Regola le impostazioni per gli snapshot ONTAP ARP/AI generati automaticamente
A partire da ONTAP 9.16.1, puoi usare la CLI per controllare le impostazioni di conservazione per Autonomous Ransomware Protection with AI (ARP/AI) snapshot che vengono generati automaticamente in risposta a sospetti attacchi ransomware.
|
|
Se usi ONTAP 9.15.1 o versioni precedenti, vedi "Regola le impostazioni per gli snapshot ARP generati automaticamente". |
Puoi modificare le opzioni di snapshot ARP/AI solo su un "nodo SVM" e non sugli altri tipi di SVM.
-
Mostra tutte le impostazioni correnti degli snapshot ARP/AI:
options -option-name arw* -
Mostra le impostazioni correnti selezionate dello snapshot ARP/AI:
options -option-name <arw_setting_name> -
Modifica le impostazioni dello snapshot ARP/AI:
options -option-name <arw_setting_name> -option-value <arw_setting_value>Puoi modificare le seguenti impostazioni (ONTAP 9.16.1 e versioni successive):
Impostazione Descrizione Versioni supportate con ARP/AI arw.snap.max.countSpecifica il numero massimo di snapshot ARP/AI che possono esistere in un volume in un dato momento. Le copie più vecchie vengono eliminate per garantire che il numero totale di snapshot ARP/AI rimanga entro questo limite.
ONTAP 9.16.1 e versioni successive
arw.snap.create.interval.hoursSpecifica l'intervallo in ore tra gli snapshot ARP/AI. Viene creato un nuovo snapshot ARP/AI quando si sospetta un attacco basato sull'entropia dei dati e lo snapshot creato più di recente è precedente all'intervallo specificato.
ONTAP 9.16.1 e versioni successive
arw.snap.normal.retain.interval.hoursSpecifica la durata, in ore, per cui uno snapshot ARP/AI viene conservato. Quando uno snapshot ARP/AI raggiunge la soglia di conservazione, viene eliminato.
ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)
arw.snap.max.retain.interval.daysSpecifica la durata massima, in giorni, per cui uno snapshot ARP/AI può essere conservato. Qualsiasi snapshot ARP/AI più vecchio di questa durata viene eliminato quando non viene segnalato alcun attacco sul volume.
L'intervallo massimo di conservazione viene ignorato se ARP/AI rileva una minaccia. Lo snapshot ARP/AI creato in risposta alla minaccia viene conservato fino a quando non rispondi alla minaccia. Quando contrassegni una minaccia come falso positivo, il timer specificato da arw.snap.retain.hours.after.clear.suspect.false.alertviene applicato agli snapshot ARP/AI. Dopo la scadenza di quel timer, vengono ripristinate le impostazioni di conservazione standard.ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)
arw.snap.create.interval.hours.post.max.countSpecifica l'intervallo in ore tra gli snapshot ARP/AI quando il volume contiene già il numero massimo di snapshot ARP/AI. Quando si raggiunge il numero massimo, uno snapshot ARP/AI viene eliminato per fare spazio a una nuova copia. Usa questa opzione per ridurre la velocità di creazione e conservare le copie più vecchie.
ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)
arw.snap.new.extns.interval.hoursSpecifica l'intervallo in ore tra gli snapshot ARP/AI creati quando viene rilevata una nuova estensione di file. Viene creato un nuovo snapshot ARP/AI quando viene rilevata una nuova estensione di file e il precedente snapshot di questo tipo è più vecchio dell'intervallo specificato. Questa opzione esiste indipendentemente da
arw.snap.create.interval.hours, che specifica l'intervallo per gli snapshot basati sull'entropia.ONTAP 9.16.1 (deprecato in 9.17.1 e versioni successive)
arw.snap.low.encryption.retain.duration.hoursSpecifica la durata di conservazione in ore per gli snapshot ARP/AI creati durante periodi di bassa attività di crittografia.
ONTAP 9.17.1 e versioni successive
arw.snap.retain.hours.after.clear.suspect.false.alertSpecifica l'intervallo in ore per cui uno snapshot ARP/AI viene conservato come precauzione dopo che un incidente di attacco è stato contrassegnato come falso positivo dall'amministratore.
ONTAP 9.16.1 e versioni successive
arw.snap.retain.hours.after.clear.suspect.real.attackSpecifica l'intervallo in ore per cui uno snapshot ARP/AI viene conservato come precauzione dopo che un incidente di attacco è stato contrassegnato come un attacco reale dall'amministratore.
ONTAP 9.16.1 e versioni successive
arw.snap.surge.interval.daysSpecifica l'intervallo (in giorni) tra gli snapshot ARP/AI creati in risposta a picchi di I/O. Questa opzione specifica anche il periodo di conservazione (in giorni) per uno snapshot di un picco ARP/AI.
ONTAP 9.16.1 e versioni successive
arw.high.encryption.alert.enabledAbilita gli avvisi per livelli elevati di crittografia. Quando impostato su
on(predefinito), ONTAP invia un avviso quando la percentuale di crittografia supera la soglia specificata inarw.high.encryption.percentage.threshold.ONTAP 9.17.1 e versioni successive
arw.high.encryption.percentage.thresholdSpecifica la percentuale massima di crittografia per un volume. Se la percentuale di crittografia supera questa soglia, ONTAP considera l'aumento come un attacco e crea uno snapshot ARP/AI.
arw.high.encryption.alert.enableddeve essere impostato suonper rendere effettiva questa opzione.ONTAP 9.17.1 e versioni successive
arw.snap.high.encryption.retain.duration.hoursSpecifica l'intervallo di durata della conservazione in ore per gli snapshot creati durante un evento con soglia di crittografia elevata.
ONTAP 9.17.1 e versioni successive
-
Se usi ARP/AI in un ambiente SAN, puoi anche modificare le seguenti impostazioni del periodo di valutazione:
Impostazione Descrizione Versioni supportate arw.block_device.auto.learn.threshold.min_valueSpecifica il valore percentuale della soglia minima di crittografia durante la fase di apprendimento automatico della valutazione per i dispositivi a blocchi.
ONTAP 9.17.1 e versioni successive
arw.block_device.auto.learn.threshold.max_valueSpecifica il valore percentuale della soglia massima di crittografia durante la fase di apprendimento automatico della valutazione per i dispositivi a blocchi.
ONTAP 9.17.1 e versioni successive
arw.block_device.evaluation.phase.min_hoursSpecifica l'intervallo minimo in ore entro il quale la fase di valutazione deve essere eseguita prima che venga impostata la soglia di crittografia.
ONTAP 9.17.1 e versioni successive
arw.block_device.evaluation.phase.max_hoursSpecifica l'intervallo massimo in ore entro il quale la fase di valutazione deve essere eseguita prima che venga impostata la soglia di crittografia.
ONTAP 9.17.1 e versioni successive
arw.block_device.evaluation.phase.min_data_ingest_size_GBSpecifica la quantità minima di dati in GB che deve essere acquisita durante la fase di valutazione prima che venga impostata la soglia di crittografia.
ONTAP 9.17.1 e versioni successive
arw.block_device.evaluation.phase.alert.enabledSpecifica se gli avvisi sono abilitati per la fase di valutazione di ARP/AI sui dispositivi a blocchi. Il valore predefinito è
True.ONTAP 9.17.1 e versioni successive
arw.block_device.evaluation.phase.alert.thresholdSpecifica la percentuale di soglia durante la fase di valutazione di ARP/AI sui dispositivi a blocchi. Se la percentuale di crittografia supera questa soglia, viene attivato un avviso.
ONTAP 9.17.1 e versioni successive