NetApp Ransomware ResilienceにおけるSIEMサポートについて
NetApp Ransomware Resilienceは、複数のセキュリティ情報およびイベント管理(SIEM)システムとのネイティブ統合に加え、Webhookを介したカスタム統合もサポートしています。SIEMシステムをRansomware Resilienceに接続することで、脅威分析と検出のためのイベントデータを自動的に送信し、ランサムウェア対策とイベント管理を効率化できます。
Ransomware Resilienceは、以下のSIEMシステムをネイティブでサポートしています:
|
|
Ransomware Resilienceには、"セキュリティオーケストレーション、自動化、および対応(SOAR)プレイブック"も用意されています。 |
SIEMに送信されるイベントデータ
Ransomware Resilience は、次のイベント データを SIEM システムに送信できます。
-
コンテクスト:
-
os: これはONTAPの値を持つ定数です。
-
os_version: システムで実行されているONTAPのバージョン。
-
connector_id: システムを管理するコンソールエージェントの ID。
-
cluster_id: システムのONTAPによって報告されたクラスタ ID。
-
svm_name: アラートが見つかった SVM の名前。
-
volume_name: アラートが見つかったボリュームの名前。
-
volume_id: システムのONTAPによって報告されたボリュームの ID。
-
-
事件:
-
incident_id: Ransomware Resilience で攻撃を受けているボリュームに対して Ransomware Resilience によって生成されたインシデント ID。
-
alert_id: ワークロードに対して Ransomware Resilience によって生成された ID。
-
severity:アラートレベルの深刻度:"CRITICAL"、"HIGH"、"MEDIUM"、"LOW"。
-
概要: 検出されたアラートの詳細。例:「ワークロード arp_learning_mode_test_2630 でランサムウェア攻撃の可能性が検出されました」
-
title:検出されたアラートの表示名。
-
criticality:環境におけるボリュームの重要度の評価:「CRITICAL」、「IMPORTANT」、「STANDARD」。
-
incident_status:インシデントのアクティブなステータス。次のいずれかになります:"NEW"、"RESOLVED"、"DISMISSED"、"AUTO_RESOLVED"。
-
first_detected:Ransomware Resilienceによってインシデントが最初に検出された日時を示すタイムスタンプ。
-
is_readiness_drill:アラートが訓練か実際のインシデントかを示すブール値。
-
protocol:ボリュームで使用されるプロトコル。指定可能な値は「iSCSI」、「NFS」、「SMB」です。
-
alert_type:検出された脅威のタイプ。指定できる値は、「Encryption」、「Data destruction」、「Data breach」、「Suspicious user behavior」です。
-
user_name:アラートに関連付けられている疑わしいユーザーのユーザー名。
-
user_id:アラートに関連付けられている疑わしいユーザーのユーザーID。
-
client_ips:不審なアクティビティに関連付けられたクライアント IP アドレスのリスト。NFS アラートにのみ適用されます。
-
|
|
user_name と user_id フィールドは、ユーザー行動検出を設定している場合にのみ関係します。 |
イベント配送ルート
Ransomware Resilience は、NetApp Console とコンソールエージェントを通じた SIEM イベントの配信をサポートします。設定時に、希望の配信ルートを選択できます。
コンソール経由の配信では、イベントはコンソールからSIEMエンドポイントに直接送信されます。イベントを受信するには、SIEMエンドポイントがパブリックインターネットからアクセス可能である必要があります。
コンソールエージェント経由で配信する場合、イベントはネットワーク内に存在するコンソールエージェントを経由してルーティングされます。このオプションは、厳格なIPアドレス許可リストが設定されたオンプレミス環境に最適であり、受信接続は不要です。コンソールエージェントは、ネットワーク経由でSIEMエンドポイントに到達できる必要があります。これは、エンドポイントのホスト名を解決し、必要なポートに接続し、ファイアウォールやプロキシの制御を通過できることを意味します。
コンソールエージェントを介したイベント配信は、Google SecOps、Splunk、およびWebhookベースのSIEM構成でサポートされています。
SIEMシステムを無効にする
SIEMが不要になった場合は、SIEMシステムへのイベントデータの送信を一時的に停止したり、SIEMシステムを削除したりできます。SIEMを一時停止した場合、いつでも再開できます。
-
Ransomware Resilience で、*設定*を選択します。
-
SIEMタイルで、*管理*を選択します。
-
停止したい SIEM システムのアクションメニュー((
…)を選択し、一時停止 または 削除 を選択します。削除する場合は、確認ダイアログで*削除*を選択して操作を完了してください。