위협 분석 및 탐지를 위해 NetApp Ransomware Resilience를 SIEM에 연결하십시오
NetApp Ransomware Resilience를 보안 정보 및 이벤트 관리(SIEM) 시스템에 연결하면 위협 분석 및 탐지를 위해 이벤트 데이터가 자동으로 전송됩니다.
Ransomware Resilience는 웹훅을 사용하여 모든 SIEM 시스템 구성을 지원합니다. 또한 Ransomware Resilience는 다음 SIEM 시스템을 기본적으로 지원합니다.
-
AWS Security Hub
-
Google SecOps
-
Microsoft Sentinel
-
Splunk Cloud
-
Splunk Enterprise
|
|
Ransomware Resilience는 "보안 오케스트레이션, 자동화 및 대응(SOAR) 플레이북"도 제공합니다. |
SIEM으로 전송된 이벤트 데이터
랜섬웨어 복원력은 다음과 같은 이벤트 데이터를 SIEM 시스템으로 전송할 수 있습니다.
-
문맥:
-
os: ONTAP 값을 갖는 상수입니다.
-
os_version: 시스템에서 실행 중인 ONTAP 버전입니다.
-
connector_id: 시스템을 관리하는 콘솔 에이전트의 ID입니다.
-
cluster_id: ONTAP 에서 시스템에 대해 보고한 클러스터 ID입니다.
-
svm_name: 경고가 발견된 SVM의 이름입니다.
-
volume_name: 경고가 발견된 볼륨의 이름입니다.
-
volume_id: ONTAP 에서 시스템에 대해 보고한 볼륨의 ID입니다.
-
사건:
-
incident_id: Ransomware Resilience에서 공격을 받는 볼륨에 대해 Ransomware Resilience에서 생성한 사고 ID입니다.
-
alert_id: Ransomware Resilience에서 워크로드에 대해 생성한 ID입니다.
-
severity: 알림 수준의 심각도: "CRITICAL", "HIGH", "MEDIUM", "LOW".
-
description: 감지된 경고에 대한 세부 정보(예: "워크로드 arp_learning_mode_test_2630에서 잠재적인 랜섬웨어 공격이 감지되었습니다.")
-
title: 감지된 알림의 표시 이름입니다.
-
criticality: 환경에서 해당 볼륨의 중요도를 평가합니다. "CRITICAL", "IMPORTANT", "STANDARD"으로 구분합니다.
-
incident_status: 인시던트의 현재 상태이며, "NEW", "RESOLVED", "DISMISSED", "AUTO_RESOLVED" 중 하나일 수 있습니다.
-
first_detected: Ransomware Resilience에서 해당 사건이 처음 감지된 시점을 나타내는 타임스탬프입니다.
-
is_readiness_drill: 해당 경고가 훈련인지 실제 사고인지를 나타내는 부울 값입니다.
-
protocol: 볼륨에서 사용하는 프로토콜입니다. 가능한 값은 "iSCSI", "NFS", "SMB"입니다.
-
alert_type: 감지된 위협 유형입니다. 가능한 값은 "Encryption", "Data destruction", "Data breach", "Suspicious user behavior"입니다.
-
user_name: 알림과 관련된 의심스러운 사용자의 사용자 이름입니다.
-
user_id: 알림과 관련된 의심스러운 사용자의 사용자 ID입니다.
-
client_ips: 의심스러운 활동과 관련된 클라이언트 IP 주소 목록으로, NFS 경고에만 적용됩니다.
|
|
user_name 및 user_id 필드는 사용자 행동 감지을 구성한 경우에만 관련이 있습니다. |
이벤트 전달 경로
랜섬웨어 복원력은 NetApp Console과 Console 에이전트를 통해 SIEM 이벤트를 전달하는 것을 지원합니다. 구성 중에 원하는 전달 경로를 선택할 수 있습니다.
콘솔을 통한 전달 방식을 사용하면 이벤트가 콘솔에서 SIEM 엔드포인트로 직접 전송됩니다. SIEM 엔드포인트는 이벤트를 수신하려면 공용 인터넷에서 접근 가능해야 합니다.
콘솔 에이전트를 통한 이벤트 전달의 경우, 이벤트는 네트워크 내에 있는 콘솔 에이전트를 통해 라우팅됩니다. 이 옵션은 엄격한 IP 주소 허용 목록이 있는 온프레미스 환경에 가장 적합하며, 인바운드 연결이 필요하지 않습니다. 콘솔 에이전트는 네트워크를 통해 SIEM 엔드포인트에 연결할 수 있어야 합니다. 즉, 엔드포인트 호스트 이름을 확인하고, 필요한 포트에 연결하고, 방화벽 또는 프록시 제어를 통과할 수 있어야 합니다.
콘솔 에이전트를 통한 이벤트 전달은 Google SecOps, Splunk 및 웹훅 기반 SIEM 구성에서 지원됩니다.
위협 탐지를 위해 AWS Security Hub 구성
Ransomware Resilience에서 AWS Security Hub를 활성화하기 전에 AWS Security Hub에서 보안 구성을 수행해야 합니다.
-
AWS Security Hub에서 권한을 설정합니다.
-
인증을 위해 AWS Security Hub에서 액세스 키와 비밀 키를 설정하십시오. (이 단계에서는 해당 내용을 다루지 않습니다.)
-
*AWS IAM 콘솔*로 이동합니다.
-
*정책*을 선택하세요.
-
다음 코드를 JSON 형식으로 사용하여 정책을 만듭니다.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "NetAppSecurityHubFindings", "Effect": "Allow", "Action": [ "securityhub:BatchImportFindings", "securityhub:BatchUpdateFindings" ], "Resource": [ "arn:aws:securityhub:*:*:product/*/default", "arn:aws:securityhub:*:*:hub/default" ] } ] }
-
Ransomware Resilience에서 사이드바의 *설정*을 선택하세요.
-
설정 페이지에서 SIEM 연결 타일의 *연결*을 선택한 다음 드롭다운 메뉴에서 *AWS Security Hub*를 선택합니다.

-
권한 섹션을 검토하십시오.
-
인증 섹션을 펼치세요.
-
AWS *계정*을 입력한 다음 해당 계정의 *AWS 리전*을 선택합니다.
-
AWS Security Hub에서 *액세스 키*와 *비밀 키*를 입력하십시오.
-
-
SIEM 데이터 전송을 시작하려면 *Connect*를 선택하십시오.
위협 탐지를 위해 Google SecOps 구성
NetApp Ransomware Resilience에서 Google SecOps를 사용하기 전에 서비스 간 연결을 설정하기 위해 Google SecOps에 로그 유형과 웹훅을 등록해야 합니다.
-
Google SecOps로 이동합니다.
-
설정 > SIEM 설정 > *사용 가능한 로그 유형*으로 이동합니다.
NETAPP_RANSOMWARE_RESILIENCE 로그 유형을 사용하는 것이 좋습니다. 이 유형을 사용하지 않으려면 사용자 지정 로그 유형을 생성하십시오.
-
NETAPP_RANSOMWARE_RESILIENCE 로그 유형을 사용하는 경우 사전 구축된 파서가 포함되어 있으므로 추가 작업이 필요하지 않습니다.
사용자 지정 로그 유형을 사용하는 경우 파서를 생성해야 합니다. 파서를 생성하려면 SIEM 설정 > 파서 > *파서 생성*으로 이동하십시오.
-
Google SecOps로 이동합니다.
-
설정 > SIEM 설정 > *피드*로 이동합니다.
-
*새 피드 추가*를 선택합니다.
-
로그 유형 생성 워크플로에서 사용한 로그 유형을 선택하십시오.
-
*Source type*을 Webhook으로 설정한 다음 피드를 저장합니다.
-
세부 정보 탭을 엽니다. NetApp Ransomware Resilience에서 인증할 때 사용할 *웹훅 엔드포인트 URL*을 복사합니다.
-
비밀 키 탭을 엽니다. 비밀 키를 생성하거나 이미 생성한 경우 복사합니다. NetApp Ransomware Resilience에서 인증할 때 사용할 키를 저장합니다.
-
조직의 Google API 키 프로세스를 사용하여 *API 키*를 생성합니다.
-
Ransomware Resilience에서 사이드바의 *설정*을 선택하세요.
-
설정 페이지에서 SIEM 연결 타일의 *연결*을 선택한 다음 드롭다운 메뉴에서 *Google SecOps*를 선택합니다.

-
필수 조건 및 Webhook 피드 섹션을 검토하십시오.
-
인증 섹션을 펼치세요.
-
Google SecOps의 웹훅 엔드포인트 URL에서 복사한 *웹훅 URL*을 입력하세요.
-
Google SecOps에서 * 비밀 키 * 및 * API 키 * 를 입력합니다.
-
-
다음을 선택합니다. 이벤트 전달 경로. SIEM 엔드포인트로 SIEM 이벤트를 전달하려면 NetApp Console을 통해 전달을 선택하십시오. 네트워크에 이미 설치된 Console 에이전트를 통해 이벤트를 라우팅하려면 Console 에이전트를 통해 전달을 선택하십시오.
*콘솔 에이전트를 통해 전달*을 선택한 경우 드롭다운 메뉴에서 사용할 콘솔 에이전트를 선택하십시오.
-
SIEM 데이터 전송을 시작하려면 *Connect*를 선택하십시오.
위협 탐지를 위해 Microsoft Sentinel 구성
Ransomware Resilience에서 Microsoft Sentinel을 활성화하기 전에 Microsoft Sentinel에서 다음과 같은 주요 단계를 수행해야 합니다.
-
필수 조건
-
Microsoft Sentinel을 활성화합니다.
-
Microsoft Sentinel에서 사용자 지정 역할을 만듭니다.
-
등록
-
Microsoft Sentinel에서 이벤트를 받으려면 Ransomware Resilience를 등록하세요.
-
등록을 위한 비밀을 생성하세요.
-
권한: 애플리케이션에 권한을 할당합니다.
-
인증: 애플리케이션에 대한 인증 자격 증명을 입력하세요.
-
Microsoft Sentinel로 이동합니다.
-
*Log Analytics 작업 공간*을 만듭니다.
-
방금 만든 Log Analytics 작업 영역을 Microsoft Sentinel에서 사용할 수 있도록 설정합니다.
-
Microsoft Sentinel로 이동합니다.
-
구독 > *액세스 제어(IAM)*를 선택합니다.
-
사용자 지정 역할 이름을 입력하세요. *랜섬웨어 복원력 센티넬 구성기*라는 이름을 사용하세요.
-
다음 JSON을 복사하여 JSON 탭에 붙여넣습니다.
{ "roleName": "Ransomware Resilience Sentinel Configurator", "description": "", "assignableScopes":["/subscriptions/{subscription_id}"], "permissions": [ ] } -
설정을 검토하고 저장합니다.
-
Microsoft Sentinel로 이동합니다.
-
Entra ID > 애플리케이션 > *앱 등록*을 선택하세요.
-
애플리케이션의 표시 이름*에 "*랜섬웨어 복원력"을 입력합니다.
-
지원되는 계정 유형 필드에서 *이 조직 디렉토리의 계정만*을 선택합니다.
-
이벤트가 푸시될 *기본 인덱스*를 선택하세요.
-
*리뷰*를 선택하세요.
-
*등록*을 선택하여 설정을 저장하세요.
등록 후 Microsoft Entra 관리 센터에 애플리케이션 개요 창이 표시됩니다.
-
Microsoft Sentinel로 이동합니다.
-
인증서 및 비밀번호 > 클라이언트 비밀번호 > *새 클라이언트 비밀번호*를 선택합니다.
-
애플리케이션 비밀번호에 대한 설명을 추가하세요.
-
비밀에 대한 *만료*를 선택하거나 사용자 지정 수명을 지정합니다.
클라이언트 비밀번호의 수명은 2년(24개월) 이하로 제한됩니다. Microsoft에서는 만료 값을 12개월 미만으로 설정할 것을 권장합니다. -
*추가*를 선택하여 비밀번호를 생성하세요.
-
인증 단계에서 사용할 비밀번호를 기록합니다. 이 페이지를 벗어나면 비밀은 다시 표시되지 않습니다.
-
Microsoft Sentinel로 이동합니다.
-
구독 > *액세스 제어(IAM)*를 선택합니다.
-
추가 > *역할 할당 추가*를 선택합니다.
-
권한 있는 관리자 역할 필드에서 *랜섬웨어 복원력 센티넬 구성기*를 선택합니다.
이는 이전에 만든 사용자 정의 역할입니다. -
*다음*을 선택하세요.
-
액세스 권한 할당 필드에서 *사용자, 그룹 또는 서비스 주체*를 선택합니다.
-
*멤버 선택*을 선택하세요. 그런 다음 *랜섬웨어 복원력 센티넬 구성기*를 선택하세요.
-
*다음*을 선택하세요.
-
사용자가 할 수 있는 일 필드에서 *권한 있는 관리자 역할인 소유자, UAA, RBAC(권장)를 제외한 모든 역할을 사용자에게 할당하도록 허용*을 선택합니다.
-
*다음*을 선택하세요.
-
권한을 할당하려면 *검토 및 할당*을 선택하세요.
-
Microsoft Sentinel로 이동합니다.
-
자격 증명을 입력하세요:
-
테넌트 ID, 클라이언트 애플리케이션 ID, 클라이언트 애플리케이션 비밀번호를 입력하세요.
-
*Authenticate*를 선택합니다.
인증이 성공하면 "인증됨" 메시지가 나타납니다.
-
-
애플리케이션에 대한 Log Analytics 작업 공간 세부 정보를 입력합니다.
-
구독 ID, 리소스 그룹 및 Log Analytics 작업 영역을 선택합니다.
-
Microsoft Sentinel SIEM의 경우, 사용자가 제공한 권한에 따라 Ransomware Resilience가 리소스를 배포하는 자동 배포 방식을 선택할 수 있습니다. 또는 제공된 ARM 템플릿을 기반으로 리소스를 배포하는 수동 배포 방식을 선택할 수도 있습니다.
-
Ransomware Resilience에서 사이드바의 *설정*을 선택하세요.
-
설정 페이지에서 SIEM 연결 타일의 *연결*을 선택한 다음 드롭다운 메뉴에서 *Microsoft Sentinel*을 선택합니다.

-
배포 방법으로 *자동*을 선택합니다.
-
필수 조건, 등록 및 권한 섹션을 검토하여 각 단계를 성공적으로 완료했는지 확인하십시오.
-
인증 섹션을 펼치세요.
-
Directory (tenant) ID, Application (tenant) ID 및 *Client secret*을 입력합니다. *Authenticate*를 선택한 다음 UI에서 자격 증명이 인증되었음을 확인할 때까지 기다립니다.
-
드롭다운 메뉴에서 SIEM 데이터를 전송할 Subscription ID, Resource group 및 *Log analytics workspace*를 선택하십시오.
-
-
SIEM 데이터 전송을 시작하려면 *Connect*를 선택하십시오.
-
Ransomware Resilience에서 사이드바의 *설정*을 선택하세요.

-
설정 페이지에서 SIEM 연결 타일의 *연결*을 선택한 다음 드롭다운 메뉴에서 *Microsoft Sentinel*을 선택합니다.

-
배포 방법으로 *수동*을 선택하십시오.
-
필수 조건, 등록 및 권한 섹션을 검토하여 각 단계를 성공적으로 완료했는지 확인하십시오.
-
ARM 템플릿 배포 섹션을 펼칩니다.
-
모니터링 메트릭 게시자 역할을 할당합니다.
-
Azure 구독에서 *액세스 제어(IAM)*로 이동합니다.
-
*역할 할당 추가*를 선택합니다.
-
*모니터링 메트릭스 퍼블리셔*를 검색하여 선택합니다.
-
등록 단계에서 생성된 애플리케이션 등록의 서비스 주체에 역할 할당을 추가합니다.
-
검토 후 배정.
-
-
랜섬웨어 복원력으로 돌아가십시오. ARM 템플릿의 JSON을 복사하여 Azure 환경에 Log Analytics 사용자 지정 테이블, 데이터 수집 엔드포인트(DCE), 데이터 수집 규칙(DCR) 및 Sentinel 분석 규칙을 생성하십시오.
-
Azure 포털에서 *사용자 지정 템플릿 배포*를 검색합니다.
-
편집기에서 *나만의 템플릿 만들기*를 선택합니다.
-
복사한 JSON을 편집기에 붙여넣습니다. *저장*을 선택합니다.
-
Log Analytics 작업 영역의 이름인 *작업 영역 이름*을 입력하세요. 이 이름은 Azure 포털의 작업 영역 개요 페이지에서 확인할 수 있습니다.
-
* 검토 + 생성*을 선택합니다. 선택 사항을 검토한 다음 *생성*을 클릭하여 배포합니다.
-
배포 후, Ransomware Resilience 인증을 위해 다음 정보를 수집하십시오.
-
Log Ingestion Endpoint: 데이터 수집 엔드포인트 리소스를 열고((
rps-alerts-dce) 개요 페이지에 표시된 로그 수집 값을 복사합니다. -
DCR Immutable ID: 데이터 수집 규칙 리소스를 열고((
rps-alerts-dcr`) 개요 페이지에서 Immutable ID를 복사합니다.
-
-
인증 섹션을 펼치세요.
-
Directory (tenant) ID, Application (tenant) ID 및 *Client secret*을 입력합니다. *Authenticate*를 선택한 다음 UI에서 자격 증명이 인증되었음을 확인할 때까지 기다립니다.
-
이전에 복사한 *로그 수집 엔드포인트*와 *DCR 변경 불가능 ID*를 입력하십시오.
-
-
연결을 생성하려면 *연결*을 선택합니다.
위협 탐지를 위해 Splunk Cloud 및 Splunk Enterprise를 구성합니다.
Ransomware Resilience는 Splunk Cloud 및 Splunk Enterprise를 통한 위협 탐지를 지원합니다. Ransomware Resilience에서 Splunk 연결을 활성화하기 전에 다음을 수행해야 합니다.
-
Splunk Cloud 또는 Enterprise에서 HTTP Event Collector를 활성화하여 Console에서 HTTP 또는 HTTPS를 통해 이벤트 데이터를 수신합니다.
-
Splunk Cloud 또는 Enterprise에서 이벤트 수집기 토큰을 생성합니다.
|
|
Splunk Enterprise의 경우, Ransomware Resilience가 제공된 HTTP 이벤트 수집기 세부 정보를 사용하여 이벤트를 푸시할 수 있도록 인바운드 공용 인터넷 트래픽을 허용해야 합니다. |
-
선택한 Splunk 환경(Cloud 또는 Enterprise)으로 이동합니다.
-
설정 > *데이터 입력*을 선택하세요.
-
HTTP 이벤트 수집기 > *전역 설정*을 선택합니다.
-
모든 토큰 토글에서 *활성화*를 선택합니다.
-
이벤트 수집기가 HTTP가 아닌 HTTPS를 통해 수신하고 통신하도록 하려면 *SSL 사용*을 선택합니다.
-
HTTP Event Collector의 *HTTP Port Number*에 포트를 입력합니다. 인증 프로세스를 위해 포트 번호를 저장합니다.
-
Splunk Cloud 또는 Enterprise로 이동하세요.
-
설정 > *데이터 추가*를 선택하세요.
-
모니터 > *HTTP 이벤트 수집기*를 선택합니다.
-
토큰의 이름을 입력하고 *다음*을 선택합니다.
-
이벤트가 푸시될 *기본 인덱스*를 선택한 다음 *검토*를 선택합니다.
-
모든 엔드포인트 설정이 올바른지 확인한 후 *제출*을 선택합니다.
-
토큰을 복사하여 다른 문서에 붙여넣어 인증 단계에 대비하세요.
-
Ransomware Resilience에서 사이드바의 *설정*을 선택하세요.
-
설정 페이지에서 SIEM 연결 타일의 *연결*을 선택합니다.

-
SIEM 공급업체로 *Splunk*를 선택하십시오.
-
이벤트 수집기 및 토큰 섹션을 검토하여 정보가 정확한지 확인하십시오.
-
인증 섹션을 펼치세요.
-
HTTP 이벤트 수집기에 사용할 *프로토콜*을 선택하십시오. HTTPS를 사용하는 것이 좋지만, HTTP 이벤트 수집기에 SSL이 활성화되어 있지 않은 경우 *HTTP*를 선택하십시오.
-
HTTP 이벤트 수집기가 실행되는 Splunk Cloud 인스턴스의 *Host*와 *Port*를 입력하십시오. 포트는 HTTP 이벤트 수집기 프로세스에서 입력한 것과 일치해야 합니다.
-
Splunk에서 생성한 이벤트 수집기 토큰을 입력하십시오.
-
-
다음을 선택합니다. 이벤트 전달 경로. SIEM 엔드포인트로 SIEM 이벤트를 전달하려면 NetApp Console을 통해 전달을 선택하십시오. 네트워크에 이미 설치된 Console 에이전트를 통해 이벤트를 라우팅하려면 Console 에이전트를 통해 전달을 선택하십시오.
*콘솔 에이전트를 통해 전달*을 선택한 경우 드롭다운 메뉴에서 사용할 콘솔 에이전트를 선택하십시오.
-
SIEM 데이터 전송을 시작하려면 *Connect*를 선택하십시오.
웹훅을 사용하여 SIEM 구성
Ransomware Resilience와 SIEM 연결을 설정하기 전에 먼저 SIEM 플랫폼 자체를 구성해야 합니다. 다음 단계를 따라 Ransomware Resilience와의 통신을 구성하십시오.
-
Ransomware Resilience에서 *설정*을 선택합니다.
-
SIEM을 처음 구성하는 경우 SIEM 타일에서 *연결*을 선택한 다음 *Webhooks*를 선택합니다. 그렇지 않은 경우 *관리*를 선택합니다. 개요 페이지에서 *+ Connect*를 선택한 다음 *Webhook*을 선택합니다.
-
SIEM 제품의 *이름*과 연결에 사용할 *URL*을 제공하십시오. URL은 인코딩할 수 없습니다.
-
"키: 값" 형식으로 *사용자 지정 헤더*를 입력하십시오. 각 키-값 쌍은 별도의 줄에 입력해야 합니다.
-
JSON 형식의 메시지 템플릿을 검토합니다.
추가 매개변수를 추가하려면 입력 필드 옆의 목록에서 매개변수를 복사한 다음 메시지의 해당 부분에 붙여넣으세요. 사용자 지정 매개변수도 추가할 수 있습니다. 사용자 지정 매개변수에서 추가*를 선택한 다음 *이름, 값, *설명*을 입력하세요. 입력한 내용을 복사하여 메시지 부분에 붙여넣으세요.

-
다음을 선택합니다. 이벤트 전달 경로. SIEM 엔드포인트로 SIEM 이벤트를 전달하려면 NetApp Console을 통해 전달을 선택하십시오. 네트워크에 이미 설치된 Console 에이전트를 통해 이벤트를 라우팅하려면 Console 에이전트를 통해 전달을 선택하십시오.
*콘솔 에이전트를 통해 전달*을 선택한 경우 드롭다운 메뉴에서 사용할 콘솔 에이전트를 선택하십시오.
-
선택적으로 *테스트 메시지 보내기*를 선택하여 연결 상태를 테스트할 수 있습니다.
-
Ransomware Resilience에 연결하려면 *연결*을 선택하십시오.
|
|
SIEM 구성을 생성한 후에는 편집할 수 있습니다. 이름 필드를 제외한 모든 필드를 편집할 수 있습니다. |
SIEM 시스템 비활성화
SIEM 시스템으로의 이벤트 데이터 전송을 일시적으로 중지하거나, 더 이상 SIEM이 필요하지 않은 경우 SIEM 시스템을 삭제할 수 있습니다. SIEM 전송을 중지한 경우 언제든지 다시 시작할 수 있습니다.
-
Ransomware Resilience에서 *설정*을 선택합니다.
-
SIEM 타일에서 *관리*를 선택합니다.
-
중지하려는 SIEM 시스템의 작업 메뉴((
…)를 선택한 다음 일시 중지 또는 *삭제*를 선택하십시오.삭제하려면 확인 대화 상자에서 *삭제*를 선택하여 작업을 완료하세요.