Skip to main content
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Ajuste as configurações para snapshots ONTAP ARP/AI gerados automaticamente

Colaboradores netapp-dbagwell

A partir do ONTAP 9.16.1, você pode usar a CLI para controlar as configurações de retenção do Autonomous Ransomware Protection with AI (ARP/AI) para snapshots que são gerados automaticamente em resposta a suspeitas de ataques de ransomware.

Observação Se você estiver executando o ONTAP 9.15.1 ou anterior, consulte "Ajustar as configurações para instantâneos ARP gerados automaticamente".
Antes de começar

Você só pode modificar as opções de snapshot ARP/AI em um "nó SVM" SVM e não em outros tipos de SVM.

Passos
  1. Exibir todas as configurações atuais de snapshots de ARP/AI:

    options -option-name arw*
  2. Exibir as configurações atuais selecionadas do snapshot ARP/AI:

    options -option-name <arw_setting_name>
  3. Modificar as configurações de snapshot ARP/AI:

    options -option-name <arw_setting_name> -option-value <arw_setting_value>

    Você pode modificar as seguintes configurações (ONTAP 9.16.1 e versões posteriores):

    Definição Descrição Versões compatíveis com ARP/AI

    arw.snap.max.count

    Especifica o número máximo de snapshots ARP/AI que podem existir em um volume a qualquer momento. Cópias mais antigas são excluídas para garantir que o número total de snapshots ARP/AI permaneça dentro desse limite.

    ONTAP 9.16,1 e posterior

    arw.snap.create.interval.hours

    Especifica o intervalo em horas entre os snapshots ARP/AI. Um novo snapshot ARP/AI é criado quando há suspeita de um ataque baseado em entropia de dados e o snapshot mais recente é mais antigo que o intervalo especificado.

    ONTAP 9.16,1 e posterior

    arw.snap.normal.retain.interval.hours

    Especifica a duração em horas durante a qual um snapshot ARP/AI é retido. Quando um snapshot ARP/AI atinge o limite de retenção, ele é excluído.

    ONTAP 9.16.1 (descontinuado na versão 9.17.1 e posteriores)

    arw.snap.max.retain.interval.days

    Especifica a duração máxima em dias que um snapshot ARP/AI pode ser retido. Qualquer snapshot ARP/AI mais antigo do que essa duração é excluído quando não há ataque relatado no volume.

    Observação O intervalo máximo de retenção é ignorado se o ARP/AI detectar uma ameaça. O snapshot do ARP/AI criado em resposta à ameaça é retido até que você responda à ameaça. Quando você marca uma ameaça como um falso positivo, o timer de retenção especificado por arw.snap.retain.hours.after.clear.suspect.false.alert é aplicado aos snapshots do ARP/AI. Após o término desse timer, as configurações de retenção padrão são retomadas.

    ONTAP 9.16.1 (descontinuado na versão 9.17.1 e posteriores)

    arw.snap.create.interval.hours.post.max.count

    Especifica o intervalo em horas entre os snapshots ARP/AI quando o volume já contém o número máximo de snapshots ARP/AI. Quando o número máximo é atingido, um snapshot ARP/AI é excluído para liberar espaço para uma nova cópia. Use esta opção para reduzir a velocidade de criação e reter as cópias mais antigas.

    ONTAP 9.16.1 (descontinuado na versão 9.17.1 e posteriores)

    arw.snap.new.extns.interval.hours

    Especifica o intervalo em horas entre os snapshots ARP/AI criados quando uma nova extensão de arquivo é detectada. Um novo snapshot ARP/AI é criado quando uma nova extensão de arquivo é observada e o snapshot anterior é mais antigo que o intervalo especificado. Esta opção existe independentemente de arw.snap.create.interval.hours``interval, que especifica o intervalo para snapshots baseados em entropia.

    ONTAP 9.16.1 (descontinuado na versão 9.17.1 e posteriores)

    arw.snap.low.encryption.retain.duration.hours

    Especifica o período de retenção em horas para snapshots ARP/AI criados durante períodos de baixa atividade de criptografia.

    ONTAP 9.17.1 e posterior

    arw.snap.retain.hours.after.clear.suspect.false.alert

    Especifica o intervalo em horas durante o qual um snapshot ARP/AI é retido como precaução após um incidente de ataque ser marcado como falso positivo pelo administrador.

    ONTAP 9.16,1 e posterior

    arw.snap.retain.hours.after.clear.suspect.real.attack

    Especifica o intervalo em horas durante o qual um snapshot ARP/AI é retido como precaução após um incidente de ataque ser marcado como um ataque real pelo administrador.

    ONTAP 9.16,1 e posterior

    arw.snap.surge.interval.days

    Especifica o intervalo em dias entre os snapshots ARP/AI criados em resposta a picos de E/S. Esta opção também especifica o período de retenção em dias para um snapshot de pico de E/S ARP/AI.

    ONTAP 9.16,1 e posterior

    arw.high.encryption.alert.enabled

    Habilita alertas para altos níveis de criptografia. Quando definido como on (padrão), o ONTAP envia um alerta quando a porcentagem de criptografia excede o limite especificado em arw.high.encryption.percentage.threshold.

    ONTAP 9.17.1 e posterior

    arw.high.encryption.percentage.threshold

    Especifica a porcentagem máxima de criptografia para um volume. Se a porcentagem de criptografia exceder esse limite, o ONTAP trata o aumento como um ataque e cria um snapshot ARP/AI. arw.high.encryption.alert.enabled deve ser definido como on para que esta opção entre em vigor.

    ONTAP 9.17.1 e posterior

    arw.snap.high.encryption.retain.duration.hours

    Especifica o intervalo de duração de retenção em horas para instantâneos criados durante um evento de limite alto de criptografia.

    ONTAP 9.17.1 e posterior

  4. Se você estiver usando ARP/AI em um ambiente SAN, também poderá modificar as seguintes configurações do período de avaliação:

    Definição Descrição Versões suportadas

    arw.block_device.auto.learn.threshold.min_value

    Especifica o valor percentual mínimo do limite de criptografia durante a fase de autoaprendizagem da avaliação para dispositivos de bloco.

    ONTAP 9.17.1 e posterior

    arw.block_device.auto.learn.threshold.max_value

    Especifica o valor percentual máximo do limite de criptografia durante a fase de autoaprendizagem da avaliação para dispositivos de bloco.

    ONTAP 9.17.1 e posterior

    arw.block_device.evaluation.phase.min_hours

    Especifica o intervalo mínimo em horas que a fase de avaliação deve ser executada antes que o limite de criptografia seja definido.

    ONTAP 9.17.1 e posterior

    arw.block_device.evaluation.phase.max_hours

    Especifica o intervalo máximo em horas que a fase de avaliação deve ser executada antes que o limite de criptografia seja definido.

    ONTAP 9.17.1 e posterior

    arw.block_device.evaluation.phase.min_data_ingest_size_GB

    Especifica a quantidade mínima de dados em GB que deve ser ingerida durante a fase de avaliação antes que o limite de criptografia seja definido.

    ONTAP 9.17.1 e posterior

    arw.block_device.evaluation.phase.alert.enabled

    Especifica se os alertas estão habilitados para a fase de avaliação do ARP/AI em dispositivos de bloco. O valor padrão é True.

    ONTAP 9.17.1 e posterior

    arw.block_device.evaluation.phase.alert.threshold

    Especifica a porcentagem limite durante a fase de avaliação do ARP/AI em dispositivos de bloco. Se a porcentagem de criptografia exceder esse limite, um alerta é acionado.

    ONTAP 9.17.1 e posterior