Ajuste as configurações para snapshots ONTAP ARP/AI gerados automaticamente
A partir do ONTAP 9.16.1, você pode usar a CLI para controlar as configurações de retenção do Autonomous Ransomware Protection with AI (ARP/AI) para snapshots que são gerados automaticamente em resposta a suspeitas de ataques de ransomware.
|
|
Se você estiver executando o ONTAP 9.15.1 ou anterior, consulte "Ajustar as configurações para instantâneos ARP gerados automaticamente". |
Você só pode modificar as opções de snapshot ARP/AI em um "nó SVM" SVM e não em outros tipos de SVM.
-
Exibir todas as configurações atuais de snapshots de ARP/AI:
options -option-name arw* -
Exibir as configurações atuais selecionadas do snapshot ARP/AI:
options -option-name <arw_setting_name> -
Modificar as configurações de snapshot ARP/AI:
options -option-name <arw_setting_name> -option-value <arw_setting_value>Você pode modificar as seguintes configurações (ONTAP 9.16.1 e versões posteriores):
Definição Descrição Versões compatíveis com ARP/AI arw.snap.max.countEspecifica o número máximo de snapshots ARP/AI que podem existir em um volume a qualquer momento. Cópias mais antigas são excluídas para garantir que o número total de snapshots ARP/AI permaneça dentro desse limite.
ONTAP 9.16,1 e posterior
arw.snap.create.interval.hoursEspecifica o intervalo em horas entre os snapshots ARP/AI. Um novo snapshot ARP/AI é criado quando há suspeita de um ataque baseado em entropia de dados e o snapshot mais recente é mais antigo que o intervalo especificado.
ONTAP 9.16,1 e posterior
arw.snap.normal.retain.interval.hoursEspecifica a duração em horas durante a qual um snapshot ARP/AI é retido. Quando um snapshot ARP/AI atinge o limite de retenção, ele é excluído.
ONTAP 9.16.1 (descontinuado na versão 9.17.1 e posteriores)
arw.snap.max.retain.interval.daysEspecifica a duração máxima em dias que um snapshot ARP/AI pode ser retido. Qualquer snapshot ARP/AI mais antigo do que essa duração é excluído quando não há ataque relatado no volume.
O intervalo máximo de retenção é ignorado se o ARP/AI detectar uma ameaça. O snapshot do ARP/AI criado em resposta à ameaça é retido até que você responda à ameaça. Quando você marca uma ameaça como um falso positivo, o timer de retenção especificado por arw.snap.retain.hours.after.clear.suspect.false.alerté aplicado aos snapshots do ARP/AI. Após o término desse timer, as configurações de retenção padrão são retomadas.ONTAP 9.16.1 (descontinuado na versão 9.17.1 e posteriores)
arw.snap.create.interval.hours.post.max.countEspecifica o intervalo em horas entre os snapshots ARP/AI quando o volume já contém o número máximo de snapshots ARP/AI. Quando o número máximo é atingido, um snapshot ARP/AI é excluído para liberar espaço para uma nova cópia. Use esta opção para reduzir a velocidade de criação e reter as cópias mais antigas.
ONTAP 9.16.1 (descontinuado na versão 9.17.1 e posteriores)
arw.snap.new.extns.interval.hoursEspecifica o intervalo em horas entre os snapshots ARP/AI criados quando uma nova extensão de arquivo é detectada. Um novo snapshot ARP/AI é criado quando uma nova extensão de arquivo é observada e o snapshot anterior é mais antigo que o intervalo especificado. Esta opção existe independentemente de
arw.snap.create.interval.hours``interval, que especifica o intervalo para snapshots baseados em entropia.ONTAP 9.16.1 (descontinuado na versão 9.17.1 e posteriores)
arw.snap.low.encryption.retain.duration.hoursEspecifica o período de retenção em horas para snapshots ARP/AI criados durante períodos de baixa atividade de criptografia.
ONTAP 9.17.1 e posterior
arw.snap.retain.hours.after.clear.suspect.false.alertEspecifica o intervalo em horas durante o qual um snapshot ARP/AI é retido como precaução após um incidente de ataque ser marcado como falso positivo pelo administrador.
ONTAP 9.16,1 e posterior
arw.snap.retain.hours.after.clear.suspect.real.attackEspecifica o intervalo em horas durante o qual um snapshot ARP/AI é retido como precaução após um incidente de ataque ser marcado como um ataque real pelo administrador.
ONTAP 9.16,1 e posterior
arw.snap.surge.interval.daysEspecifica o intervalo em dias entre os snapshots ARP/AI criados em resposta a picos de E/S. Esta opção também especifica o período de retenção em dias para um snapshot de pico de E/S ARP/AI.
ONTAP 9.16,1 e posterior
arw.high.encryption.alert.enabledHabilita alertas para altos níveis de criptografia. Quando definido como
on(padrão), o ONTAP envia um alerta quando a porcentagem de criptografia excede o limite especificado emarw.high.encryption.percentage.threshold.ONTAP 9.17.1 e posterior
arw.high.encryption.percentage.thresholdEspecifica a porcentagem máxima de criptografia para um volume. Se a porcentagem de criptografia exceder esse limite, o ONTAP trata o aumento como um ataque e cria um snapshot ARP/AI.
arw.high.encryption.alert.enableddeve ser definido comoonpara que esta opção entre em vigor.ONTAP 9.17.1 e posterior
arw.snap.high.encryption.retain.duration.hoursEspecifica o intervalo de duração de retenção em horas para instantâneos criados durante um evento de limite alto de criptografia.
ONTAP 9.17.1 e posterior
-
Se você estiver usando ARP/AI em um ambiente SAN, também poderá modificar as seguintes configurações do período de avaliação:
Definição Descrição Versões suportadas arw.block_device.auto.learn.threshold.min_valueEspecifica o valor percentual mínimo do limite de criptografia durante a fase de autoaprendizagem da avaliação para dispositivos de bloco.
ONTAP 9.17.1 e posterior
arw.block_device.auto.learn.threshold.max_valueEspecifica o valor percentual máximo do limite de criptografia durante a fase de autoaprendizagem da avaliação para dispositivos de bloco.
ONTAP 9.17.1 e posterior
arw.block_device.evaluation.phase.min_hoursEspecifica o intervalo mínimo em horas que a fase de avaliação deve ser executada antes que o limite de criptografia seja definido.
ONTAP 9.17.1 e posterior
arw.block_device.evaluation.phase.max_hoursEspecifica o intervalo máximo em horas que a fase de avaliação deve ser executada antes que o limite de criptografia seja definido.
ONTAP 9.17.1 e posterior
arw.block_device.evaluation.phase.min_data_ingest_size_GBEspecifica a quantidade mínima de dados em GB que deve ser ingerida durante a fase de avaliação antes que o limite de criptografia seja definido.
ONTAP 9.17.1 e posterior
arw.block_device.evaluation.phase.alert.enabledEspecifica se os alertas estão habilitados para a fase de avaliação do ARP/AI em dispositivos de bloco. O valor padrão é
True.ONTAP 9.17.1 e posterior
arw.block_device.evaluation.phase.alert.thresholdEspecifica a porcentagem limite durante a fase de avaliação do ARP/AI em dispositivos de bloco. Se a porcentagem de criptografia exceder esse limite, um alerta é acionado.
ONTAP 9.17.1 e posterior