Skip to main content
NetApp Ransomware Resilience
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

了解 NetApp Ransomware Resilience 中的 SIEM 支援

貢獻者 netapp-ahibbard

NetApp Ransomware Resilience 支援與多種安全性資訊和事件管理(SIEM)系統進行原生整合,也支援透過 webhook 進行自訂整合。透過將 SIEM 系統連接至 Ransomware Resilience,您可以自動傳送事件資料以進行威脅分析和偵測,從而精簡勒索軟體保護和事件管理。

Ransomware Resilience 為下列 SIEM 系統提供原生支援:

提示 NetApp Ransomware Resilience 也提供 "安全協調、自動化和回應(SOAR)劇本"。

傳送至 SIEM 的事件資料

Ransomware Resilience 可以將以下事件資料傳送到您的 SIEM 系統:

  • 情境:

    • os:這是一個具有ONTAP值的常數。

    • os_version:系統上執行的ONTAP版本。

    • connector_id:管理系統的控制台代理的 ID。

    • cluster_id: ONTAP為系統報告的叢集 ID。

    • svm_name:發現警報的 SVM 的名稱。

    • volume_name:發現警報的磁碟區的名稱。

    • volume_id: ONTAP為系統報告的磁碟區的 ID。

  • 事件:

    • incident_id:勒索軟體復原力針對勒索軟體復原力中受到攻擊的捲所產生的事件 ID。

    • alert_id:勒索軟體復原能力為工作負載產生的 ID。

    • severity:警示層級的嚴重程度:「CRITICAL」、「HIGH」、「MEDIUM」、「LOW」。

    • 執行摘要:有關偵測到的警示的詳細資訊,例如,「在工作負載 arp_learning_mode_test_2630 上偵測到潛在的勒索軟體攻擊」

    • title:偵測到的警示的顯示名稱。

    • criticality:評估您環境中磁碟區的重要性:「CRITICAL」、「IMPORTANT」、「STANDARD」。

    • incident_status:事件的作用中狀態,可以是:「NEW」、「RESOLVED」、「DISMISSED」、「AUTO_RESOLVED」。

    • first_detected:Ransomware Resilience 首次偵測到該事件的時間戳記。

    • is_readiness_drill:一個布林值,指示警示是演習還是實際事件。

    • protocol:磁碟區使用的傳輸協定。可能的值為「iSCSI」、「NFS」和「SMB」。

    • alert_type:偵測到的威脅類型。可能的值包括 "Encryption"、"Data destruction"、"Data breach" 和 "Suspicious user behavior"。

    • user_name:與警示相關聯的可疑使用者的使用者名稱。

    • user_id:與警示相關聯的可疑使用者的使用者 ID。

    • client_ips:與可疑活動相關聯的用戶端 IP 位址清單,僅適用於 NFS 警示。

註 只有在您配置了 使用者行為偵測 之後,user_name 和 user_id 欄位才相關。

事件交付路由

勒索軟體復原功能支援透過 NetApp Console 和 Console 代理程式交付 SIEM 事件。您可以在組態期間選擇偏好的交付路徑。

透過 Console 進行交付時,事件將直接從 Console 傳送到您的 SIEM 端點。您的 SIEM 端點必須可從公用網際網路存取才能接收事件。

如果要透過 Console 代理程式進行交付,事件將透過位於您網路中的 Console 代理程式進行路由。此選項最適合具有嚴格 IP 位址允許清單的本機環境,且不需要傳入連線。Console 代理程式必須能夠透過網路存取 SIEM 端點。這表示它可以解析端點主機名稱、連接到所需的連接埠,並通過防火牆或 Proxy 控制。

透過 Console 代理程式交付事件的功能支援 Google SecOps、Splunk 及基於 webhook 的 SIEM 組態。

停用 SIEM 系統

您可以暫時停止向 SIEM 系統傳送事件資料,或者如果您不再需要 SIEM,則可以將其刪除。如果您暫停了 SIEM,您可以隨時恢復。

步驟
  1. 在 Ransomware Resilience 中,選擇 Settings。

  2. 在 SIEM 磁貼中,選擇 Manage。

  3. 選擇要停止的 SIEM 系統的行動選單 (…​),然後選擇「暫停」或「刪除」。

    如果要刪除,請在確認對話方塊中選擇 Delete 以完成行動。

後續步驟