuovi il picco dal comportamento del carico di lavoro:

    security anti-ransomware volume workload-behavior clear-surge -vserver <svm_name> -volume <volume_name>

    Ulteriori informazioni su security anti-ransomware volume workload-behavior clear-surge nella "Riferimento al comando ONTAP".

Modificare il picco della linea di base
  1. Se un picco segnalato deve essere considerato un comportamento normale dell'applicazione, segnalalo come tale per modificare il valore di riferimento del picco:

    security anti-ransomware volume workload-behavior update-baseline-from-surge -vserver <svm_name> -volume <volume_name>

    Scopri di più su security anti-ransomware volume workload-behavior update-baseline-from-surge nel "Riferimento al comando ONTAP" .

Configura gli avvisi ARP/AI

A partire da ONTAP 9.14.1, puoi specificare avvisi per due eventi:

  • Osservazione di una nuova estensione di file su un volume

  • Creazione di uno snapshot ARP/AI

Puoi impostare avvisi per questi due eventi su singoli volumi o per l'intero SVM. Se abiliti gli avvisi per l'SVM, le impostazioni di avviso vengono ereditate solo dai volumi creati dopo che hai abilitato l'avviso. Per impostazione predefinita, gli avvisi non sono abilitati su nessun volume.

Gli avvisi relativi agli eventi possono essere controllati con la verifica multi-amministratore. Per ulteriori informazioni, vedi "Verifica multi-amministratore con volumi protetti da ARP/AI".

Fasi

Puoi usare System Manager o la CLI di ONTAP per impostare avvisi per gli eventi ARP/AI.

System Manager
Impostare gli avvisi per un volume
  1. Vai a Volumi. Seleziona il singolo volume di cui desideri modificare le impostazioni.

  2. Selezionare la scheda Sicurezza, quindi Impostazioni gravità evento.

  3. Per ricevere avvisi per Nuova estensione file rilevata e Creazione snapshot ransomware, seleziona il menu a discesa sotto la voce Gravità. Modifica l'impostazione da Non generare evento a Avviso.

  4. Selezionare Salva.

Impostare gli avvisi per una SVM
  1. Passare a Storage VM, quindi selezionare la SVM per la quale si desidera abilitare le impostazioni.

  2. Sotto la voce Sicurezza, individua la scheda Anti-ransomware. Seleziona Icona delle opzioni di menu quindi Modifica gravità evento ransomware.

  3. Per ricevere avvisi per Nuova estensione file rilevata e Creazione snapshot ransomware, seleziona il menu a discesa sotto la voce Gravità. Modifica l'impostazione da Non generare evento a Avviso.

  4. Selezionare Salva.

CLI
Impostare gli avvisi per un volume
  • Per impostare avvisi per una nuova estensione di file:

    security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-new-file-extension-seen true
  • Per impostare gli avvisi per la creazione di uno snapshot ARP/AI:

    security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-snapshot-copy-creation true
  • Confermare le impostazioni con anti-ransomware volume event-log show comando.

Impostare gli avvisi per una SVM
  • Per impostare avvisi per una nuova estensione di file:

    security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-new-file-extension-seen true
  • Per impostare gli avvisi per la creazione di uno snapshot ARP/AI:

    security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-snapshot-copy-creation true
  • Confermare le impostazioni con security anti-ransomware vserver event-log show comando.

Scopri di più su security anti-ransomware vserver event-log comandi nel "Riferimento al comando ONTAP" .