Skip to main content
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

ONTAP ARP 공격 탐지 매개변수 관리

기여자 netapp-dbagwell

ONTAP 9.11.1 버전부터는 ARP가 활성화된 특정 NAS 볼륨에서 랜섬웨어 탐지 매개변수를 수정하고, 알려진 트래픽 급증을 정상적인 파일 활동으로 보고할 수 있습니다. 탐지 매개변수를 조정하면 특정 볼륨의 작업 부하에 따라 보고 정확도를 향상시킬 수 있습니다.

참고 ONTAP 9.16.1 이상을 실행 중인 경우 "ARP/AI 공격 탐지 매개변수 관리"을 참조하십시오.

ARP 공격 탐지 작동 방식

자율형 랜섬웨어 보호(ARP)가 학습 모드에 있을 때, 볼륨 동작에 대한 기준값을 생성합니다. 여기에는 엔트로피, 파일 확장자, 그리고 ONTAP 9.11.1 버전부터는 IOPS가 포함됩니다. 이러한 기준값은 랜섬웨어 위협을 평가하는 데 사용됩니다. 이러한 기준에 대한 자세한 내용은 "ARP가 감지하는 것"을 참조하십시오.

ONTAP 9.10.1에서 ARP는 다음 두 가지 조건이 모두 감지되면 경고를 표시합니다.

  • 이전에 볼륨에서 관찰되지 않은 파일 확장명을 가진 20개 이상의 파일

  • 높은 엔트로피 데이터

ONTAP 9.10.1에서는 낮은 수준의 위협 경고가 100개 이상의 파일에 영향을 미치면 중간 수준의 위협 경고로 격상됩니다.

ONTAP 9.11.1부터 ARP는 두 조건 중 *하나*라도 충족되면 위협 경고를 발생시킵니다. 예를 들어, 24시간 이내에 볼륨에서 이전에 관찰되지 않은 파일 확장자를 가진 파일이 20개 이상 감지되면 ARP는 관찰된 엔트로피와 관계없이 이를 위협으로 분류합니다. 24시간 및 20개 파일 값은 기본값이며 수정할 수 있습니다.

참고 오탐 경고 발생 횟수를 줄이려면 *저장소 > 볼륨 > 보안 > 워크로드 특성 구성*으로 이동하여 *새 파일 형식 모니터링*을 비활성화하십시오. 이 설정은 ONTAP 9.14.1 P7 및 9.15.1 P1에서 기본적으로 비활성화되어 있습니다.

ONTAP 9.10.1부터 9.15.1 버전까지는 ARP가 SAN 볼륨을 평가하지 않습니다. ONTAP 9.17.1 버전부터는 ARP/AI를 통해서만 SAN 볼륨을 지원합니다.

ONTAP 9.14.1부터 ARP가 새 파일 확장자를 관찰하고 ARP가 스냅샷을 생성할 때 경고를 구성할 수 있습니다. 자세한 내용은 을 ARP 경고를 구성합니다참조하십시오.

ARP 공격 탐지 매개변수 수정

ARP가 활성화된 NAS 볼륨의 예상 동작에 따라 공격 탐지 매개변수를 수정해야 할 수도 있습니다.

단계
  1. 기존 공격 탐지 매개 변수 보기:

    security anti-ransomware volume attack-detection-parameters show -vserver <svm_name> -volume <volume_name>
    security anti-ransomware volume attack-detection-parameters show -vserver vs1 -volume vol1
                                                 Vserver Name : vs1
                                                  Volume Name : vol1
                Is Detection Based on High Entropy Data Rate? : true
      Is Detection Based on Never Seen before File Extension? : true
                      Is Detection Based on File Create Rate? : true
                      Is Detection Based on File Rename Rate? : true
                      Is Detection Based on File Delete Rate? : true
               Is Detection Relaxing Popular File Extensions? : true
                    High Entropy Data Surge Notify Percentage : 100
                     File Create Rate Surge Notify Percentage : 100
                     File Rename Rate Surge Notify Percentage : 100
                     File Delete Rate Surge Notify Percentage : 100
     Never Seen before File Extensions Count Notify Threshold : 20
           Never Seen before File Extensions Duration in Hour : 24
  2. 표시된 모든 필드는 부울 또는 정수 값으로 수정할 수 있습니다. 필드를 수정하려면 다음을 사용하세요. security anti-ransomware volume attack-detection-parameters modify 명령.

    에 대한 자세한 내용은 security anti-ransomware volume attack-detection-parameters modify "ONTAP 명령 참조입니다"을 참조하십시오.

알려진 서지를 보고합니다

ARP는 활성화된 상태에서도 탐지 매개변수의 기준값을 지속적으로 수정합니다. 볼륨 활동의 급증(일회성 급증이든 새로운 정상 상태를 나타내는 급증이든)을 인지하고 있다면, 해당 급증을 안전하다고 보고해야 합니다. 이러한 급증을 수동으로 안전하다고 보고하면 ARP의 위협 평가 정확도를 향상시키는 데 도움이 됩니다.

일회성 급지를 보고합니다
  1. 알려진 상황에서 일회성 서지가 발생하고 향후 상황에서 ARP가 비슷한 서지를 보고하려면 워크로드 동작에서 서지를 지웁니다.

    security anti-ransomware volume workload-behavior clear-surge -vserver <svm_name> -volume <volume_name>

    에 대한 자세한 내용은 security anti-ransomware volume workload-behavior clear-surge "ONTAP 명령 참조입니다"을 참조하십시오.

기준선 서지 수정
  1. 보고된 급증 현상이 정상적인 애플리케이션 동작으로 간주되어야 하는 경우, 해당 급증 현상을 그대로 보고하여 기준 급증 값을 수정하십시오.

    security anti-ransomware volume workload-behavior update-baseline-from-surge -vserver <svm_name> -volume <volume_name>

    자세히 알아보세요 security anti-ransomware volume workload-behavior update-baseline-from-surge 에서 "ONTAP 명령 참조입니다" .

ARP 경고를 구성합니다

ONTAP 9.14.1부터 ARP를 사용하면 두 가지 이벤트에 대한 알림을 지정할 수 있습니다.

  • 볼륨에서 새 파일 확장자 관찰

  • ARP 스냅샷 생성

이 두 이벤트에 대한 알림은 개별 볼륨 또는 전체 SVM에 대해 설정할 수 있습니다. SVM에 대한 알림을 활성화하면 알림 설정은 알림을 활성화한 후에 생성된 볼륨에만 상속됩니다. 기본적으로 어떤 볼륨에서도 알림은 활성화되어 있지 않습니다.

이벤트 알림은 다중 관리자 인증을 통해 제어할 수 있습니다. 자세한 내용은 "ARP로 보호되는 볼륨을 사용한 다중 관리자 인증"을 참조하십시오.

단계

시스템 관리자나 ONTAP CLI를 사용하여 ARP 이벤트에 대한 알림을 설정할 수 있습니다.

시스템 관리자
볼륨에 대한 알림을 설정합니다
  1. *볼륨*으로 이동합니다. 설정을 수정할 개별 볼륨을 선택합니다.

  2. 보안 탭을 선택한 다음 *이벤트 심각도 설정*을 선택합니다.

  3. 새로운 파일 확장자 감지됨랜섬웨어 스냅샷 생성됨 알림을 받으려면 심각도 제목 아래의 드롭다운 메뉴를 선택하세요. 설정을 *이벤트 생성 안 함*에서 *알림*으로 변경하세요.

  4. 저장 * 을 선택합니다.

SVM에 대한 알림 설정
  1. *저장소 VM*으로 이동한 다음 설정을 활성화하려는 SVM을 선택합니다.

  2. 보안 항목 아래에서 랜섬웨어 방지 카드를 찾으세요 . 메뉴 옵션 아이콘 그런 다음 *랜섬웨어 이벤트 심각도 편집*을 클릭합니다.

  3. 새로운 파일 확장자 감지됨랜섬웨어 스냅샷 생성됨 알림을 받으려면 심각도 제목 아래의 드롭다운 메뉴를 선택하세요. 설정을 *이벤트 생성 안 함*에서 *알림*으로 변경하세요.

  4. 저장 * 을 선택합니다.

CLI를 참조하십시오
볼륨에 대한 알림을 설정합니다
  • 새 파일 확장자에 대한 알림을 설정하려면:

    security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-new-file-extension-seen true
  • ARP 스냅샷 생성을 위한 경고를 설정하려면:

    security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-snapshot-copy-creation true
  • 를 사용하여 설정을 확인합니다 anti-ransomware volume event-log show 명령.

SVM에 대한 알림 설정
  • 새 파일 확장자에 대한 알림을 설정하려면:

    security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-new-file-extension-seen true
  • ARP 스냅샷 생성을 위한 경고를 설정하려면:

    security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-snapshot-copy-creation true
  • 를 사용하여 설정을 확인합니다 security anti-ransomware vserver event-log show 명령.

자세히 알아보세요 security anti-ransomware vserver event-log 의 명령 "ONTAP 명령 참조입니다" .