了解 NetApp Ransomware Resilience 中的 SIEM 支持
NetApp Ransomware Resilience 支持与多个安全信息和事件管理 (SIEM) 系统的原生集成,以及通过 Webhook 的自定义集成。通过将 SIEM 系统连接到 Ransomware Resilience,您可以自动发送事件数据以进行威胁分析和检测,从而简化勒索软件保护和事件管理。
NetApp Ransomware Resilience 为以下 SIEM 系统提供本机支持:
-
您也可以使用 "Webhook" 配置任何其他 SIEM。
|
|
Ransomware Resilience 还提供 "安全协调、自动化和响应 (SOAR) 攻略"。 |
发送到 SIEM 的事件数据
Ransomware Resilience 可以将以下事件数据发送到您的 SIEM 系统:
-
语境:
-
os:这是一个具有ONTAP值的常量。
-
os_version:系统上运行的ONTAP版本。
-
connector_id:管理系统的控制台代理的 ID。
-
cluster_id: ONTAP为系统报告的集群 ID。
-
svm_name:发现警报的 SVM 的名称。
-
volume_name:发现警报的卷的名称。
-
volume_id: ONTAP为系统报告的卷的 ID。
-
-
事件:
-
incident_id:勒索软件恢复力针对勒索软件恢复力中受到攻击的卷生成的事件 ID。
-
alert_id:勒索软件恢复能力为工作负载生成的 ID。
-
severity:警报级别的严重程度:"CRITICAL"、"HIGH"、"MEDIUM"、"LOW"。
-
description:有关检测到的警报的详细信息,例如,"在工作负载 arp_learning_mode_test_2630 上检测到潜在的勒索软件攻击"
-
title:检测到的警报的显示名称。
-
criticality:对您环境中卷关键性的评估:"CRITICAL"、"IMPORTANT"、"STANDARD"。
-
incident_status:事件的活动状态,可以是:"NEW"、"RESOLVED"、"DISMISSED"、"AUTO_RESOLVED"。
-
first_detected:表示 Ransomware Resilience 首次检测到事件的时间戳。
-
is_readiness_drill:指示警报是演习还是实际事件的布尔值。
-
protocol:卷使用的协议。可能的值为"iSCSI"、"NFS"和"SMB"。
-
alert_type:检测到的威胁类型。可能的值为"Encryption"、"Data destruction"、"Data breach"和"Suspicious user behavior"。
-
user_name:与此警报关联的可疑用户的用户名。
-
user_id:与警报关联的可疑用户的用户 ID。
-
client_ips:与可疑活动关联的客户端 IP 地址列表,仅适用于 NFS 警报。
-
|
|
只有在您已配置 用户行为检测 的情况下,user_name 和 user_id 字段才具有相关性。 |
事件传递路由
Ransomware Resilience 支持通过 NetApp Console 和 Console 代理传送 SIEM 事件。您可以在配置过程中选择首选的传送路由。
通过 Console 交付,事件将直接从 Console 发送到您的 SIEM 端点。您的 SIEM 端点必须可从公共互联网访问才能接收事件。
对于通过 Console 代理进行的传递,事件将通过驻留在网络中的 Console 代理进行路由。此选项最适合具有严格 IP 地址允许列表且不需要入站连接的本地环境。Console 代理必须能够通过网络到达 SIEM 端点。这意味着它可以解析端点主机名,连接到所需的端口,并通过防火墙或代理控制。
通过 Console 代理进行事件传递,支持 Google SecOps、Splunk 以及基于 webhook 的 SIEM 配置。
禁用 SIEM 系统
如果您不再需要 SIEM,则可以暂停向 SIEM 系统发送事件数据或删除 SIEM 系统。如果您暂停 SIEM,您可以随时恢复。
-
在 Ransomware Resilience 中,选择 Settings。
-
在 SIEM 图块中,选择 管理。
-
选择要停止的 SIEM 系统的操作菜单((
…),然后选择*暂停*或*删除*。如果您要删除,请在确认对话框中选择*删除*以完成此操作。