Skip to main content
Data Infrastructure Insights
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

ワークロードセキュリティ入門

共同作成者 netapp-alavoie dgracenetapp

Workload Securityは、ストレージ上のユーザーアクティビティを監視し、潜在的なセキュリティ脅威を検出します。環境にインストールするエージェントは、ストレージシステムからファイルおよびユーザーアクセスデータを収集し、ディレクトリサーバーからユーザー情報を収集するコレクターをホストします。

以下のタスクを順番に完了してください。各タスクは前のタスクに依存しているため、エージェントが接続されるまでコレクターを追加することはできません。また、ディレクトリコレクターが存在するまで、アクティビティはユーザー名に解決されません。

セットアップの概要

Task お客様に提供するもの 詳細情報の参照先

1.エージェントホストのサイズ設定と準備

イベントレートに対応できる十分な容量を備えたサポート対象ホスト。

ワークロードセキュリティエージェントの要件、イベントレートチェッカー

2.エージェントのデプロイ

コレクターをホストできる接続型エージェント。

ワークロードセキュリティエージェントの導入

3.ユーザーディレクトリコレクターの設定

SIDの代わりにユーザー名を表示するアクティビティとアラート。

Active Directoryコレクタ、LDAPディレクトリ サーバ コレクタ

4.ONTAP SVMデータコレクタの設定

監視対象のSVMからのファイルおよびユーザーアクセスイベント。

ONTAP SVMデータコレクターの設定

5.データが流れていることを確認します

監視機能がエンドツーエンドで正常に動作することの確認。

このページ; ONTAP SVMデータコレクタのトラブルシューティング

ステップ1 - エージェントホストのサイズ設定と準備

エージェントは、他のアプリケーションレベルのソフトウェアが実行されていない専用のLinuxホストにインストールしてください。

  • ホストがオペレーティングシステム、CPU、メモリ、ディスクの要件を満たしていることを確認し、静的IPアドレスを割り当ててください。現在サポートされているLinuxバージョンのリストについては、「エージェントの追加」ページの「サポートされているLinuxバージョン」を参照してください。

  • NTPを使用して、エージェントホストとONTAPの時刻を同期します。

  • エージェントがホストするコレクターの数を決定する前に、Event Rate Checkerを使用してピーク時のイベント発生率に合わせてサイズを調整してください。エージェントは、毎秒20,000イベントの上限内で、あらゆる種類のコレクターを合計最大50個までサポートします。

  • ネットワークパスを計画します:エージェントはTCP 443でONTAP管理に、TCP 443でWorkload Securityサービスに到達し、ONTAPはTCP 35000~55000内で予約されたポートでエージェントに接続します。

ステップ2 - エージェントのデプロイ

  • 管理者またはアカウント所有者としてログインし、*コレクター > エージェント > +エージェント*を選択します。

  • ネットワークでプロキシ サーバを使用している場合は、インストーラスニペットを実行する前にプロキシの詳細を設定してください。

  • *Copy Installer Snippet*をクリックします。スニペットには、2時間有効で1つのAgentにのみ有効な一意のキーが含まれています。

  • エージェントホストでスニペットを実行し、ブラウザに戻って Complete Setup をクリックします。

  • コレクター > エージェント でエージェントが 接続済み と表示されることを確認します。

メモ エージェントホストのファイアウォールを含め、エージェントに向けて予約済みのFPolicyコールバックポートを開放してください。ONTAPは、この経路が開かれるまでイベントを配信できません。

ステップ3 - ユーザーディレクトリコレクターの設定

このコレクタは、最初のONTAP SVMコレクタを構成する前に、またはそれと同時に構成してください。これがないと、Activity Forensicsはユーザー名の代わりにエンコードされた識別子(SID)を表示します。

  • 監視対象のSVMにアクセスするユーザーがいるドメインごとに、コレクターを1つ追加してください。これには、信頼できるドメインも含まれます。

  • Active Directory の場合、表示名を `name`に、ID を `objectsid`に、ユーザー名を `sAMAccountName`にマッピングします。

  • LDAPディレクトリサーバーの場合、表示名を `name`に、IDを `uidnumber`に、ユーザー名を `uid`にマッピングします。

  • ディレクトリサーバーでSSLを有効にしても、コレクターはブロックされません。Workload Securityは、サーバーが提示する証明書を受け入れます。

メモ ユーザーディレクトリコレクターでは、接続テストは利用できません。通常のディレクトリツールを使用して、サーバー、ポート、バインドアカウント、および検索ベースを検証し、コレクターが*実行中*になることを確認してください。

ステップ4 - ONTAP SVMデータコレクターの設定

  • 接続方法を選択してください。SVMモードでは機能チェックやRBACチェックを実行できないため、SVM名を持つクラスタ管理IPを使用することをお勧めします。

  • まずONTAPアカウントを準備してください。 `cluster-admin`認証情報を使用するか、必要な権限を持つ `csuser`および `csrole`を作成します。接続テストはこのアカウントで実行されるため、権限が付与されるまではFPolicyやオプション機能を検証できません。

  • コレクター > +データコレクター*を選択し、NetApp SVMタイルにカーソルを合わせ、+モニター*をクリックします。

  • コレクターの詳細を入力し、保存する前に「接続テスト」をクリックしてください。

  • 失敗したチェックをすべて解決してから、コレクターを保存します。

メモ 接続テストは、ネットワークチェックに基づいて成功を報告します。機能の結果は参考情報ですので、スナップショット、アクセス拒否、自律型ランサムウェア対策、永続ストレージ、ユーザーブロックなど、使用予定の各オプション機能について結果を確認してください。

ステップ5 - データが正しく流れていることを確認する

  • コレクターが*実行中*になることを確認します。

  • 監視対象のSVM上で、実際のSMBまたはNFSクライアントのアクティビティを生成します。クライアントI/Oがなければ、イベントは発生しません。

  • *Workload Security > Activity Forensics*にアクティビティが表示されることを確認します。

  • アクティビティにSIDではなくユーザー名が表示されていることを確認してください。そうでない場合は、User Directory Collectorを確認してください。

  • コレクターが エラー または 劣化 を報告する場合は、ステータス > 詳細 を開き、ONTAP SVMデータコレクターのトラブルシューティングに従ってください。

次のステップ(任意)

  • 他のユーザーにWorkload Securityへのアクセス権を付与するには、ユーザーアカウントを作成してください。これはデータ収集には必須ではありません。Workload Securityのユーザー管理を参照してください。

  • オプションのコレクター機能を有効にします。それぞれに独自のONTAPバージョンと権限の要件があります。

  • Workload SecurityをSplunkなどの他のツールと統合します。