Gerencie os parâmetros de detecção de ataques ARP/AI do ONTAP
A partir do ONTAP 9.16.1, você pode modificar os parâmetros de detecção de ransomware em um volume específico com ARP/AI habilitado e reportar um aumento conhecido como atividade normal de arquivos. Ajustar os parâmetros de detecção ajuda a melhorar a precisão dos relatórios com base na carga de trabalho específica do seu volume.
|
|
Se você estiver executando o ONTAP 9.15.1 ou anterior, consulte "Gerencie os parâmetros de detecção de ataques ARP". |
Como funciona a detecção de ataques ARP/AI
O ARP/AI utiliza um modelo de aprendizado de máquina para detectar atividades de ransomware. Quando o ARP/AI está em modo ativo (ou modo de avaliação para volumes SAN), ele monitora continuamente os comportamentos dos volumes. Isso inclui entropia, extensões de arquivo e IOPS de arquivo (NAS) ou taxas de criptografia em nível de volume (SAN). Para obter mais informações sobre os critérios de detecção, consulte "o que o ARP/AI detecta".
Determinados volumes e cargas de trabalho exigem parâmetros de detecção diferentes. Por exemplo, um volume com ARP/AI habilitado pode hospedar vários tipos de extensões de arquivo, caso em que você pode querer modificar o limite para extensões de arquivo nunca vistas antes ou desativar esses avisos completamente.
A partir do ONTAP 9.14.1, você pode configurar alertas quando o ARP/AI detectar uma nova extensão de arquivo e quando o ARP/AI criar um snapshot. Para obter mais informações, consulte Configurar alertas ARP/AI.
O ARP/AI emite um alerta de ameaça quando detecta uma das seguintes condições:
-
Dados de alta entropia
-
Vários arquivos com a mesma extensão de arquivo nunca vista antes (observados em um período de 48 horas)
|
|
Para reduzir o número elevado de alertas falsos positivos, acesse Armazenamento > Volumes > Segurança > Configurar características da carga de trabalho e desative Monitorar novos tipos de arquivo. A partir do ONTAP 9.18.1 P2, o System Manager não exibe mais as características da carga de trabalho ARP/AI, incluindo as estatísticas de linha de base e de pico. As estatísticas de pico continuam disponíveis usando as opções da CLI do ONTAP e da API REST para análises avançadas. |
A partir do ONTAP 9.17.1, o ARP/AI emite um aviso se detectar altas taxas de criptografia que excedam um limite aprendido automaticamente. Esse limite é estabelecido após um "período de avaliação" mas pode ser modificado.
Modificar os parâmetros de detecção de ataques ARP/AI
Dependendo dos comportamentos esperados do volume com ARP/AI habilitado, você pode querer modificar os parâmetros de detecção de ataques.
-
Veja os parâmetros de deteção de ataque existentes:
security anti-ransomware volume attack-detection-parameters show -vserver <svm_name> -volume <volume_name>security anti-ransomware volume attack-detection-parameters show -vserver vs1 -volume vol1 Vserver Name : vs1 Volume Name : vol1 Block Device Auto Learned Encryption Threshold : 10 Is Detection Based on High Entropy Data Rate? : true Is Detection Based on Never Seen before File Extension? : true Is Detection Based on File Create Rate? : true Is Detection Based on File Rename Rate? : true Is Detection Based on File Delete Rate? : true Is Detection Relaxing Popular File Extensions? : true High Entropy Data Surge Notify Percentage : 100 File Create Rate Surge Notify Percentage : 100 File Rename Rate Surge Notify Percentage : 100 File Delete Rate Surge Notify Percentage : 100 Never Seen before File Extensions Count Notify Threshold : 5 Never Seen before File Extensions Duration in Hour : 48 -
Todos os campos mostrados são modificáveis com valores booleanos ou inteiros. Para modificar um campo, use o
security anti-ransomware volume attack-detection-parameters modifycomando.Saiba mais sobre
security anti-ransomware volume attack-detection-parameters modifyo "Referência do comando ONTAP"na .
Relatar surtos conhecidos
O ARP/AI continua a modificar os valores de referência dos parâmetros de detecção mesmo no modo ativo. Se você souber de picos na sua atividade de volume, sejam eles pontuais ou característicos de um novo normal, você deve reportá-los como seguros. Reportar esses picos manualmente como seguros ajuda a melhorar a precisão das avaliações de ameaças do ARP/AI.
-
Se ocorrer um pico pontual em circunstâncias conhecidas e você quiser que o ARP/AI relate um pico semelhante em circunstâncias futuras, remova o pico do comportamento da carga de trabalho:
security anti-ransomware volume workload-behavior clear-surge -vserver <svm_name> -volume <volume_name>Saiba mais sobre
security anti-ransomware volume workload-behavior clear-surgeo "Referência do comando ONTAP"na .
-
Se um pico relatado deve ser considerado comportamento normal do aplicativo, relate o pico como tal para modificar o valor de pico de referência:
security anti-ransomware volume workload-behavior update-baseline-from-surge -vserver <svm_name> -volume <volume_name>Saiba mais sobre
security anti-ransomware volume workload-behavior update-baseline-from-surgeno "Referência do comando ONTAP" .
Configurar alertas ARP/AI
A partir do ONTAP 9.14.1, você pode especificar alertas para dois eventos:
-
Observação de uma nova extensão de arquivo em um volume
-
Criação de um snapshot ARP/AI
É possível configurar alertas para esses dois eventos em volumes individuais ou para toda a SVM. Se você habilitar alertas para a SVM, as configurações de alerta serão herdadas apenas pelos volumes criados após você habilitar o alerta. Por padrão, os alertas não estão habilitados em nenhum volume.
Os alertas de eventos podem ser controlados com verificação multiadministrador. Para obter mais informações, consulte "Verificação multi-administrador com volumes protegidos por ARP/IA".
Você pode usar o System Manager ou a ONTAP CLI para configurar alertas para eventos ARP/AI.
-
Navegue até Volumes. Selecione o volume específico cujas configurações você deseja modificar.
-
Selecione a aba Segurança e depois Configurações de gravidade do evento.
-
Para receber alertas sobre Nova extensão de arquivo detectada e Instantâneo de ransomware criado, selecione o menu suspenso sob o título Gravidade. Modifique a configuração de Não gerar evento para Aviso.
-
Selecione Guardar.
-
Navegue até VM de armazenamento e selecione a SVM para a qual deseja habilitar as configurações.
-
Sob o título Segurança, localize o cartão Anti-ransomware. Selecione
então Editar gravidade do evento de ransomware. -
Para receber alertas sobre Nova extensão de arquivo detectada e Instantâneo de ransomware criado, selecione o menu suspenso sob o título Gravidade. Modifique a configuração de Não gerar evento para Aviso.
-
Selecione Guardar.
-
Para configurar alertas para uma nova extensão de arquivo:
security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-new-file-extension-seen true -
Para configurar alertas para a criação de um snapshot ARP/AI:
security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-snapshot-copy-creation true -
Confirme suas configurações com o
anti-ransomware volume event-log showcomando.
-
Para configurar alertas para uma nova extensão de arquivo:
security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-new-file-extension-seen true -
Para configurar alertas para a criação de um snapshot ARP/AI:
security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-snapshot-copy-creation true -
Confirme suas configurações com o
security anti-ransomware vserver event-log showcomando.
Saiba mais sobre security anti-ransomware vserver event-log comandos no "Referência do comando ONTAP" .