Skip to main content
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

ONTAP ARP/AI 공격 탐지 매개변수 관리

기여자 netapp-dbagwell

ONTAP 9.16.1부터 특정 ARP/AI 지원 볼륨에서 랜섬웨어 탐지 매개변수를 수정하고, 알려진 급증 현상을 정상적인 파일 활동으로 보고할 수 있습니다. 탐지 매개변수를 조정하면 특정 볼륨 워크로드에 따라 보고 정확도를 향상시킬 수 있습니다.

참고 ONTAP 9.15.1 이하 버전을 사용 중인 경우 "ARP 공격 탐지 매개변수 관리"을 참조하십시오.

ARP/AI 공격 탐지 작동 방식

ARP/AI는 머신러닝 모델을 사용하여 랜섬웨어 활동을 탐지합니다. ARP/AI가 활성 모드(SAN 볼륨의 경우 평가 모드)일 때 볼륨 동작을 지속적으로 모니터링합니다. 모니터링 항목에는 엔트로피, 파일 확장자, 파일 IOPS(NAS) 또는 볼륨 수준 암호화 속도(SAN)가 포함됩니다. 탐지 기준에 대한 자세한 내용은 "ARP/AI가 감지하는 것"을 참조하십시오.

특정 볼륨 및 워크로드에는 서로 다른 탐지 매개변수가 필요합니다. 예를 들어, ARP/AI가 활성화된 볼륨에는 다양한 유형의 파일 확장자가 포함될 수 있으며, 이 경우 이전에 발견되지 않은 파일 확장자에 대한 임계값 개수를 수정하거나 해당 경고를 완전히 비활성화할 수 있습니다.

ONTAP 9.14.1 버전부터는 ARP/AI가 새 파일 확장자를 감지하거나 스냅샷을 생성할 때 알림을 설정할 수 있습니다. 자세한 내용은 ARP/AI 알림 구성을 참조하십시오.

NAS 환경에서의 공격 탐지

ARP/AI는 다음 조건 중 하나라도 감지되면 위협 경고를 발생시킵니다.

  • 높은 엔트로피 데이터

  • 동일한 처음 보는 파일 확장자를 가진 여러 파일(48시간 이내에 관찰됨)

참고 오탐 경고 발생률을 줄이려면 *저장소 > 볼륨 > 보안 > 워크로드 특성 구성*으로 이동하여 *새 파일 형식 모니터링*을 비활성화하십시오. ONTAP 9.18.1 P2 버전부터 System Manager는 기준선 및 급증 통계를 포함한 ARP/AI 워크로드 특성을 더 이상 표시하지 않습니다. 급증 통계는 고급 분석을 위해 ONTAP CLI 및 REST API 옵션을 사용하여 계속 확인할 수 있습니다.
SAN 환경에서의 공격 탐지

ONTAP 9.17.1부터 ARP/AI는 자동으로 학습된 임계값을 초과하는 높은 암호화 속도를 감지하면 경고를 표시합니다. 이 임계값은 "평가 기간" 후에 설정되지만 수정할 수 있습니다.

ARP/AI 공격 탐지 매개변수 수정

ARP/AI 지원 볼륨의 예상 동작에 따라 공격 탐지 매개변수를 수정해야 할 수도 있습니다.

단계
  1. 기존 공격 탐지 매개 변수 보기:

    security anti-ransomware volume attack-detection-parameters show -vserver <svm_name> -volume <volume_name>
    security anti-ransomware volume attack-detection-parameters show -vserver vs1 -volume vol1
                                                 Vserver Name : vs1
                                                  Volume Name : vol1
               Block Device Auto Learned Encryption Threshold : 10
                Is Detection Based on High Entropy Data Rate? : true
      Is Detection Based on Never Seen before File Extension? : true
                      Is Detection Based on File Create Rate? : true
                      Is Detection Based on File Rename Rate? : true
                      Is Detection Based on File Delete Rate? : true
               Is Detection Relaxing Popular File Extensions? : true
                    High Entropy Data Surge Notify Percentage : 100
                     File Create Rate Surge Notify Percentage : 100
                     File Rename Rate Surge Notify Percentage : 100
                     File Delete Rate Surge Notify Percentage : 100
     Never Seen before File Extensions Count Notify Threshold : 5
           Never Seen before File Extensions Duration in Hour : 48
  2. 표시된 모든 필드는 부울 또는 정수 값으로 수정할 수 있습니다. 필드를 수정하려면 다음을 사용하세요. security anti-ransomware volume attack-detection-parameters modify 명령.

    에 대한 자세한 내용은 security anti-ransomware volume attack-detection-parameters modify "ONTAP 명령 참조입니다"을 참조하십시오.

알려진 서지를 보고합니다

ARP/AI는 활성 모드에서도 탐지 매개변수의 기준값을 지속적으로 수정합니다. 볼륨 활동의 급증(일회성 급증이든 새로운 정상 상태를 나타내는 급증이든)을 인지하고 있다면 해당 급증을 안전하다고 보고해야 합니다. 이러한 급증을 수동으로 안전하다고 보고하면 ARP/AI의 위협 평가 정확도를 향상시키는 데 도움이 됩니다.

일회성 급지를 보고합니다
  1. 알려진 상황에서 일회성 급증이 발생하고 향후 유사한 상황에서 ARP/AI가 이를 보고하도록 하려면 워크로드 동작에서 해당 급증을 제거하십시오.

    security anti-ransomware volume workload-behavior clear-surge -vserver <svm_name> -volume <volume_name>

    에 대한 자세한 내용은 security anti-ransomware volume workload-behavior clear-surge "ONTAP 명령 참조입니다"을 참조하십시오.

기준선 서지 수정
  1. 보고된 급증 현상이 정상적인 애플리케이션 동작으로 간주되어야 하는 경우, 해당 급증 현상을 그대로 보고하여 기준 급증 값을 수정하십시오.

    security anti-ransomware volume workload-behavior update-baseline-from-surge -vserver <svm_name> -volume <volume_name>

    자세히 알아보세요 security anti-ransomware volume workload-behavior update-baseline-from-surge 에서 "ONTAP 명령 참조입니다" .

ARP/AI 알림 구성

ONTAP 9.14.1 버전부터는 두 가지 이벤트에 대한 알림을 지정할 수 있습니다.

  • 볼륨에서 새 파일 확장자 관찰

  • ARP/AI 스냅샷 생성

이 두 이벤트에 대한 알림은 개별 볼륨 또는 전체 SVM에 대해 설정할 수 있습니다. SVM에 대한 알림을 활성화하면 알림 설정은 알림을 활성화한 후에 생성된 볼륨에만 상속됩니다. 기본적으로 어떤 볼륨에서도 알림은 활성화되어 있지 않습니다.

이벤트 알림은 다중 관리자 인증을 통해 제어할 수 있습니다. 자세한 내용은 "ARP/AI로 보호되는 볼륨을 사용한 다중 관리자 인증"을 참조하십시오.

단계

System Manager 또는 ONTAP CLI를 사용하여 ARP/AI 이벤트에 대한 알림을 설정할 수 있습니다.

시스템 관리자
볼륨에 대한 알림을 설정합니다
  1. *볼륨*으로 이동합니다. 설정을 수정할 개별 볼륨을 선택합니다.

  2. 보안 탭을 선택한 다음 *이벤트 심각도 설정*을 선택합니다.

  3. 새로운 파일 확장자 감지됨랜섬웨어 스냅샷 생성됨 알림을 받으려면 심각도 제목 아래의 드롭다운 메뉴를 선택하세요. 설정을 *이벤트 생성 안 함*에서 *알림*으로 변경하세요.

  4. 저장 * 을 선택합니다.

SVM에 대한 알림 설정
  1. *저장소 VM*으로 이동한 다음 설정을 활성화하려는 SVM을 선택합니다.

  2. 보안 항목 아래에서 랜섬웨어 방지 카드를 찾으세요 . 메뉴 옵션 아이콘 그런 다음 *랜섬웨어 이벤트 심각도 편집*을 클릭합니다.

  3. 새로운 파일 확장자 감지됨랜섬웨어 스냅샷 생성됨 알림을 받으려면 심각도 제목 아래의 드롭다운 메뉴를 선택하세요. 설정을 *이벤트 생성 안 함*에서 *알림*으로 변경하세요.

  4. 저장 * 을 선택합니다.

CLI를 참조하십시오
볼륨에 대한 알림을 설정합니다
  • 새 파일 확장자에 대한 알림을 설정하려면:

    security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-new-file-extension-seen true
  • ARP/AI 스냅샷 생성에 대한 알림을 설정하려면:

    security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-snapshot-copy-creation true
  • 를 사용하여 설정을 확인합니다 anti-ransomware volume event-log show 명령.

SVM에 대한 알림 설정
  • 새 파일 확장자에 대한 알림을 설정하려면:

    security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-new-file-extension-seen true
  • ARP/AI 스냅샷 생성에 대한 알림을 설정하려면:

    security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-snapshot-copy-creation true
  • 를 사용하여 설정을 확인합니다 security anti-ransomware vserver event-log show 명령.

자세히 알아보세요 security anti-ransomware vserver event-log 의 명령 "ONTAP 명령 참조입니다" .