Daten nach einem Ransomware-Angriff mit ONTAP ARP wiederherstellen
Autonomous Ransomware Protection (ARP) erstellt Snapshots, um NAS-Volumes vor Ransomware-Bedrohungen zu schützen. Mit ARP-Snapshots oder einem anderen Snapshot Ihres Volumes lässt sich die Wiederherstellung von Daten durchführen.
|
|
Wenn Sie ONTAP 9.16.1 oder höher verwenden, siehe "Daten nach einem Ransomware-Angriff mit ARP/AI wiederherstellen". |
Je nach potenzieller Angriffssituation stellen Sie die Daten auf eine der folgenden Arten wieder her:
-
Wiederherstellung vom aktuellsten ARP-Snapshot: Der aktuellste verfügbare ARP-Snapshot kann verwendet werden, wenn dessen Integrität sichergestellt ist.
-
Wiederherstellung aus einem früheren Snapshot: Die Sperre des zuletzt gespeicherten ARP-Snapshots aufheben und anschließend einen früheren Snapshot wiederherstellen.
-
Wiederherstellung, wenn kein Angriff gemeldet wird: Zuerst wird die Wiederherstellung aus dem aktuellsten ARP-Snapshot durchgeführt, anschließend erfolgt eine weitere Wiederherstellung aus dem von Ihnen gewählten Snapshot.
ARP erstellt Snapshots mit dem vorangestellten Namen Anti_ransomware_backup. Zum Beispiel Anti_ransomware_backup.2022-12-20_1248.
-
Wenn Sie auf eine Warnung wegen ungewöhnlicher Aktivitäten reagieren, "Es ist als potenzieller Ransomware-Angriff zu kategorisieren." bevor Sie mit der Datenwiederherstellung fortfahren.
-
Wählen Sie eine Wiederherstellungsmethode und überprüfen Sie Wiederherstellungsbeschränkungen bevor der Wiederherstellungsvorgang abgeschlossen wird.
Wählen Sie eine Wiederherstellungsmethode
Je nach Ausmaß der Datenbeschädigung und Ihren betrieblichen Anforderungen wählen Sie eine oder mehrere dieser Wiederherstellungsmethoden.
-
Wiederherstellung eines Volume-Snapshots: Setzt das gesamte Volume auf einen ausgewählten Snapshot (ARP oder geplant) zurück. Dies ist die schnellste Methode, entfernt jedoch alle Snapshots, die nach dem Wiederherstellungspunkt erstellt wurden.
Für ONTAP 9.15.1 und frühere Versionen: ARP Snapshots werden sofort gelöscht, wenn clear-suspectausgeführt wird. Die Wiederherstellung des Volume Snapshots muss vor dem Löschen abgeschlossen sein. Weitere Informationen unter "Snapshot-Verhalten beim Löschen eines vermuteten Ereignisses". -
FlexClone von einem sauberen Snapshot: Erstellt ein Klon-Volume aus dem ausgewählten Snapshot, wobei das Original-Volume und alle seine Snapshots für forensische Analysen oder zusätzliche Wiederherstellung erhalten bleiben. Es wird empfohlen, den Klon vom übergeordneten Volume zu trennen, um das infizierte übergeordnete Volume vom sauberen Klon zu isolieren.
Weitere Informationen zu "Erstellen eines FlexClone Volume aus einem Snapshot" und "Abspaltung eines FlexClone von seinem Elternteil".
-
Einzeldatei SnapRestore: Stellt einzelne Dateien aus Snapshots wieder her. Jede Datei kann aus einem anderen Snapshot stammen. Dies ist sinnvoll, wenn die Anzahl der betroffenen Dateien relativ gering ist.
Weitere Informationen zu "Wiederherstellen einer einzelnen Datei aus einem Snapshot".
-
Datenkopie aus dem
.snapshotVerzeichnis: Kopiert Daten vom Snapshot-Mountpunkt mithilfe standardmäßiger Dateikopiervorgänge auf ein neues Volume. Bei dieser Methode bleiben das Original-Volume und die Snapshots für die Analyse erhalten. -
Hybridansatz: Das Volume wird zuerst mithilfe von SnapRestore auf den nächstgelegenen sauberen Snapshot zurückgesetzt, dann werden alle verbleibenden beschädigten Dateien einzeln aus einem anderen Snapshot oder externem Backup wiederhergestellt.
Einschränkungen und Überlegungen zur Wiederherstellung
-
In ONTAP 9.15.1 und früher werden ARP-Snapshots sofort gelöscht, wenn Sie
clear-suspectausführen. Dies gilt unabhängig davon, ob die Aktivität als Fehlalarm oder als tatsächlicher Angriff markiert wird. Wennvolume snapshot restoreverwendet werden soll, muss die Wiederherstellung vor dem Löschen verdächtiger Ereignisse abgeschlossen werden. -
Das Freigeben der ARP-Snapshot-Sperre ist nur erforderlich, wenn
volume snapshot restorezur Wiederherstellung aus einem früheren Snapshot verwendet wird. Dies ist nicht erforderlich für FlexClone, Einzeldatei SnapRestore, Datenkopiervorgänge oder ähnliche Methoden. -
Wenn Sie ein ARP-geschütztes Volume aus einem Snapshot wiederherstellen, während es an einer SnapMirror asynchronen Beziehung teilnimmt, sollten nach der Wiederherstellung alle Spiegelkopien manuell aktualisiert werden. Andernfalls können Spiegelkopien unbrauchbar werden und müssen möglicherweise gelöscht und neu erstellt werden.
-
ARP (9.10.1 bis 9.15.1) unterstützt weder SnapMirror synchron noch SnapMirror active sync. Dies sind ausschließlich ARP/AI-Funktionen (ONTAP 9.19.1 und später).
Wiederherstellung nach einem Systemangriff
Für die Wiederherstellung von Volume-Snapshots wählen Sie je nach Snapshot-Quelle und Situation einen dieser Abläufe:
Wiederherstellung vom aktuellsten ARP-Snapshot
Wählen Sie diesen Ablauf, wenn Sie die Wiederherstellung sicher vom aktuellsten ARP-Snapshot durchführen können, da dies der aktuellste für die Wiederherstellung verfügbare Snapshot ist.
-
Wählen Sie Storage > Volumes, dann das Volume und Snapshot Copies.
-
Wählen Sie
neben dem zuletzt gespeicherten ARP-Snapshot (Anti_ransomware_backupaus, den Sie wiederherstellen möchten, und wählen Sie dann Wiederherstellen. -
Nach Abschluss der Wiederherstellung "Zurück zum Antwortablauf" können verdächtige Dateien gelöscht werden.
-
Snapshots in einem Volume auflisten:
volume snapshot show -vserver <svm> -volume <volume> -
Den Inhalt eines Volumes aus einem Snapshot wiederherstellen:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot> -
Nach Abschluss der Wiederherstellung "Zurück zum Antwortablauf" können verdächtige Dateien gelöscht werden.
Wiederherstellung aus einem früheren Snapshot
Wählen Sie diesen Ablauf, wenn Sie einen früheren Snapshot wiederherstellen möchten. Die Sperre des aktuellsten ARP-Snapshots ist aufzuheben, bevor eine Wiederherstellung aus dem früheren Snapshot erfolgt.
|
|
In ONTAP 9.15.1 und früheren Versionen führt das Löschen des vermuteten Ereignisses dazu, dass ARP-Snapshots sofort gelöscht werden. In diesem Ablauf erfolgt die Wiederherstellung absichtlich aus einem früheren Snapshot (nicht dem ARP-Snapshot), daher ist das vorherige Löschen erforderlich, um die Sperre aufzuheben. Wenn Daten aus dem ARP-Snapshot benötigt werden, sollte stattdessen der Wiederherstellung vom aktuellsten ARP-Snapshot Ablauf verwendet werden. |
-
Die Sperre für den aktuellsten ARP-Snapshot aufheben:
-
Speicher > Volumes auswählen.
-
Sicherheit und dann Verdächtige Dateitypen anzeigen auswählen.
-
Die Dateien werden als „Potenzieller Ransomware-Angriff“ markiert.
-
Wählen Sie Aktualisieren und Verdächtige Dateitypen löschen.
-
-
Wählen Sie Storage > Volumes, dann das Volume und Snapshot Copies.
-
Wählen Sie
neben dem früheren Snapshot, den Sie wiederherstellen möchten, und wählen Sie dann Wiederherstellen.
-
Den Angriff als potenzielle Ransomware (
-false-positive falsemarkieren und verdächtige Dateien löschen, um die Sperre aufzuheben:Dadurch werden ARP Snapshots in ONTAP 9.15.1 und früher sofort gelöscht. Dieser Befehl sollte nur ausgeführt werden, wenn eine Wiederherstellung von einem früheren (nicht-ARP) Snapshot beabsichtigt ist und der ARP Snapshot nicht benötigt wird. security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false -
Snapshots in einem Volume auflisten:
volume snapshot show -vserver <svm> -volume <volume>Das folgende Beispiel zeigt die Momentaufnahme in
vol1:clus1::> volume snapshot show -vserver vs1 -volume vol1 Vserver Volume Snapshot State Size Total% Used% ------- ------ ---------- ----------- ------ ----- ------ ----- vs1 vol1 hourly.2013-01-25_0005 valid 224KB 0% 0% daily.2013-01-25_0010 valid 92KB 0% 0% hourly.2013-01-25_0105 valid 228KB 0% 0% hourly.2013-01-25_0205 valid 236KB 0% 0% hourly.2013-01-25_0305 valid 244KB 0% 0% hourly.2013-01-25_0405 valid 244KB 0% 0% hourly.2013-01-25_0505 valid 244KB 0% 0% 7 entries were displayed. -
Den Inhalt eines Volumes aus einem Snapshot wiederherstellen:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>Das folgende Beispiel stellt den Inhalt von
vol1wieder her:cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010
Wiederherstellung, wenn kein Angriff erkannt wird
Wenn kein Angriff festgestellt wird, wird zuerst der aktuellste ARP-Snapshot und anschließend ein früherer Snapshot wiederhergestellt.
-
Wählen Sie Storage > Volumes, dann das Volume und Snapshot Copies.
-
Wählen Sie
und wählen Sie dann den aktuellsten Anti_ransomware_backupSnapshot aus. -
Wiederherstellen auswählen.
-
Kehren Sie zum Menü Snapshot Copies zurück und wählen Sie dann den früheren Snapshot aus, den Sie verwenden möchten.
-
Wiederherstellen auswählen.
-
Zuerst vom aktuellsten ARP-Snapshot wiederherstellen:
-
Snapshots in einem Volume auflisten:
volume snapshot show -vserver <svm> -volume <volume> -
Den Inhalt eines Volumes aus einem Snapshot wiederherstellen:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
-
-
Wählen Sie den früheren Snapshot aus, den Sie verwenden möchten, und wiederholen Sie die Wiederherstellung.
Weitere Informationen zu volume snapshot finden sich in der "ONTAP-Befehlsreferenz".