NetApp Ransomware Resilience에서 SIEM 지원 이해
NetApp Ransomware Resilience는 다양한 보안 정보 및 이벤트 관리(SIEM) 시스템과의 기본 통합은 물론 웹훅을 통한 사용자 지정 통합도 지원합니다. SIEM 시스템을 Ransomware Resilience에 연결하면 위협 분석 및 탐지를 위한 이벤트 데이터를 자동으로 전송하여 랜섬웨어 보호 및 이벤트 관리를 간소화할 수 있습니다.
Ransomware Resilience는 다음 SIEM 시스템을 기본적으로 지원합니다.
-
다른 SIEM도 "웹훅"을(를) 사용하여 구성할 수 있습니다.
|
|
Ransomware Resilience는 "보안 오케스트레이션, 자동화 및 대응(SOAR) 플레이북"도 제공합니다. |
SIEM으로 전송된 이벤트 데이터
랜섬웨어 복원력은 다음과 같은 이벤트 데이터를 SIEM 시스템으로 전송할 수 있습니다.
-
문맥:
-
os: ONTAP 값을 갖는 상수입니다.
-
os_version: 시스템에서 실행 중인 ONTAP 버전입니다.
-
connector_id: 시스템을 관리하는 콘솔 에이전트의 ID입니다.
-
cluster_id: ONTAP 에서 시스템에 대해 보고한 클러스터 ID입니다.
-
svm_name: 경고가 발견된 SVM의 이름입니다.
-
volume_name: 경고가 발견된 볼륨의 이름입니다.
-
volume_id: ONTAP 에서 시스템에 대해 보고한 볼륨의 ID입니다.
-
-
사건:
-
incident_id: Ransomware Resilience에서 공격을 받는 볼륨에 대해 Ransomware Resilience에서 생성한 사고 ID입니다.
-
alert_id: Ransomware Resilience에서 워크로드에 대해 생성한 ID입니다.
-
severity: 알림 수준의 심각도: "CRITICAL", "HIGH", "MEDIUM", "LOW".
-
description: 감지된 경고에 대한 세부 정보(예: "워크로드 arp_learning_mode_test_2630에서 잠재적인 랜섬웨어 공격이 감지되었습니다.")
-
title: 감지된 알림의 표시 이름입니다.
-
criticality: 환경에서 해당 볼륨의 중요도를 평가합니다. "CRITICAL", "IMPORTANT", "STANDARD"으로 구분합니다.
-
incident_status: 인시던트의 현재 상태이며, "NEW", "RESOLVED", "DISMISSED", "AUTO_RESOLVED" 중 하나일 수 있습니다.
-
first_detected: Ransomware Resilience에서 해당 사건이 처음 감지된 시점을 나타내는 타임스탬프입니다.
-
is_readiness_drill: 해당 경고가 훈련인지 실제 사고인지를 나타내는 부울 값입니다.
-
protocol: 볼륨에서 사용하는 프로토콜입니다. 가능한 값은 "iSCSI", "NFS", "SMB"입니다.
-
alert_type: 감지된 위협 유형입니다. 가능한 값은 "Encryption", "Data destruction", "Data breach", "Suspicious user behavior"입니다.
-
user_name: 알림과 관련된 의심스러운 사용자의 사용자 이름입니다.
-
user_id: 알림과 관련된 의심스러운 사용자의 사용자 ID입니다.
-
client_ips: 의심스러운 활동과 관련된 클라이언트 IP 주소 목록으로, NFS 경고에만 적용됩니다.
-
|
|
user_name 및 user_id 필드는 사용자 행동 감지을 구성한 경우에만 관련이 있습니다. |
이벤트 전달 경로
랜섬웨어 복원력은 NetApp Console과 Console 에이전트를 통해 SIEM 이벤트를 전달하는 것을 지원합니다. 구성 중에 원하는 전달 경로를 선택할 수 있습니다.
콘솔을 통한 전달 방식을 사용하면 이벤트가 콘솔에서 SIEM 엔드포인트로 직접 전송됩니다. SIEM 엔드포인트는 이벤트를 수신하려면 공용 인터넷에서 접근 가능해야 합니다.
콘솔 에이전트를 통한 이벤트 전달의 경우, 이벤트는 네트워크 내에 있는 콘솔 에이전트를 통해 라우팅됩니다. 이 옵션은 엄격한 IP 주소 허용 목록이 있는 온프레미스 환경에 가장 적합하며, 인바운드 연결이 필요하지 않습니다. 콘솔 에이전트는 네트워크를 통해 SIEM 엔드포인트에 연결할 수 있어야 합니다. 즉, 엔드포인트 호스트 이름을 확인하고, 필요한 포트에 연결하고, 방화벽 또는 프록시 제어를 통과할 수 있어야 합니다.
콘솔 에이전트를 통한 이벤트 전달은 Google SecOps, Splunk 및 웹훅 기반 SIEM 구성에서 지원됩니다.
SIEM 시스템 비활성화
SIEM 시스템으로의 이벤트 데이터 전송을 일시적으로 중지하거나, 더 이상 SIEM이 필요하지 않은 경우 SIEM 시스템을 삭제할 수 있습니다. SIEM 전송을 중지한 경우 언제든지 다시 시작할 수 있습니다.
-
Ransomware Resilience에서 *설정*을 선택합니다.
-
SIEM 타일에서 *관리*를 선택합니다.
-
중지하려는 SIEM 시스템의 작업 메뉴((
…)를 선택한 다음 일시 중지 또는 *삭제*를 선택하십시오.삭제하려면 확인 대화 상자에서 *삭제*를 선택하여 작업을 완료하세요.