ワークロードセキュリティ入門
Workload Securityは、ストレージ上のユーザーアクティビティを監視し、潜在的なセキュリティ脅威を検出します。環境にインストールするエージェントは、ストレージシステムからファイルおよびユーザーアクセスデータを収集し、ディレクトリサーバーからユーザー情報を収集するコレクターをホストします。
以下のタスクを順番に完了してください。各タスクは前のタスクに依存しているため、エージェントが接続されるまでコレクターを追加することはできません。また、ディレクトリコレクターが存在するまで、アクティビティはユーザー名に解決されません。
セットアップの概要
| Task | お客様に提供するもの | 詳細情報の参照先 |
|---|---|---|
1.エージェントホストのサイズ設定と準備 |
イベントレートに対応できる十分な容量を備えたサポート対象ホスト。 |
ワークロードセキュリティエージェントの要件、イベントレートチェッカー |
2.エージェントのデプロイ |
コレクターをホストできる接続型エージェント。 |
ワークロードセキュリティエージェントの導入 |
3.ユーザーディレクトリコレクターの設定 |
SIDの代わりにユーザー名を表示するアクティビティとアラート。 |
Active Directoryコレクタ、LDAPディレクトリ サーバ コレクタ |
4.ONTAP SVMデータコレクタの設定 |
監視対象のSVMからのファイルおよびユーザーアクセスイベント。 |
ONTAP SVMデータコレクターの設定 |
5.データが流れていることを確認します |
監視機能がエンドツーエンドで正常に動作することの確認。 |
このページ; ONTAP SVMデータコレクタのトラブルシューティング |
ステップ1 - エージェントホストのサイズ設定と準備
エージェントは、他のアプリケーションレベルのソフトウェアが実行されていない専用のLinuxホストにインストールしてください。
-
ホストがオペレーティングシステム、CPU、メモリ、ディスクの要件を満たしていることを確認し、静的IPアドレスを割り当ててください。現在サポートされているLinuxバージョンのリストについては、「エージェントの追加」ページの「サポートされているLinuxバージョン」を参照してください。
-
NTPを使用して、エージェントホストとONTAPの時刻を同期します。
-
エージェントがホストするコレクターの数を決定する前に、Event Rate Checkerを使用してピーク時のイベント発生率に合わせてサイズを調整してください。エージェントは、毎秒20,000イベントの上限内で、あらゆる種類のコレクターを合計最大50個までサポートします。
-
ネットワークパスを計画します:エージェントはTCP 443でONTAP管理に、TCP 443でWorkload Securityサービスに到達し、ONTAPはTCP 35000~55000内で予約されたポートでエージェントに接続します。
ステップ2 - エージェントのデプロイ
-
管理者またはアカウント所有者としてログインし、*コレクター > エージェント > +エージェント*を選択します。
-
ネットワークでプロキシ サーバを使用している場合は、インストーラスニペットを実行する前にプロキシの詳細を設定してください。
-
*Copy Installer Snippet*をクリックします。スニペットには、2時間有効で1つのAgentにのみ有効な一意のキーが含まれています。
-
エージェントホストでスニペットを実行し、ブラウザに戻って Complete Setup をクリックします。
-
コレクター > エージェント でエージェントが 接続済み と表示されることを確認します。
|
|
エージェントホストのファイアウォールを含め、エージェントに向けて予約済みのFPolicyコールバックポートを開放してください。ONTAPは、この経路が開かれるまでイベントを配信できません。 |
ステップ3 - ユーザーディレクトリコレクターの設定
このコレクタは、最初のONTAP SVMコレクタを構成する前に、またはそれと同時に構成してください。これがないと、Activity Forensicsはユーザー名の代わりにエンコードされた識別子(SID)を表示します。
-
監視対象のSVMにアクセスするユーザーがいるドメインごとに、コレクターを1つ追加してください。これには、信頼できるドメインも含まれます。
-
Active Directory の場合、表示名を `name`に、ID を `objectsid`に、ユーザー名を `sAMAccountName`にマッピングします。
-
LDAPディレクトリサーバーの場合、表示名を `name`に、IDを `uidnumber`に、ユーザー名を `uid`にマッピングします。
-
ディレクトリサーバーでSSLを有効にしても、コレクターはブロックされません。Workload Securityは、サーバーが提示する証明書を受け入れます。
|
|
ユーザーディレクトリコレクターでは、接続テストは利用できません。通常のディレクトリツールを使用して、サーバー、ポート、バインドアカウント、および検索ベースを検証し、コレクターが*実行中*になることを確認してください。 |
ステップ4 - ONTAP SVMデータコレクターの設定
-
接続方法を選択してください。SVMモードでは機能チェックやRBACチェックを実行できないため、SVM名を持つクラスタ管理IPを使用することをお勧めします。
-
まずONTAPアカウントを準備してください。 `cluster-admin`認証情報を使用するか、必要な権限を持つ `csuser`および `csrole`を作成します。接続テストはこのアカウントで実行されるため、権限が付与されるまではFPolicyやオプション機能を検証できません。
-
コレクター > +データコレクター*を選択し、NetApp SVMタイルにカーソルを合わせ、+モニター*をクリックします。
-
コレクターの詳細を入力し、保存する前に「接続テスト」をクリックしてください。
-
失敗したチェックをすべて解決してから、コレクターを保存します。
|
|
接続テストは、ネットワークチェックに基づいて成功を報告します。機能の結果は参考情報ですので、スナップショット、アクセス拒否、自律型ランサムウェア対策、永続ストレージ、ユーザーブロックなど、使用予定の各オプション機能について結果を確認してください。 |
ステップ5 - データが正しく流れていることを確認する
-
コレクターが*実行中*になることを確認します。
-
監視対象のSVM上で、実際のSMBまたはNFSクライアントのアクティビティを生成します。クライアントI/Oがなければ、イベントは発生しません。
-
*Workload Security > Activity Forensics*にアクティビティが表示されることを確認します。
-
アクティビティにSIDではなくユーザー名が表示されていることを確認してください。そうでない場合は、User Directory Collectorを確認してください。
-
コレクターが エラー または 劣化 を報告する場合は、ステータス > 詳細 を開き、ONTAP SVMデータコレクターのトラブルシューティングに従ってください。
次のステップ(任意)
-
他のユーザーにWorkload Securityへのアクセス権を付与するには、ユーザーアカウントを作成してください。これはデータ収集には必須ではありません。Workload Securityのユーザー管理を参照してください。
-
オプションのコレクター機能を有効にします。それぞれに独自のONTAPバージョンと権限の要件があります。
-
Workload SecurityをSplunkなどの他のツールと統合します。