Regola le impostazioni per gli snapshot ONTAP ARP/AI generati automaticamente
A partire da ONTAP 9.16.1, puoi usare la CLI per controllare le impostazioni di conservazione per Autonomous Ransomware Protection with AI (ARP/AI) snapshot che vengono generati automaticamente in risposta a sospetti attacchi ransomware.
|
|
Se usi ONTAP 9.15.1 o versioni precedenti, vedi "Regola le impostazioni per gli snapshot ARP generati automaticamente". |
Puoi modificare le opzioni di snapshot ARP/AI solo su un "nodo SVM" e non sugli altri tipi di SVM.
-
Mostra tutte le impostazioni correnti degli snapshot ARP/AI:
options -option-name arw* -
Mostra le impostazioni correnti selezionate dello snapshot ARP/AI:
options -option-name <arw_setting_name> -
Modifica le impostazioni dello snapshot ARP/AI:
options -option-name <arw_setting_name> -option-value <arw_setting_value>Puoi modificare le seguenti impostazioni (ONTAP 9.16.1 e versioni successive):
Impostazione Descrizione Versioni supportate con ARP/AI arw.snap.max.countSpecifica il numero massimo di snapshot ARP/AI che possono esistere in un volume in un dato momento. Le copie più vecchie vengono eliminate per garantire che il numero totale di snapshot ARP/AI rimanga entro questo limite.
ONTAP 9.16.1 e versioni successive
arw.snap.create.interval.hoursSpecifica l'intervallo in ore tra gli snapshot ARP/AI. Viene creato un nuovo snapshot ARP/AI quando si sospetta un attacco basato sull'entropia dei dati e lo snapshot creato più di recente è precedente all'intervallo specificato.
ONTAP 9.16.1 e versioni successive
arw.snap.normal.retain.interval.hoursSpecifica la durata, in ore, per cui uno snapshot ARP/AI viene conservato. Quando uno snapshot ARP/AI raggiunge la soglia di conservazione, viene eliminato.
ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)
arw.snap.max.retain.interval.daysSpecifica la durata massima, in giorni, per cui uno snapshot ARP/AI può essere conservato. Qualsiasi snapshot ARP/AI più vecchio di questa durata viene eliminato quando non viene segnalato alcun attacco sul volume.
L'intervallo massimo di conservazione viene ignorato se ARP/AI rileva una minaccia. Lo snapshot ARP/AI creato in risposta alla minaccia viene conservato fino a quando non rispondi alla minaccia. Quando contrassegni una minaccia come falso positivo, il timer specificato da arw.snap.retain.hours.after.clear.suspect.false.alertviene applicato agli snapshot ARP/AI. Dopo la scadenza di quel timer, vengono ripristinate le impostazioni di conservazione standard.ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)
arw.snap.create.interval.hours.post.max.countSpecifica l'intervallo in ore tra gli snapshot ARP/AI quando il volume contiene già il numero massimo di snapshot ARP/AI. Quando si raggiunge il numero massimo, uno snapshot ARP/AI viene eliminato per fare spazio a una nuova copia. Usa questa opzione per ridurre la velocità di creazione e conservare le copie più vecchie.
ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)
arw.snap.new.extns.interval.hoursSpecifica l'intervallo in ore tra gli snapshot ARP/AI creati quando viene rilevata una nuova estensione di file. Viene creato un nuovo snapshot ARP/AI quando viene rilevata una nuova estensione di file e il precedente snapshot di questo tipo è più vecchio dell'intervallo specificato. Questa opzione esiste indipendentemente da
arw.snap.create.interval.hours, che specifica l'intervallo per gli snapshot basati sull'entropia.ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)
arw.snap.low.encryption.retain.duration.hoursSpecifica la durata di conservazione in ore per gli snapshot ARP/AI creati durante periodi di bassa attività di crittografia.
ONTAP 9.17.1 e versioni successive
arw.snap.retain.hours.after.clear.suspect.false.alertSpecifica l'intervallo in ore per cui uno snapshot ARP/AI viene conservato come precauzione dopo che un incidente di attacco è stato contrassegnato come falso positivo dall'amministratore.
ONTAP 9.16.1 e versioni successive
arw.snap.retain.hours.after.clear.suspect.real.attackSpecifica l'intervallo in ore per cui uno snapshot ARP/AI viene conservato come precauzione dopo che un incidente di attacco è stato contrassegnato come un attacco reale dall'amministratore.
ONTAP 9.16.1 e versioni successive
arw.snap.surge.interval.daysSpecifica l'intervallo (in giorni) tra gli snapshot ARP/AI creati in risposta a picchi di I/O. Questa opzione specifica anche il periodo di conservazione (in giorni) per uno snapshot di un picco ARP/AI.
ONTAP 9.16.1 e versioni successive
arw.high.encryption.alert.enabledAbilita gli avvisi per livelli elevati di crittografia. Quando impostato su
on(predefinito), ONTAP invia un avviso quando la percentuale di crittografia supera la soglia specificata inarw.high.encryption.percentage.threshold.Solo ONTAP 9.17.1
arw.high.encryption.percentage.thresholdSpecifica la percentuale massima di crittografia per un volume. Se la percentuale di crittografia supera questa soglia, ONTAP considera l'aumento come un attacco e crea uno snapshot ARP/AI.
arw.high.encryption.alert.enableddeve essere impostato suonper rendere effettiva questa opzione.Solo ONTAP 9.17.1
arw.snap.high.encryption.retain.duration.hoursSpecifica l'intervallo di durata della conservazione in ore per gli snapshot creati durante un evento con soglia di crittografia elevata.
ONTAP 9.17.1 e versioni successive
-
Se usi ARP/AI in un ambiente SAN, puoi anche modificare le seguenti impostazioni del periodo di valutazione:
Impostazione Descrizione Versioni supportate arw.block_device.auto.learn.threshold.min_valueSpecifica il valore percentuale della soglia minima di crittografia durante la fase di apprendimento automatico della valutazione per i dispositivi a blocchi.
ONTAP 9.17.1 e versioni successive
arw.block_device.auto.learn.threshold.max_valueSpecifica il valore percentuale della soglia massima di crittografia durante la fase di apprendimento automatico della valutazione per i dispositivi a blocchi.
ONTAP 9.17.1 e versioni successive
arw.block_device.evaluation.phase.min_hoursSpecifica l'intervallo minimo in ore entro il quale la fase di valutazione deve essere eseguita prima che venga impostata la soglia di crittografia.
ONTAP 9.17.1 e versioni successive
arw.block_device.evaluation.phase.max_hoursSpecifica l'intervallo massimo in ore entro il quale la fase di valutazione deve essere eseguita prima che venga impostata la soglia di crittografia.
ONTAP 9.17.1 e versioni successive
arw.block_device.evaluation.phase.min_data_ingest_size_GBSpecifica la quantità minima di dati in GB che deve essere acquisita durante la fase di valutazione prima che venga impostata la soglia di crittografia.
ONTAP 9.17.1 e versioni successive
arw.block_device.evaluation.phase.alert.enabledSpecifica se gli avvisi sono abilitati per la fase di valutazione di ARP/AI sui dispositivi a blocchi. Il valore predefinito è
True.ONTAP 9.17.1 e versioni successive
arw.block_device.evaluation.phase.alert.thresholdSpecifica la percentuale di soglia durante la fase di valutazione di ARP/AI sui dispositivi a blocchi. Se la percentuale di crittografia supera questa soglia, viene attivato un avviso.
ONTAP 9.17.1 e versioni successive