管理 ONTAP ARP/AI 攻擊偵測參數
從 ONTAP 9.16.1 開始,您可以修改特定啟用 ARP/AI 的 Volume 上的勒索軟體偵測參數,並將已知的流量激增報告為正常檔案活動。調整偵測參數有助於根據您特定 Volume 的工作負載提高報告的準確性。
|
|
如果您執行的是 ONTAP 9.15.1 或更早版本,請參閱"管理 ARP 攻擊偵測參數"。 |
ARP/AI 攻擊偵測的工作原理
ARP/AI 使用機器學習模型來偵測勒索軟體活動。當 ARP/AI 處於作用中模式(或 SAN Volume 的評估模式)時,它會持續監控 Volume 的行為。這些行為包括熵、檔案副檔名和檔案 IOPS (NAS)或 Volume 層級加密速率(SAN)。如需偵測條件的詳細資訊,請參閱 "ARP/AI 偵測到的內容"。
某些 Volume 和工作負載需要不同的偵測參數。例如,啟用 ARP/AI 的 Volume 可能裝載多種類型的檔案副檔名,在這種情況下,您可能需要修改從未出現過的檔案副檔名的臨界值計數,或完全停用這些警告。
從 ONTAP 9.14.1 開始,您可以設定當 ARP/AI 偵測到新的檔案副檔名以及 ARP/AI 建立快照時發出警示。如需詳細資訊,請參閱 設定 ARP/AI 警示。
ARP/AI 在偵測到以下任一情況時會發出威脅警告:
-
高 Entropy 資料
-
在 48 小時內發現多個具有相同但從未見過的檔案副檔名的檔案
|
|
若要減少大量誤報警示,請前往 Storage > Volumes > Security > Configure workload characteristics,然後停用 Monitor new file types。從 ONTAP 9.18.1 P2 開始,System Manager 不再顯示 ARP/AI 工作負載特性,包括基準及突增統計資料。突增統計資料仍可透過 ONTAP CLI 和 REST API 選項進行進階分析。 |
從 ONTAP 9.17.1 版本開始,如果 ARP/AI 偵測到加密速率過高,超過自動學習到的臨界值,則會發出警告。此臨界值是在"評估期"之後建立的,但可以修改。
修改 ARP/AI 攻擊偵測參數
根據啟用 ARP/AI 的 Volume 的預期行為,您可能需要修改攻擊偵測參數。
-
檢視現有的攻擊偵測參數:
security anti-ransomware volume attack-detection-parameters show -vserver <svm_name> -volume <volume_name>security anti-ransomware volume attack-detection-parameters show -vserver vs1 -volume vol1 Vserver Name : vs1 Volume Name : vol1 Block Device Auto Learned Encryption Threshold : 10 Is Detection Based on High Entropy Data Rate? : true Is Detection Based on Never Seen before File Extension? : true Is Detection Based on File Create Rate? : true Is Detection Based on File Rename Rate? : true Is Detection Based on File Delete Rate? : true Is Detection Relaxing Popular File Extensions? : true High Entropy Data Surge Notify Percentage : 100 File Create Rate Surge Notify Percentage : 100 File Rename Rate Surge Notify Percentage : 100 File Delete Rate Surge Notify Percentage : 100 Never Seen before File Extensions Count Notify Threshold : 5 Never Seen before File Extensions Duration in Hour : 48 -
所有顯示的欄位均可使用布林值或整數值進行修改。若要修改字段,請使用 `security anti-ransomware volume attack-detection-parameters modify`命令。
如"指令參考資料ONTAP"需詳細 `security anti-ransomware volume attack-detection-parameters modify`資訊,請參閱。
回報已知的突波
即使在作用中模式下,ARP/AI 也會持續調整偵測參數的基線值。如果您發現 Volume 活動出現激增,無論是單次激增還是某種新常態下的激增,都應將其報告為安全。手動將這些激增報告為安全有助於提高 ARP/AI 威脅評估的準確性。
-
如果在已知情況下發生了一次性激增,且您希望 ARP/AI 在未來類似情況下報告激增,請從工作負載行為中清除該激增:
security anti-ransomware volume workload-behavior clear-surge -vserver <svm_name> -volume <volume_name>如"指令參考資料ONTAP"需詳細 `security anti-ransomware volume workload-behavior clear-surge`資訊,請參閱。
-
如果報告的突波應被視為正常的應用程式行為,則應將此突波報告為正常行為,以修改基線突波值:
security anti-ransomware volume workload-behavior update-baseline-from-surge -vserver <svm_name> -volume <volume_name>詳細了解 `security anti-ransomware volume workload-behavior update-baseline-from-surge`在"指令參考資料ONTAP" 。
設定 ARP/AI 警示
從 ONTAP 9.14.1 開始,您可以為以下兩個事件指定警報:
-
觀察到 Volume 上出現新的檔案副檔名
-
建立 ARP/AI 快照
可以針對單一 Volume 或整個 SVM 設定這兩個事件的警示。如果為 SVM 啟用警示,則警示設定僅由啟用警示後建立的 Volume 繼承。預設情況下,任何 Volume 均未啟用警示。
事件警報可透過多管理員驗證進行控制。如需更多資訊,請參閱 "使用 ARP/AI 保護的 Volume 進行多重系統管理員驗證"。
您可以使用 System Manager 或 ONTAP CLI 設定 ARP/AI 事件警報。
-
導航到“卷”。選擇要修改設定的單一磁碟區。
-
選擇“安全”選項卡,然後選擇“事件嚴重性設定”。
-
若要接收「偵測到新檔案副檔名」和「已建立勒索軟體快照」的警報,請選擇「嚴重性」標題下的下拉式功能表。將設定從「不產生事件」修改為「通知」。
-
選擇*保存*。
-
導覽至 儲存虛擬機器,然後選擇要啟用設定的 SVM。
-
在「安全性」標題下,找到「反勒索軟體」標籤。選擇
然後*編輯勒索軟體事件嚴重性*。 -
若要接收「偵測到新檔案副檔名」和「已建立勒索軟體快照」的警報,請選擇「嚴重性」標題下的下拉式功能表。將設定從「不產生事件」修改為「通知」。
-
選擇*保存*。
-
設定新檔案副檔名提醒:
security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-new-file-extension-seen true -
若要設定 ARP/AI 快照建立的警示:
security anti-ransomware volume event-log modify -vserver <svm_name> -volume <volume_name> -is-enabled-on-snapshot-copy-creation true -
使用確認您的設定
anti-ransomware volume event-log show命令。
-
設定新檔案副檔名提醒:
security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-new-file-extension-seen true -
若要設定 ARP/AI 快照建立的警示:
security anti-ransomware vserver event-log modify -vserver <svm_name> -is-enabled-on-snapshot-copy-creation true -
使用確認您的設定
security anti-ransomware vserver event-log show命令。
詳細了解 `security anti-ransomware vserver event-log`命令"指令參考資料ONTAP" 。