工作負載安全入門
Workload Security 會監控使用者在儲存設備上的活動,並偵測潛力的安全性威脅。您在環境中安裝的代理程式會裝載收集器,這些收集器會從儲存設備系統收集檔案和使用者存取資料,並從目錄伺服器收集使用者資訊。
請依序完成以下工作。每個工作都依賴前一個工作,因此只有在其代理程式連接後才能新增收集器,並且只有在目錄收集器存在的情況下,活動才能解析為使用者名稱。
設定概覽
| 任務 | 它能為您提供什麼 | 在哪裡可以找到詳細資料 |
|---|---|---|
1.調整大小並準備代理程式主機 |
具有足夠容量以滿足您事件速率的支援主機。 |
Workload Security 代理程式要求;事件速率檢查器 |
2.部署代理程式 |
可作為資料擷取器主機的連網代理程式。 |
部署工作負載安全代理 |
3.設定使用者目錄收集器 |
顯示使用者名稱而非 SID 的活動和警報。 |
Active Directory 收集器;LDAP 目錄伺服器收集器 |
4.設定 ONTAP SVM 資料收集器 |
來自受監控 SVM 的檔案和使用者存取事件。 |
配置ONTAP SVM 資料收集器 |
5.驗證資料流是否正常 |
確認監控端點對端點運作正常。 |
本頁;ONTAP SVM 資料擷取器故障排除 |
步驟 1 - 調整代理程式主機的大小並進行準備
將代理程式安裝在專用的 Linux 主機上,該主機不執行任何其他應用程式層級軟體。
-
確認主機符合作業系統、CPU、記憶體容量和磁碟要求,並為其分配靜態 IP 位址。有關目前支援的 Linux 版本清單,請參閱「新增代理」頁面上的「支援的 Linux 版本」。
-
使用 NTP 同步代理主機和 ONTAP 上的時間。
-
在決定 Agent 將作為多少個收集器的主機之前,請使用 Event Rate Checker 評估尖峰事件速率的規模。一個 Agent 最多支援 50 個所有類型的收集器,上限為每秒 20,000 個事件。
-
規劃網路路徑:代理程式透過 TCP 443 連線至 ONTAP 管理,並透過 TCP 443 連線至 Workload Security 服務,而 ONTAP 則透過 TCP 35000-55000 內保留的連接埠連線回代理程式。
步驟 2 - 部署代理程式
-
以管理員或帳戶擁有者身分登入,然後選取 收集器 > 代理程式 > +代理程式。
-
如果您的網路使用 Proxy 伺服器,請在執行安裝程式碼片段之前設定 Proxy 詳細資料。
-
點選 Copy Installer Snippet。此程式碼片段包含一個唯一金鑰,有效期為兩小時,且僅適用於一個代理程式。
-
在 Agent 主機上執行該程式碼片段,然後返回瀏覽器並按一下 完成設定。
-
確認代理程式在 收集器 > 代理程式 中顯示為 已連線。
|
|
開啟朝向 Agent 的預留 FPolicy 回呼連接埠,包括在 Agent 主機的防火牆中。在此路徑開啟之前,ONTAP 無法交付事件。 |
步驟 3 - 設定使用者目錄收集器
請在設定第一個 ONTAP SVM 收集器之前或同時設定此收集器。否則,活動鑑識將顯示編碼識別碼(SID)而非使用者名稱。
-
為每個使用者存取受監控 SVM 的網域(包括受信任網域)新增一個收集器。
-
對於 Active Directory,將顯示名稱對應到
name,ID 對應到objectsid,使用者名稱對應到sAMAccountName。 -
對於 LDAP 目錄伺服器,將 Display Name 對應到
name,ID 對應到uidnumber,User Name 對應到uid。 -
在目錄伺服器上啟用 SSL 不會阻擋收集器。Workload Security 會接受伺服器提供的憑證。
|
|
使用者目錄收集器無法使用「測試連線」。請使用常用的目錄工具驗證伺服器、連接埠、連結帳戶和搜尋基準,然後確認收集器狀態為 Running。 |
步驟 4 - 設定 ONTAP SVM 資料收集器
-
選擇連線方式。建議使用包含 SVM 名稱的叢集管理 IP,因為 SVM 模式無法執行功能和 RBAC 檢查。
-
請先準備 ONTAP 帳戶。使用
cluster-admin`現有憑證,或建立具有所需權限的 `csuser`和 `csrole。測試連線會使用此帳戶執行,因此在具備所需權限之前,無法驗證 FPolicy 或選用功能。 -
選取 收集器 > +資料收集器,將滑鼠懸停在 NetApp SVM 圖塊上,然後按一下 +監控。
-
輸入收集器詳細資料,並在儲存之前按一下 測試連線。
-
解決所有失敗的檢查,然後儲存收集器。
|
|
根據網路檢查結果,連線測試報告「成功」。功能結果僅供參考,因此請針對您計劃使用的每個選用功能(例如 Snapshot 快照技術、存取被拒絕、自主勒索軟體防護、持久性儲存或使用者封鎖)審查結果。 |
步驟 5 - 驗證資料流是否正常
-
確認收集器達到 執行中。
-
在受監控的 SVM 上產生真實的 SMB 或 NFS 用戶端活動。如果沒有用戶端 I/O,就不會有事件發生。
-
確認活動出現在 Workload Security > Activity Forensics 中。
-
確認活動顯示的是使用者名稱而非 SID。如果不是,請檢查 User Directory Collector。
-
如果收集器報告 錯誤 或 降級,請開啟 狀態 > 更多詳細資料,然後按照 ONTAP SVM 資料收集器故障排除進行操作。
選用的後續步驟
-
建立使用者帳戶以授予其他人存取 Workload Security 的權限。資料收集不需要此操作。請參閱 Workload Security 使用者管理。
-
啟用選用的收集器功能。每個功能都有其專屬的 ONTAP 版本和權限需求。
-
將 Workload Security 與其他工具(例如 Splunk)整合。