ONTAP ARP/AI 공격 탐지 매개변수 관리
ONTAP 9.16.1부터 특정 ARP/AI 지원 볼륨에서 랜섬웨어 탐지 매개변수를 수정하고, 알려진 급증 현상을 정상적인 파일 활동으로 보고할 수 있습니다. 탐지 매개변수를 조정하면 특정 볼륨 워크로드에 따라 보고 정확도를 향상시킬 수 있습니다.
|
|
ONTAP 9.15.1 이하 버전을 사용 중인 경우 "ARP 공격 탐지 매개변수 관리"을 참조하십시오. |
ARP/AI 공격 탐지 작동 방식
ARP/AI는 머신러닝 모델을 사용하여 랜섬웨어 활동을 탐지합니다. ARP/AI가 활성 모드(SAN 볼륨의 경우 평가 모드)일 때 볼륨 동작을 지속적으로 모니터링합니다. 모니터링 항목에는 엔트로피, 파일 확장자, 파일 IOPS(NAS) 또는 볼륨 수준 암호화 속도(SAN)가 포함됩니다. 탐지 기준에 대한 자세한 내용은 "ARP/AI가 감지하는 것"을 참조하십시오.
특정 볼륨 및 워크로드에는 서로 다른 탐지 매개변수가 필요합니다. 예를 들어, ARP/AI가 활성화된 볼륨에는 다양한 유형의 파일 확장자가 포함될 수 있으며, 이 경우 이전에 발견되지 않은 파일 확장자에 대한 임계값 개수를 수정하거나 해당 경고를 완전히 비활성화할 수 있습니다.
ONTAP 9.14.1 버전부터는 ARP/AI가 새 파일 확장자를 감지하거나 스냅샷을 생성할 때 알림을 설정할 수 있습니다. 자세한 내용은 ARP/AI 알림 구성을 참조하십시오.
ARP/AI는 다음 조건 중 하나라도 감지되면 위협 경고를 발생시킵니다.
-
높은 엔트로피 데이터
-
동일한 처음 보는 파일 확장자를 가진 여러 파일(48시간 이내에 관찰됨)
|
|
오탐 경고 발생률을 줄이려면 *저장소 > 볼륨 > 보안 > 워크로드 특성 구성*으로 이동하여 *새 파일 형식 모니터링*을 비활성화하십시오. ONTAP 9.18.1 P2 버전부터 System Manager는 기준선 및 급증 통계를 포함한 ARP/AI 워크로드 특성을 더 이상 표시하지 않습니다. 급증 통계는 고급 분석을 위해 ONTAP CLI 및 REST API 옵션을 사용하여 계속 확인할 수 있습니다. |
ONTAP 9.17.1부터 ARP/AI는 자동으로 학습된 임계값을 초과하는 높은 암호화 속도를 감지하면 경고를 표시합니다. 이 임계값은 "평가 기간" 후에 설정되지만 수정할 수 있습니다.
ARP/AI 공격 탐지 매개변수 수정
ARP/AI 지원 볼륨의 예상 동작에 따라 공격 탐지 매개변수를 수정해야 할 수도 있습니다.
-
기존 공격 탐지 매개 변수 보기:
security anti-ransomware volume attack-detection-parameters show -vserver <svm_name> -volume <volume_name>security anti-ransomware volume attack-detection-parameters show -vserver vs1 -volume vol1 Vserver Name : vs1 Volume Name : vol1 Block Device Auto Learned Encryption Threshold : 10 Is Detection Based on High Entropy Data Rate? : true Is Detection Based on Never Seen before File Extension? : true Is Detection Based on File Create Rate? : true Is Detection Based on File Rename Rate? : true Is Detection Based on File Delete Rate? : true Is Detection Relaxing Popular File Extensions? : true High Entropy Data Surge Notify Percentage : 100 File Create Rate Surge Notify Percentage : 100 File Rename Rate Surge Notify Percentage : 100 File Delete Rate Surge Notify Percentage : 100 Never Seen before File Extensions Count Notify Threshold : 5 Never Seen before File Extensions Duration in Hour : 48 -
표시된 모든 필드는 부울 또는 정수 값으로 수정할 수 있습니다. 필드를 수정하려면 다음을 사용하세요.
security anti-ransomware volume attack-detection-parameters modify명령.에 대한 자세한 내용은
security anti-ransomware volume attack-detection-parameters modify"ONTAP 명령 참조입니다"을 참조하십시오.
알려진 서지를 보고합니다
ARP/AI는 활성 모드에서도 탐지 매개변수의 기준값을 지속적으로 수정합니다. 볼륨 활동의 급증(일회성 급증이든 새로운 정상 상태를 나타내는 급증이든)을 인지하고 있다면 해당 급증을 안전하다고 보고해야 합니다. 이러한 급증을 수동으로 안전하다고 보고하면 ARP/AI의 위협 평가 정확도를 향상시키는 데 도움이 됩니다.
-
알려진 상황에서 일회성 급증이 발생하고 향후 유사한 상황에서 ARP/AI가 이를 보고하도록 하려면 워크로드 동작에서 해당 급증을 제거하십시오.
security anti-ransomware volume workload-behavior clear-surge -vserver <svm_name> -volume <volume_name>에 대한 자세한 내용은
security anti-ransomware volume workload-behavior clear-surge"ONTAP 명령 참조입니다"을 참조하십시오.
-
보고된 급증 현상이 정상적인 애플리케이션 동작으로 간주되어야 하는 경우, 해당 급증 현상을 그대로 보고하여 기준 급증 값을 수정하십시오.
security anti-ransomware volume workload-behavior update-baseline-from-surge -vserver <svm_name> -volume <volume_name>자세히 알아보세요
security anti-ransomware volume workload-behavior update-baseline-from-surge에서 "ONTAP 명령 참조입니다" .
ARP/AI 알림 구성
ONTAP 9.14.1 버전부터는 두 가지 이벤트에 대한 알림을 지정할 수 있습니다.
-
볼륨에서 새 파일 확장자 관찰
-
ARP/AI 스냅샷 생성
이 두 이벤트에 대한 알림은 개별 볼륨 또는 전체 SVM에 대해 설정할 수 있습니다. SVM에 대한 알림을 활성화하면 알림 설정은 알림을 활성화한 후에 생성된 볼륨에만 상속됩니다. 기본적으로 어떤 볼륨에서도 알림은 활성화되어 있지 않습니다.
이벤트 알림은 다중 관리자 인증을 통해 제어할 수 있습니다. 자세한 내용은 "ARP/AI로 보호되는 볼륨을 사용한 다중 관리자 인증"을 참조하십시오.
System Manager 또는 ONTAP CLI를 사용하여 ARP/AI 이벤트에 대한 알림을 설정할 수 있습니다.
-
*볼륨*으로 이동합니다. 설정을 수정할 개별 볼륨을 선택합니다.
-
보안 탭을 선택한 다음 *이벤트 심각도 설정*을 선택합니다.
-
새로운 파일 확장자 감지됨 및 랜섬웨어 스냅샷 생성됨 알림을 받으려면 심각도 제목 아래의 드롭다운 메뉴를 선택하세요. 설정을 *이벤트 생성 안 함*에서 *알림*으로 변경하세요.
-
저장 * 을 선택합니다.
-
*저장소 VM*으로 이동한 다음 설정을 활성화하려는 SVM을 선택합니다.
-
보안 항목 아래에서 랜섬웨어 방지 카드를 찾으세요 .
그런 다음 *랜섬웨어 이벤트 심각도 편집*을 클릭합니다. -
새로운 파일 확장자 감지됨 및 랜섬웨어 스냅샷 생성됨 알림을 받으려면 심각도 제목 아래의 드롭다운 메뉴를 선택하세요. 설정을 *이벤트 생성 안 함*에서 *알림*으로 변경하세요.
-
저장 * 을 선택합니다.
-
새 파일 확장자에 대한 알림을 설정하려면:
security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-new-file-extension-seen true -
ARP/AI 스냅샷 생성에 대한 알림을 설정하려면:
security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-snapshot-copy-creation true -
를 사용하여 설정을 확인합니다
anti-ransomware volume event-log show명령.
-
새 파일 확장자에 대한 알림을 설정하려면:
security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-new-file-extension-seen true -
ARP/AI 스냅샷 생성에 대한 알림을 설정하려면:
security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-snapshot-copy-creation true -
를 사용하여 설정을 확인합니다
security anti-ransomware vserver event-log show명령.
자세히 알아보세요 security anti-ransomware vserver event-log 의 명령 "ONTAP 명령 참조입니다" .