Skip to main content
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Regola le impostazioni per gli snapshot ONTAP ARP/AI generati automaticamente

Collaboratori netapp-dbagwell

A partire da ONTAP 9.16.1, puoi usare la CLI per controllare le impostazioni di conservazione per Autonomous Ransomware Protection with AI (ARP/AI) snapshot che vengono generati automaticamente in risposta a sospetti attacchi ransomware.

Nota Se usi ONTAP 9.15.1 o versioni precedenti, vedi "Regola le impostazioni per gli snapshot ARP generati automaticamente".
Prima di iniziare

Puoi modificare le opzioni di snapshot ARP/AI solo su un "nodo SVM" e non sugli altri tipi di SVM.

Fasi
  1. Mostra tutte le impostazioni correnti degli snapshot ARP/AI:

    options -option-name arw*
  2. Mostra le impostazioni correnti selezionate dello snapshot ARP/AI:

    options -option-name <arw_setting_name>
  3. Modifica le impostazioni dello snapshot ARP/AI:

    options -option-name <arw_setting_name> -option-value <arw_setting_value>

    Puoi modificare le seguenti impostazioni (ONTAP 9.16.1 e versioni successive):

    Impostazione Descrizione Versioni supportate con ARP/AI

    arw.snap.max.count

    Specifica il numero massimo di snapshot ARP/AI che possono esistere in un volume in un dato momento. Le copie più vecchie vengono eliminate per garantire che il numero totale di snapshot ARP/AI rimanga entro questo limite.

    ONTAP 9.16.1 e versioni successive

    arw.snap.create.interval.hours

    Specifica l'intervallo in ore tra gli snapshot ARP/AI. Viene creato un nuovo snapshot ARP/AI quando si sospetta un attacco basato sull'entropia dei dati e lo snapshot creato più di recente è precedente all'intervallo specificato.

    ONTAP 9.16.1 e versioni successive

    arw.snap.normal.retain.interval.hours

    Specifica la durata, in ore, per cui uno snapshot ARP/AI viene conservato. Quando uno snapshot ARP/AI raggiunge la soglia di conservazione, viene eliminato.

    ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)

    arw.snap.max.retain.interval.days

    Specifica la durata massima, in giorni, per cui uno snapshot ARP/AI può essere conservato. Qualsiasi snapshot ARP/AI più vecchio di questa durata viene eliminato quando non viene segnalato alcun attacco sul volume.

    Nota L'intervallo massimo di conservazione viene ignorato se ARP/AI rileva una minaccia. Lo snapshot ARP/AI creato in risposta alla minaccia viene conservato fino a quando non rispondi alla minaccia. Quando contrassegni una minaccia come falso positivo, il timer specificato da arw.snap.retain.hours.after.clear.suspect.false.alert viene applicato agli snapshot ARP/AI. Dopo la scadenza di quel timer, vengono ripristinate le impostazioni di conservazione standard.

    ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)

    arw.snap.create.interval.hours.post.max.count

    Specifica l'intervallo in ore tra gli snapshot ARP/AI quando il volume contiene già il numero massimo di snapshot ARP/AI. Quando si raggiunge il numero massimo, uno snapshot ARP/AI viene eliminato per fare spazio a una nuova copia. Usa questa opzione per ridurre la velocità di creazione e conservare le copie più vecchie.

    ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)

    arw.snap.new.extns.interval.hours

    Specifica l'intervallo in ore tra gli snapshot ARP/AI creati quando viene rilevata una nuova estensione di file. Viene creato un nuovo snapshot ARP/AI quando viene rilevata una nuova estensione di file e il precedente snapshot di questo tipo è più vecchio dell'intervallo specificato. Questa opzione esiste indipendentemente da arw.snap.create.interval.hours, che specifica l'intervallo per gli snapshot basati sull'entropia.

    ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)

    arw.snap.low.encryption.retain.duration.hours

    Specifica la durata di conservazione in ore per gli snapshot ARP/AI creati durante periodi di bassa attività di crittografia.

    ONTAP 9.17.1 e versioni successive

    arw.snap.retain.hours.after.clear.suspect.false.alert

    Specifica l'intervallo in ore per cui uno snapshot ARP/AI viene conservato come precauzione dopo che un incidente di attacco è stato contrassegnato come falso positivo dall'amministratore.

    ONTAP 9.16.1 e versioni successive

    arw.snap.retain.hours.after.clear.suspect.real.attack

    Specifica l'intervallo in ore per cui uno snapshot ARP/AI viene conservato come precauzione dopo che un incidente di attacco è stato contrassegnato come un attacco reale dall'amministratore.

    ONTAP 9.16.1 e versioni successive

    arw.snap.surge.interval.days

    Specifica l'intervallo (in giorni) tra gli snapshot ARP/AI creati in risposta a picchi di I/O. Questa opzione specifica anche il periodo di conservazione (in giorni) per uno snapshot di un picco ARP/AI.

    ONTAP 9.16.1 e versioni successive

    arw.high.encryption.alert.enabled

    Abilita gli avvisi per livelli elevati di crittografia. Quando impostato su on (predefinito), ONTAP invia un avviso quando la percentuale di crittografia supera la soglia specificata in arw.high.encryption.percentage.threshold.

    ONTAP 9.17.1 e versioni successive

    arw.high.encryption.percentage.threshold

    Specifica la percentuale massima di crittografia per un volume. Se la percentuale di crittografia supera questa soglia, ONTAP considera l'aumento come un attacco e crea uno snapshot ARP/AI. arw.high.encryption.alert.enabled deve essere impostato su on per rendere effettiva questa opzione.

    ONTAP 9.17.1 e versioni successive

    arw.snap.high.encryption.retain.duration.hours

    Specifica l'intervallo di durata della conservazione in ore per gli snapshot creati durante un evento con soglia di crittografia elevata.

    ONTAP 9.17.1 e versioni successive

  4. Se usi ARP/AI in un ambiente SAN, puoi anche modificare le seguenti impostazioni del periodo di valutazione:

    Impostazione Descrizione Versioni supportate

    arw.block_device.auto.learn.threshold.min_value

    Specifica il valore percentuale della soglia minima di crittografia durante la fase di apprendimento automatico della valutazione per i dispositivi a blocchi.

    ONTAP 9.17.1 e versioni successive

    arw.block_device.auto.learn.threshold.max_value

    Specifica il valore percentuale della soglia massima di crittografia durante la fase di apprendimento automatico della valutazione per i dispositivi a blocchi.

    ONTAP 9.17.1 e versioni successive

    arw.block_device.evaluation.phase.min_hours

    Specifica l'intervallo minimo in ore entro il quale la fase di valutazione deve essere eseguita prima che venga impostata la soglia di crittografia.

    ONTAP 9.17.1 e versioni successive

    arw.block_device.evaluation.phase.max_hours

    Specifica l'intervallo massimo in ore entro il quale la fase di valutazione deve essere eseguita prima che venga impostata la soglia di crittografia.

    ONTAP 9.17.1 e versioni successive

    arw.block_device.evaluation.phase.min_data_ingest_size_GB

    Specifica la quantità minima di dati in GB che deve essere acquisita durante la fase di valutazione prima che venga impostata la soglia di crittografia.

    ONTAP 9.17.1 e versioni successive

    arw.block_device.evaluation.phase.alert.enabled

    Specifica se gli avvisi sono abilitati per la fase di valutazione di ARP/AI sui dispositivi a blocchi. Il valore predefinito è True.

    ONTAP 9.17.1 e versioni successive

    arw.block_device.evaluation.phase.alert.threshold

    Specifica la percentuale di soglia durante la fase di valutazione di ARP/AI sui dispositivi a blocchi. Se la percentuale di crittografia supera questa soglia, viene attivato un avviso.

    ONTAP 9.17.1 e versioni successive