Informationen zum autonomen Ransomware-Schutz von ONTAP
Autonomous Ransomware Protection ist direkt in ONTAP integriert, um die Arbeitslastanalyse in NAS- und SAN-Umgebungen durchzuführen. Dabei werden proaktiv ungewöhnliche Aktivitäten erkannt und gemeldet, die auf einen Ransomware-Angriff hindeuten könnten. Die Lösung arbeitet in Echtzeit, verarbeitet Daten beim Schreiben oder Lesen aus dem Speicher und reagiert automatisch, um die Daten zu schützen.
Ab ONTAP 9.16.1 verwendet der autonome Ransomware-Schutz ein vortrainiertes Machine-Learning-Modell (ARP/AI), das sofortigen aktiven Schutz ohne erforderliche Lernphase bietet. Unterstützt werden sowohl NAS (ONTAP 9.16.1 und höher) als auch SAN (ONTAP 9.17.1 und höher) Volumes. Für ONTAP 9.10.1 bis 9.15.1 unterstützt das ursprüngliche Modell des autonomen Ransomware-Schutzes (ARP) NAS-Umgebungen und erfordert eine Lernphase, bevor die aktive Erkennung beginnt.
Aktuelle Dokumentation für Ihre ONTAP Version
ARP/AI ist das aktuelle Standardmodell für ONTAP 9.16.1 und höher. Das ursprüngliche ARP Modell gilt für ONTAP 9.10.1 bis 9.15.1. Die Dokumentation für Ihre ONTAP Version kann ausgewählt werden:
-
"ARP/AI (ONTAP 9.16.1 und höher)": Maschinelles Lernmodell mit sofortigem aktivem Schutz, SAN-Unterstützung und automatischen Sicherheitsupdates.
-
"ARP (ONTAP 9.10.1 bis 9.15.1)": NAS-zentriert mit einer Lernphase, bevor der aktive Schutz beginnt. Gilt auch für FlexGroup Volumes auf ONTAP 9.16.1 und 9.17.1.
|
|
Das ursprüngliche ARP Modell erhielt nach ONTAP 9.14.1 keine neuen funktionalen Verbesserungen. Bei Verwendung von ONTAP 9.16.1 oder höher auf FlexVol Volumes ist die ARP/AI Dokumentation zu verwenden. FlexGroup Volumes nutzen das ursprüngliche ARP Modell bis einschließlich ONTAP 9.17.1 und werden ab ONTAP 9.18.1 von ARP/AI unterstützt. |
Lizenzen für Autonomous Ransomware Protection
Die Unterstützung für Autonomous Ransomware Protection ist im "ONTAP One-Lizenz" enthalten. Wenn keine ONTAP One Lizenz vorhanden ist, stehen für die Nutzung von Autonomous Ransomware Protection weitere Lizenzen zur Verfügung, die sich je nach Ihrer ONTAP Version unterscheiden.
| ONTAP Releases | Lizenz |
|---|---|
ONTAP 9.11.1 und höher |
|
ONTAP 9.10.1 |
|
-
Wenn Sie von ONTAP 9.10.1 auf ONTAP 9.11.1 oder höher aktualisieren und Autonomous Ransomware Protection bereits auf Ihrem System konfiguriert ist, ist keine Installation der neuen
Anti-ransomwareLizenz erforderlich. Für neue Autonomous Ransomware Protection Konfigurationen ist die neue Lizenz erforderlich. -
Wenn ein Wechsel von ONTAP 9.11.1 oder höher zu ONTAP 9.10.1 erfolgt und Autonomous Ransomware Protection mit der
Anti_ransomwareLizenz aktiviert ist, erscheint eine Warnmeldung und möglicherweise ist eine Neukonfiguration erforderlich. "Informationen zur Rückgängigmachung des autonomen Ransomware-Schutzes".
ONTAP Ransomware-Schutzstrategie
Effektiver Ransomware-Schutz erfordert viele Schutzebenen, die zusammenarbeiten.
Während ONTAP Funktionen wie FPolicy, Snapshots, SnapLock und Active IQ Digital Advisor (auch bekannt als Digital Advisor) zum Schutz vor Ransomware bietet, stellt Autonomous Ransomware Protection eine zusätzliche Verteidigungsebene dar.
Weitere Informationen zu anderen Funktionen im NetApp Portfolio, die vor Ransomware schützen, finden Sie hier:
Vergleich von autonomem Ransomware-Schutz mit KI (ARP/AI) und herkömmlicher ARP-Funktion
| Modell | ARP | ARP/AI |
|---|---|---|
ONTAP Versionen |
ONTAP 9.10.1-9.15.1 |
ONTAP 9.16.1 und höher |
Nachweismethode |
Analysiert Dateiaktivität, Datenentropie und Dateierweiterungstypen |
KI-/Maschinelles-Lernmodell, das auf großen forensischen Datensätzen trainiert wurde; analysiert Entropie und Dateiverhalten |
Lernperiode |
Erfordert einen 30-tägigen Lernmodus für NAS FlexVol volumes (Auto-Switch verfügbar in 9.13.1 und später) |
Keine Einarbeitungszeit; sofort nach Aktivierung einsatzbereit |
Unterstützung des Volume-Typs |
|
|
Snapshot-Erstellung |
Ausgelöst durch hohe Entropie, neue Dateierweiterungen oder Dateivorgangsanstiege |
Erstellt in festen 4-Stunden-Intervallen und bei Angriffsbestätigung |
Snapshot-Aufbewahrung |
Wird aufbewahrt, bis der Administrator verdächtige Aktivitäten freigibt |
Standardmäßig 12 Stunden; Verlängerung je nach Bestätigung des Angriffs (24 Stunden bei Fehlalarm, 7 Tage bei bestätigtem Angriff) |
Aktualisierungen |
Logik zur statischen Erkennung (wird nur mit ONTAP-Upgrades aktualisiert) |
Automatische Sicherheitsupdates unabhängig von ONTAP-Releases |
Bereitstellung |
Manuelle Aktivierung pro Volume oder SVM-Level-Standardeinstellung |
Manuelle Aktivierung pro Volume oder Standardeinstellung auf SVM-Ebene; standardmäßige Aktivierung auf allen neuen Volumes auf Clusterebene für unterstützte Systeme in 9.18.1 und später |
Bewertungszeitraum |
Nicht zutreffend |
Erforderlich für SAN-Volumes (2–4 Wochen) zur Festlegung von Basisverschlüsselungsschwellenwerten. Ebenfalls erforderlich für NAS FlexVol Volumes mit von ONTAP erkannten Hypervisor-Virtual-Disks ab ONTAP 9.17.1. |
Multi-Admin-Verifizierung
Ab ONTAP 9.13.1 wird empfohlen, die Multi-Admin-Verifizierung (MAV) zu aktivieren, sodass für die Konfiguration des Autonomous Ransomware Protection mindestens zwei authentifizierte Benutzer-Admins erforderlich sind. Weitere Informationen finden sich unter "Multi-Admin-Verifizierung aktivieren".