Skip to main content
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Gerencie os parâmetros de detecção de ataques ARP/AI do ONTAP

Colaboradores netapp-dbagwell

A partir do ONTAP 9.16.1, você pode modificar os parâmetros de detecção de ransomware em um volume específico com ARP/AI habilitado e reportar um aumento conhecido como atividade normal de arquivos. Ajustar os parâmetros de detecção ajuda a melhorar a precisão dos relatórios com base na carga de trabalho específica do seu volume.

Observação Se você estiver executando o ONTAP 9.15.1 ou anterior, consulte "Gerencie os parâmetros de detecção de ataques ARP".

Como funciona a detecção de ataques ARP/AI

O ARP/AI utiliza um modelo de aprendizado de máquina para detectar atividades de ransomware. Quando o ARP/AI está em modo ativo (ou modo de avaliação para volumes SAN), ele monitora continuamente os comportamentos dos volumes. Isso inclui entropia, extensões de arquivo e IOPS de arquivo (NAS) ou taxas de criptografia em nível de volume (SAN). Para obter mais informações sobre os critérios de detecção, consulte "o que o ARP/AI detecta".

Determinados volumes e cargas de trabalho exigem parâmetros de detecção diferentes. Por exemplo, um volume com ARP/AI habilitado pode hospedar vários tipos de extensões de arquivo, caso em que você pode querer modificar o limite para extensões de arquivo nunca vistas antes ou desativar esses avisos completamente.

A partir do ONTAP 9.14.1, você pode configurar alertas quando o ARP/AI detectar uma nova extensão de arquivo e quando o ARP/AI criar um snapshot. Para obter mais informações, consulte Configurar alertas ARP/AI.

Detecção de ataques em ambientes NAS

O ARP/AI emite um alerta de ameaça quando detecta uma das seguintes condições:

  • Dados de alta entropia

  • Vários arquivos com a mesma extensão de arquivo nunca vista antes (observados em um período de 48 horas)

Observação Para reduzir o número elevado de alertas falsos positivos, acesse Armazenamento > Volumes > Segurança > Configurar características da carga de trabalho e desative Monitorar novos tipos de arquivo. A partir do ONTAP 9.18.1 P2, o System Manager não exibe mais as características da carga de trabalho ARP/AI, incluindo as estatísticas de linha de base e de pico. As estatísticas de pico continuam disponíveis usando as opções da CLI do ONTAP e da API REST para análises avançadas.
Detecção de ataques em ambientes SAN

A partir do ONTAP 9.17.1, o ARP/AI emite um aviso se detectar altas taxas de criptografia que excedam um limite aprendido automaticamente. Esse limite é estabelecido após um "período de avaliação" mas pode ser modificado.

Modificar os parâmetros de detecção de ataques ARP/AI

Dependendo dos comportamentos esperados do volume com ARP/AI habilitado, você pode querer modificar os parâmetros de detecção de ataques.

Passos
  1. Veja os parâmetros de deteção de ataque existentes:

    security anti-ransomware volume attack-detection-parameters show -vserver <svm_name> -volume <volume_name>
    security anti-ransomware volume attack-detection-parameters show -vserver vs1 -volume vol1
                                                 Vserver Name : vs1
                                                  Volume Name : vol1
               Block Device Auto Learned Encryption Threshold : 10
                Is Detection Based on High Entropy Data Rate? : true
      Is Detection Based on Never Seen before File Extension? : true
                      Is Detection Based on File Create Rate? : true
                      Is Detection Based on File Rename Rate? : true
                      Is Detection Based on File Delete Rate? : true
               Is Detection Relaxing Popular File Extensions? : true
                    High Entropy Data Surge Notify Percentage : 100
                     File Create Rate Surge Notify Percentage : 100
                     File Rename Rate Surge Notify Percentage : 100
                     File Delete Rate Surge Notify Percentage : 100
     Never Seen before File Extensions Count Notify Threshold : 5
           Never Seen before File Extensions Duration in Hour : 48
  2. Todos os campos mostrados são modificáveis com valores booleanos ou inteiros. Para modificar um campo, use o security anti-ransomware volume attack-detection-parameters modify comando.

    Saiba mais sobre security anti-ransomware volume attack-detection-parameters modify o "Referência do comando ONTAP"na .

Relatar surtos conhecidos

O ARP/AI continua a modificar os valores de referência dos parâmetros de detecção mesmo no modo ativo. Se você souber de picos na sua atividade de volume, sejam eles pontuais ou característicos de um novo normal, você deve reportá-los como seguros. Reportar esses picos manualmente como seguros ajuda a melhorar a precisão das avaliações de ameaças do ARP/AI.

Relatar um surto único
  1. Se ocorrer um pico pontual em circunstâncias conhecidas e você quiser que o ARP/AI relate um pico semelhante em circunstâncias futuras, remova o pico do comportamento da carga de trabalho:

    security anti-ransomware volume workload-behavior clear-surge -vserver <svm_name> -volume <volume_name>

    Saiba mais sobre security anti-ransomware volume workload-behavior clear-surge o "Referência do comando ONTAP"na .

Modifique a oscilação da linha de base
  1. Se um pico relatado deve ser considerado comportamento normal do aplicativo, relate o pico como tal para modificar o valor de pico de referência:

    security anti-ransomware volume workload-behavior update-baseline-from-surge -vserver <svm_name> -volume <volume_name>

    Saiba mais sobre security anti-ransomware volume workload-behavior update-baseline-from-surge no "Referência do comando ONTAP" .

Configurar alertas ARP/AI

A partir do ONTAP 9.14.1, você pode especificar alertas para dois eventos:

  • Observação de uma nova extensão de arquivo em um volume

  • Criação de um snapshot ARP/AI

É possível configurar alertas para esses dois eventos em volumes individuais ou para toda a SVM. Se você habilitar alertas para a SVM, as configurações de alerta serão herdadas apenas pelos volumes criados após você habilitar o alerta. Por padrão, os alertas não estão habilitados em nenhum volume.

Os alertas de eventos podem ser controlados com verificação multiadministrador. Para obter mais informações, consulte "Verificação multi-administrador com volumes protegidos por ARP/IA".

Passos

Você pode usar o System Manager ou a ONTAP CLI para configurar alertas para eventos ARP/AI.

System Manager
Definir alertas para um volume
  1. Navegue até Volumes. Selecione o volume específico cujas configurações você deseja modificar.

  2. Selecione a aba Segurança e depois Configurações de gravidade do evento.

  3. Para receber alertas sobre Nova extensão de arquivo detectada e Instantâneo de ransomware criado, selecione o menu suspenso sob o título Gravidade. Modifique a configuração de Não gerar evento para Aviso.

  4. Selecione Guardar.

Definir alertas para um SVM
  1. Navegue até VM de armazenamento e selecione a SVM para a qual deseja habilitar as configurações.

  2. Sob o título Segurança, localize o cartão Anti-ransomware. Selecione Ícone de opções do menu então Editar gravidade do evento de ransomware.

  3. Para receber alertas sobre Nova extensão de arquivo detectada e Instantâneo de ransomware criado, selecione o menu suspenso sob o título Gravidade. Modifique a configuração de Não gerar evento para Aviso.

  4. Selecione Guardar.

CLI
Definir alertas para um volume
  • Para configurar alertas para uma nova extensão de arquivo:

    security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-new-file-extension-seen true
  • Para configurar alertas para a criação de um snapshot ARP/AI:

    security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-snapshot-copy-creation true
  • Confirme suas configurações com o anti-ransomware volume event-log show comando.

Definir alertas para um SVM
  • Para configurar alertas para uma nova extensão de arquivo:

    security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-new-file-extension-seen true
  • Para configurar alertas para a criação de um snapshot ARP/AI:

    security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-snapshot-copy-creation true
  • Confirme suas configurações com o security anti-ransomware vserver event-log show comando.

Saiba mais sobre security anti-ransomware vserver event-log comandos no "Referência do comando ONTAP" .