Skip to main content
NetApp Ransomware Resilience
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

了解 NetApp Ransomware Resilience 中的 SIEM 支持

贡献者 netapp-ahibbard

NetApp Ransomware Resilience 支持与多个安全信息和事件管理 (SIEM) 系统的原生集成,以及通过 Webhook 的自定义集成。通过将 SIEM 系统连接到 Ransomware Resilience,您可以自动发送事件数据以进行威胁分析和检测,从而简化勒索软件保护和事件管理。

NetApp Ransomware Resilience 为以下 SIEM 系统提供本机支持:

提示 Ransomware Resilience 还提供 "安全协调、自动化和响应 (SOAR) 攻略"。

发送到 SIEM 的事件数据

Ransomware Resilience 可以将以下事件数据发送到您的 SIEM 系统:

  • 语境:

    • os:这是一个具有ONTAP值的常量。

    • os_version:系统上运行的ONTAP版本。

    • connector_id:管理系统的控制台代理的 ID。

    • cluster_id: ONTAP为系统报告的集群 ID。

    • svm_name:发现警报的 SVM 的名称。

    • volume_name:发现警报的卷的名称。

    • volume_id: ONTAP为系统报告的卷的 ID。

  • 事件:

    • incident_id:勒索软件恢复力针对勒索软件恢复力中受到攻击的卷生成的事件 ID。

    • alert_id:勒索软件恢复能力为工作负载生成的 ID。

    • severity:警报级别的严重程度:"CRITICAL"、"HIGH"、"MEDIUM"、"LOW"。

    • description:有关检测到的警报的详细信息,例如,"在工作负载 arp_learning_mode_test_2630 上检测到潜在的勒索软件攻击"

    • title:检测到的警报的显示名称。

    • criticality:对您环境中卷关键性的评估:"CRITICAL"、"IMPORTANT"、"STANDARD"。

    • incident_status:事件的活动状态,可以是:"NEW"、"RESOLVED"、"DISMISSED"、"AUTO_RESOLVED"。

    • first_detected:表示 Ransomware Resilience 首次检测到事件的时间戳。

    • is_readiness_drill:指示警报是演习还是实际事件的布尔值。

    • protocol:卷使用的协议。可能的值为"iSCSI"、"NFS"和"SMB"。

    • alert_type:检测到的威胁类型。可能的值为"Encryption"、"Data destruction"、"Data breach"和"Suspicious user behavior"。

    • user_name:与此警报关联的可疑用户的用户名。

    • user_id:与警报关联的可疑用户的用户 ID。

    • client_ips:与可疑活动关联的客户端 IP 地址列表,仅适用于 NFS 警报。

备注 只有在您已配置 用户行为检测 的情况下,user_name 和 user_id 字段才具有相关性。

事件传递路由

Ransomware Resilience 支持通过 NetApp Console 和 Console 代理传送 SIEM 事件。您可以在配置过程中选择首选的传送路由。

通过 Console 交付,事件将直接从 Console 发送到您的 SIEM 端点。您的 SIEM 端点必须可从公共互联网访问才能接收事件。

对于通过 Console 代理进行的传递,事件将通过驻留在网络中的 Console 代理进行路由。此选项最适合具有严格 IP 地址允许列表且不需要入站连接的本地环境。Console 代理必须能够通过网络到达 SIEM 端点。这意味着它可以解析端点主机名,连接到所需的端口,并通过防火墙或代理控制。

通过 Console 代理进行事件传递,支持 Google SecOps、Splunk 以及基于 webhook 的 SIEM 配置。

禁用 SIEM 系统

如果您不再需要 SIEM,则可以暂停向 SIEM 系统发送事件数据或删除 SIEM 系统。如果您暂停 SIEM,您可以随时恢复。

步骤
  1. 在 Ransomware Resilience 中,选择 Settings。

  2. 在 SIEM 图块中,选择 管理。

  3. 选择要停止的 SIEM 系统的操作菜单((…​),然后选择*暂停*或*删除*。

    如果您要删除,请在确认对话框中选择*删除*以完成此操作。

后续步骤