管理 ONTAP ARP/AI 攻击检测参数
从 ONTAP 9.16.1 开始,您可以修改特定 ARP/AI 启用卷上的勒索软件检测参数,并将已知的流量激增报告为正常文件活动。调整检测参数有助于根据您的特定卷工作负载提高报告的准确性。
|
|
如果运行的是 ONTAP 9.15.1 或更早版本,请参见 "管理 ARP 攻击检测参数"。 |
ARP/AI 攻击检测的工作原理
ARP/AI 使用机器学习模型来检测勒索软件活动。当 ARP/AI 处于活动模式(或 SAN 卷的评估模式)时,它会持续监控卷行为。其中包括熵、文件扩展名和文件 IOPS (NAS) 或卷级加密速率 (SAN)。有关检测标准的详细信息,请参见 "ARP/AI 检测到什么"。
某些卷和工作负载需要不同的检测参数。例如,启用了 ARP/AI 的卷可能会托管多种类型的文件扩展名,在这种情况下,您可能需要修改从未见过的文件扩展名的阈值计数或完全禁用这些警告。
从 ONTAP 9.14.1 开始,您可以在 ARP/AI 观察到新的文件扩展名以及 ARP/AI 创建快照时配置警报。有关详细信息,请参见配置 ARP/AI 警报。
ARP/AI在检测到以下任一条件时发出威胁警告:
-
高熵数据
-
多个文件具有相同的从未见过的文件扩展名(在48小时内观察到)
|
|
要减少大量误报警报,请转到 Storage > Volumes > Security > Configure workload characteristics 并禁用 Monitor new file types。从 ONTAP 9.18.1 P2 开始,System Manager 不再显示 ARP/AI 工作负载特性,包括基线和浪涌统计信息。浪涌统计信息仍可通过 ONTAP CLI 和 REST API 选项进行高级分析。 |
从 ONTAP 9.17.1 开始,如果 ARP/AI 检测到超过自动学习阈值的高加密速率,则会发出警告。此阈值在 "评估期" 后建立,但可以修改。
修改 ARP/AI 攻击检测参数
根据启用 ARP/AI 的卷的预期行为,您可能需要修改攻击检测参数。
-
查看现有攻击检测参数:
security anti-ransomware volume attack-detection-parameters show -vserver <svm_name> -volume <volume_name>security anti-ransomware volume attack-detection-parameters show -vserver vs1 -volume vol1 Vserver Name : vs1 Volume Name : vol1 Block Device Auto Learned Encryption Threshold : 10 Is Detection Based on High Entropy Data Rate? : true Is Detection Based on Never Seen before File Extension? : true Is Detection Based on File Create Rate? : true Is Detection Based on File Rename Rate? : true Is Detection Based on File Delete Rate? : true Is Detection Relaxing Popular File Extensions? : true High Entropy Data Surge Notify Percentage : 100 File Create Rate Surge Notify Percentage : 100 File Rename Rate Surge Notify Percentage : 100 File Delete Rate Surge Notify Percentage : 100 Never Seen before File Extensions Count Notify Threshold : 5 Never Seen before File Extensions Duration in Hour : 48 -
所有显示的字段均可使用布尔值或整数值进行修改。要修改字段,请使用 `security anti-ransomware volume attack-detection-parameters modify`命令。
有关的详细信息
security anti-ransomware volume attack-detection-parameters modify,请参见"ONTAP 命令参考"。
报告已知电涌
即使在活动模式下,ARP/AI 也会继续修改检测参数的基线值。如果您了解卷活动出现激增的情况,无论是一次性激增还是新常态下的典型激增,都应将其报告为安全。手动将这些激增报告为安全,有助于提高 ARP/AI 威胁评估的准确性。
-
如果在已知情况下发生一次性激增,并且您希望 ARP/AI 在未来的情况下报告类似的激增,请从工作负载行为中清除该激增:
security anti-ransomware volume workload-behavior clear-surge -vserver <svm_name> -volume <volume_name>有关的详细信息
security anti-ransomware volume workload-behavior clear-surge,请参见"ONTAP 命令参考"。
-
如果报告的激增应被视为正常应用行为,请将该激增报告为正常,以修改基线激增值:
security anti-ransomware volume workload-behavior update-baseline-from-surge -vserver <svm_name> -volume <volume_name>详细了解 `security anti-ransomware volume workload-behavior update-baseline-from-surge`在"ONTAP 命令参考" 。
配置 ARP/AI 警报
从 ONTAP 9.14.1 开始,您可以为两个事件指定警报:
-
观察卷上的新文件扩展名
-
创建 ARP/AI 快照
可以在单个卷或整个 SVM 上设置这两个事件的警报。如果为 SVM 启用警报,则警报设置仅由启用警报后创建的卷继承。默认情况下,任何卷上均未启用警报。
事件警报可以通过多管理员验证进行控制。有关详细信息,请参见 "使用受 ARP/AI 保护的卷进行多管理员验证"。
您可以使用 System Manager 或 ONTAP CLI 设置 ARP/AI 事件的警报。
-
导航到“卷”。选择要修改设置的单个卷。
-
选择“安全”选项卡,然后选择“事件严重性设置”。
-
要接收“检测到新文件扩展名”和“已创建勒索软件快照”的警报,请选择“严重性”标题下的下拉菜单。将设置从“不生成事件”修改为“通知”。
-
选择 * 保存 * 。
-
导航到 存储虚拟机,然后选择要启用设置的 SVM。
-
在“安全”标题下,找到“反勒索软件”选项卡。选择
然后*编辑勒索软件事件严重性*。 -
要接收“检测到新文件扩展名”和“已创建勒索软件快照”的警报,请选择“严重性”标题下的下拉菜单。将设置从“不生成事件”修改为“通知”。
-
选择 * 保存 * 。
-
要为新文件扩展名设置警报:
security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-new-file-extension-seen true -
为创建 ARP/AI 快照设置警报:
security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-snapshot-copy-creation true -
使用确认设置
anti-ransomware volume event-log show命令:
-
要为新文件扩展名设置警报:
security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-new-file-extension-seen true -
为创建 ARP/AI 快照设置警报:
security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-snapshot-copy-creation true -
使用确认设置
security anti-ransomware vserver event-log show命令:
详细了解 `security anti-ransomware vserver event-log`命令"ONTAP 命令参考" 。