NetApp Ransomware Resilienceのユーザーアクティビティ検出について学ぶ
NetApp Ransomware Resilienceにおけるユーザー アクティビティ検出は、データ侵害や大規模な削除を含む、不審なユーザーの行動を特定して阻止するのに役立ちます。
NetApp Ransomware Resilienceは、AIを活用した検出機能を提供し、不審なユーザー行動を監視します。読み取りアクティビティの急激な増加や異常なネットワーク アクセスパターンは、悪意のある意図を示している可能性があります。検出されると、Ransomware Resilienceは、NetApp Console、電子メール、およびSIEMなどの設定済みセキュリティエコシステムに自動的にアラートを生成します。
Ransomware Resilienceは、ユーザー行動の検出とアラート機能により、不審なパターンやデータ侵害、データ破壊の試みを警告します。Ransomware Resilienceは、各アラートにおいて、ブロック可能なユーザーを特定します。
Ransomware Resilience は、ONTAP の FPolicy によって生成されたユーザーアクティビティイベントを分析することにより、疑わしいユーザーアクティビティを検出します。ユーザーアクティビティデータを収集するには、1つ以上のユーザーアクティビティエージェントをデプロイする必要があります。ユーザーアクティビティエージェントとは、テナント内のデバイスに接続できる Linux サーバーまたは仮想マシンです。
|
|
現在、SANワークロードにおけるユーザーアクティビティ検出はサポートされていません。Amazon FSx for NetApp ONTAP、Cloud Volumes ONTAP、およびONTAPのNASワークロードでユーザーアクティビティ検出を使用できます。 |
ユーザーアクティビティのフォレンジック
Ransomware Resilience は、ユーザーの行動に関するフォレンジックを提供します(疑わしいアクティビティが発生したときや通知が送信されたときを示すリストとグラフ)。これらは、ファイル、ディレクトリ、ボリューム、ワークロードにおける疑わしいアクティビティの頻度を経時的に詳細に示し、イベントのグラフ化に役立ちます。新しいファイル拡張子の出現も確認できます。
。
疑わしいアクティビティをすべてのアクティビティのビューと比較できます。すべてのアクティビティビューでは、アクセスの変更やアクセス拒否のイベントに加えて、読み取り、書き込み、名前の変更、移動、作成、削除のイベントを観察できます。
。
コンポーネント
NetApp Ransomware Resilienceのユーザー行動検出には、3つの主要なコンポーネントがあります。
-
ユーザーアクティビティエージェントは、データコレクター用の実行可能環境です。ユーザーアクティビティエージェントを設定する必要があります。
-
データコレクターは、ユーザーのアクティビティイベントを Ransomware Resilience と共有します。データコレクターは、"ユーザー行動検出機能を備えたランサムウェア対策戦略を有効にする"と自動的に作成されます。
-
ユーザーディレクトリコネクタを使用すると、ユーザー名とユーザーID間のマッピングが可能になり、疑わしいユーザーの行動への対応がより明確になります。ユーザーディレクトリコネクタを設定する必要があります。
ランサムウェア耐性とData Infrastructure Insights
Ransomware Resilienceのユーザー行動検出は、Data Infrastructure Insights(DII)Workload Securityとの統合であり、"DIIエンドポイント"を使用します。Ransomware Resilienceでユーザー行動検出を有効にするために、DIIの設定は一切必要ありません。ユーザー行動検出を有効にするには、"必要なエージェントとコレクターを作成し、適切なランサムウェア保護戦略を有効にする"。
すでに NetApp Data Infrastructure Insights (DII) Workload Security をご利用の場合は、Ransomware Resilience にも同じ Workload Security エージェントを使用します。Ransomware Resilience 用に個別の Workload Security エージェントをデプロイする必要はありません。ただし、同じ Workload Security エージェントを使用するには、Ransomware Resilience Console 組織と DII Storage Workload Security テナントの間のペアリング関係が必要になります。このペアリングを有効にするには、担当の営業代表者にお問い合わせください。