Entenda o suporte SIEM na NetApp Ransomware Resilience
NetApp Ransomware Resilience oferece suporte a integrações nativas com diversos sistemas de gerenciamento de informações e eventos de segurança (SIEM), além de integrações personalizadas via webhook. Ao conectar um sistema SIEM ao Ransomware Resilience, você pode enviar automaticamente dados de eventos para análise e detecção de ameaças, otimizando a proteção contra ransomware e o gerenciamento de eventos.
O Ransomware Resilience oferece suporte nativo para os seguintes sistemas SIEM:
-
Você também pode configurar qualquer outro SIEM com "webhooks".
|
|
A resiliência contra ransomware também oferece "orquestração, automação e resposta de segurança (SOAR) playbooks". |
Dados de eventos enviados para um SIEM
O Ransomware Resilience pode enviar os seguintes dados de eventos para o seu sistema SIEM:
-
contexto:
-
os: Esta é uma constante com o valor de ONTAP.
-
os_version: A versão do ONTAP em execução no sistema.
-
connector_id: O ID do agente do Console que gerencia o sistema.
-
cluster_id: O ID do cluster relatado pelo ONTAP para o sistema.
-
svm_name: O nome do SVM onde o alerta foi encontrado.
-
volume_name: O nome do volume no qual o alerta é encontrado.
-
volume_id: O ID do volume relatado pelo ONTAP para o sistema.
-
-
incidente:
-
incident_id: O ID do incidente gerado pelo Ransomware Resilience para o volume sob ataque no Ransomware Resilience.
-
alert_id: O ID gerado pelo Ransomware Resilience para a carga de trabalho.
-
Gravidade: A gravidade dos níveis de alerta: "CRITICAL", "HIGH", "MEDIUM", "LOW".
-
descrição: Detalhes sobre o alerta detectado, por exemplo, "Um possível ataque de ransomware detectado na carga de trabalho arp_learning_mode_test_2630"
-
título: O nome de exibição do alerta detectado.
-
criticality: Uma avaliação da criticidade do volume em seu ambiente: "CRÍTICO", "IMPORTANTE", "PADRÃO".
-
incident_status: O status ativo do incidente, que pode ser: "NEW", "RESOLVED", "DISMISSED", "AUTO_RESOLVED".
-
first_detected: O registro de data e hora que indica quando o incidente foi detectado pela primeira vez pelo Ransomware Resilience.
-
is_readiness_drill: Um valor booleano que indica se o alerta é um simulado ou um incidente real.
-
protocolo: O protocolo usado pelo volume. Os valores possíveis são "iSCSI", "NFS" e "SMB".
-
alert_type: O tipo de ameaça detectada. Os valores possíveis são "Criptografia", "Destruição de dados", "Violação de dados" e "Comportamento suspeito do usuário".
-
user_name: O nome de usuário do usuário suspeito associado ao alerta.
-
user_id: O ID do usuário suspeito associado ao alerta.
-
client_ips: Uma lista de endereços IP de clientes associados à atividade suspeita, aplicável somente para alertas de NFS.
-
|
|
Os campos user_name e user_id só são relevantes se você tiver configurado detecção de comportamento do usuário. |
Rota de entrega do evento
A Resiliência contra Ransomware permite o envio de eventos SIEM por meio do NetApp Console e do agente do Console. Você pode escolher a rota de envio que preferir durante a configuração.
Com a entrega via NetApp Console, os eventos são enviados diretamente do NetApp Console para o seu endpoint SIEM. Seu endpoint SIEM precisa estar acessível pela internet pública para receber eventos.
Para entrega através do agente do Console, os eventos são roteados pelo agente do Console que reside em sua rede. Essa opção é ideal para ambientes locais com listas de permissão de endereços IP restritivas e não requer conectividade de entrada. O agente do Console deve ser capaz de alcançar o endpoint do SIEM pela rede. Isso significa que ele pode resolver o nome do host do endpoint, conectar-se à porta necessária e passar pelos controles de firewall ou proxy.
A entrega de eventos por meio do agente do Console é compatível com o Google SecOps, Splunk e configurações de SIEM baseadas em webhook.
Desativar um sistema SIEM
Você pode pausar temporariamente o envio de dados de eventos para um sistema SIEM ou excluir o sistema SIEM se não precisar mais do SIEM. Se você pausar o SIEM, poderá retomá-lo a qualquer momento.
-
Em NetApp Ransomware Resilience, selecione Configurações.
-
No bloco SIEM, selecione Gerenciar.
-
Selecione o menu de ações (
…para o sistema SIEM que você deseja interromper, depois selecione Pausar ou Excluir.Se você estiver excluindo, selecione Excluir na caixa de diálogo de confirmação para concluir a ação.