Skip to main content
Data Infrastructure Insights
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

工作負載安全入門

貢獻者 netapp-alavoie dgracenetapp

Workload Security 會監控使用者在儲存設備上的活動,並偵測潛力的安全性威脅。您在環境中安裝的代理程式會裝載收集器,這些收集器會從儲存設備系統收集檔案和使用者存取資料,並從目錄伺服器收集使用者資訊。

請依序完成以下工作。每個工作都依賴前一個工作,因此只有在其代理程式連接後才能新增收集器,並且只有在目錄收集器存在的情況下,活動才能解析為使用者名稱。

設定概覽

任務 它能為您提供什麼 在哪裡可以找到詳細資料

1.調整大小並準備代理程式主機

具有足夠容量以滿足您事件速率的支援主機。

Workload Security 代理程式要求;事件速率檢查器

2.部署代理程式

可作為資料擷取器主機的連網代理程式。

部署工作負載安全代理

3.設定使用者目錄收集器

顯示使用者名稱而非 SID 的活動和警報。

Active Directory 收集器;LDAP 目錄伺服器收集器

4.設定 ONTAP SVM 資料收集器

來自受監控 SVM 的檔案和使用者存取事件。

配置ONTAP SVM 資料收集器

5.驗證資料流是否正常

確認監控端點對端點運作正常。

本頁;ONTAP SVM 資料擷取器故障排除

步驟 1 - 調整代理程式主機的大小並進行準備

將代理程式安裝在專用的 Linux 主機上,該主機不執行任何其他應用程式層級軟體。

  • 確認主機符合作業系統、CPU、記憶體容量和磁碟要求,並為其分配靜態 IP 位址。有關目前支援的 Linux 版本清單,請參閱「新增代理」頁面上的「支援的 Linux 版本」。

  • 使用 NTP 同步代理主機和 ONTAP 上的時間。

  • 在決定 Agent 將作為多少個收集器的主機之前,請使用 Event Rate Checker 評估尖峰事件速率的規模。一個 Agent 最多支援 50 個所有類型的收集器,上限為每秒 20,000 個事件。

  • 規劃網路路徑:代理程式透過 TCP 443 連線至 ONTAP 管理,並透過 TCP 443 連線至 Workload Security 服務,而 ONTAP 則透過 TCP 35000-55000 內保留的連接埠連線回代理程式。

步驟 2 - 部署代理程式

  • 以管理員或帳戶擁有者身分登入,然後選取 收集器 > 代理程式 > +代理程式。

  • 如果您的網路使用 Proxy 伺服器,請在執行安裝程式碼片段之前設定 Proxy 詳細資料。

  • 點選 Copy Installer Snippet。此程式碼片段包含一個唯一金鑰,有效期為兩小時,且僅適用於一個代理程式。

  • 在 Agent 主機上執行該程式碼片段,然後返回瀏覽器並按一下 完成設定。

  • 確認代理程式在 收集器 > 代理程式 中顯示為 已連線。

註 開啟朝向 Agent 的預留 FPolicy 回呼連接埠,包括在 Agent 主機的防火牆中。在此路徑開啟之前,ONTAP 無法交付事件。

步驟 3 - 設定使用者目錄收集器

請在設定第一個 ONTAP SVM 收集器之前或同時設定此收集器。否則,活動鑑識將顯示編碼識別碼(SID)而非使用者名稱。

  • 為每個使用者存取受監控 SVM 的網域(包括受信任網域)新增一個收集器。

  • 對於 Active Directory,將顯示名稱對應到 name,ID 對應到 objectsid,使用者名稱對應到 sAMAccountName。

  • 對於 LDAP 目錄伺服器,將 Display Name 對應到 name,ID 對應到 uidnumber,User Name 對應到 uid。

  • 在目錄伺服器上啟用 SSL 不會阻擋收集器。Workload Security 會接受伺服器提供的憑證。

註 使用者目錄收集器無法使用「測試連線」。請使用常用的目錄工具驗證伺服器、連接埠、連結帳戶和搜尋基準,然後確認收集器狀態為 Running。

步驟 4 - 設定 ONTAP SVM 資料收集器

  • 選擇連線方式。建議使用包含 SVM 名稱的叢集管理 IP,因為 SVM 模式無法執行功能和 RBAC 檢查。

  • 請先準備 ONTAP 帳戶。使用 cluster-admin`現有憑證,或建立具有所需權限的 `csuser`和 `csrole。測試連線會使用此帳戶執行,因此在具備所需權限之前,無法驗證 FPolicy 或選用功能。

  • 選取 收集器 > +資料收集器,將滑鼠懸停在 NetApp SVM 圖塊上,然後按一下 +監控。

  • 輸入收集器詳細資料,並在儲存之前按一下 測試連線。

  • 解決所有失敗的檢查,然後儲存收集器。

註 根據網路檢查結果,連線測試報告「成功」。功能結果僅供參考,因此請針對您計劃使用的每個選用功能(例如 Snapshot 快照技術、存取被拒絕、自主勒索軟體防護、持久性儲存或使用者封鎖)審查結果。

步驟 5 - 驗證資料流是否正常

  • 確認收集器達到 執行中。

  • 在受監控的 SVM 上產生真實的 SMB 或 NFS 用戶端活動。如果沒有用戶端 I/O,就不會有事件發生。

  • 確認活動出現在 Workload Security > Activity Forensics 中。

  • 確認活動顯示的是使用者名稱而非 SID。如果不是,請檢查 User Directory Collector。

  • 如果收集器報告 錯誤 或 降級,請開啟 狀態 > 更多詳細資料,然後按照 ONTAP SVM 資料收集器故障排除進行操作。

選用的後續步驟

  • 建立使用者帳戶以授予其他人存取 Workload Security 的權限。資料收集不需要此操作。請參閱 Workload Security 使用者管理。

  • 啟用選用的收集器功能。每個功能都有其專屬的 ONTAP 版本和權限需求。

  • 將 Workload Security 與其他工具(例如 Splunk)整合。