Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Daten nach einem Ransomware-Angriff mit ONTAP ARP wiederherstellen

Beitragende netapp-dbagwell
Änderungen vorschlagen

Autonomous Ransomware Protection (ARP) erstellt Snapshots, um NAS-Volumes vor Ransomware-Bedrohungen zu schützen. Mit ARP-Snapshots oder einem anderen Snapshot Ihres Volumes lässt sich die Wiederherstellung von Daten durchführen.

Hinweis Wenn Sie ONTAP 9.16.1 oder höher verwenden, siehe "Daten nach einem Ransomware-Angriff mit ARP/AI wiederherstellen".
Über diese Aufgabe

Je nach potenzieller Angriffssituation stellen Sie die Daten auf eine der folgenden Arten wieder her:

ARP erstellt Snapshots mit dem vorangestellten Namen Anti_ransomware_backup. Zum Beispiel Anti_ransomware_backup.2022-12-20_1248.

Bevor Sie beginnen

Wählen Sie eine Wiederherstellungsmethode

Je nach Ausmaß der Datenbeschädigung und Ihren betrieblichen Anforderungen wählen Sie eine oder mehrere dieser Wiederherstellungsmethoden.

  • Wiederherstellung eines Volume-Snapshots: Setzt das gesamte Volume auf einen ausgewählten Snapshot (ARP oder geplant) zurück. Dies ist die schnellste Methode, entfernt jedoch alle Snapshots, die nach dem Wiederherstellungspunkt erstellt wurden.

    Wichtig Für ONTAP 9.15.1 und frühere Versionen: ARP Snapshots werden sofort gelöscht, wenn clear-suspect ausgeführt wird. Die Wiederherstellung des Volume Snapshots muss vor dem Löschen abgeschlossen sein. Weitere Informationen unter "Snapshot-Verhalten beim Löschen eines vermuteten Ereignisses".
  • FlexClone von einem sauberen Snapshot: Erstellt ein Klon-Volume aus dem ausgewählten Snapshot, wobei das Original-Volume und alle seine Snapshots für forensische Analysen oder zusätzliche Wiederherstellung erhalten bleiben. Es wird empfohlen, den Klon vom übergeordneten Volume zu trennen, um das infizierte übergeordnete Volume vom sauberen Klon zu isolieren.

  • Einzeldatei SnapRestore: Stellt einzelne Dateien aus Snapshots wieder her. Jede Datei kann aus einem anderen Snapshot stammen. Dies ist sinnvoll, wenn die Anzahl der betroffenen Dateien relativ gering ist.

  • Datenkopie aus dem .snapshot Verzeichnis: Kopiert Daten vom Snapshot-Mountpunkt mithilfe standardmäßiger Dateikopiervorgänge auf ein neues Volume. Bei dieser Methode bleiben das Original-Volume und die Snapshots für die Analyse erhalten.

  • Hybridansatz: Das Volume wird zuerst mithilfe von SnapRestore auf den nächstgelegenen sauberen Snapshot zurückgesetzt, dann werden alle verbleibenden beschädigten Dateien einzeln aus einem anderen Snapshot oder externem Backup wiederhergestellt.

Einschränkungen und Überlegungen zur Wiederherstellung

  • In ONTAP 9.15.1 und früher werden ARP-Snapshots sofort gelöscht, wenn Sie clear-suspect ausführen. Dies gilt unabhängig davon, ob die Aktivität als Fehlalarm oder als tatsächlicher Angriff markiert wird. Wenn volume snapshot restore verwendet werden soll, muss die Wiederherstellung vor dem Löschen verdächtiger Ereignisse abgeschlossen werden.

  • Das Freigeben der ARP-Snapshot-Sperre ist nur erforderlich, wenn volume snapshot restore zur Wiederherstellung aus einem früheren Snapshot verwendet wird. Dies ist nicht erforderlich für FlexClone, Einzeldatei SnapRestore, Datenkopiervorgänge oder ähnliche Methoden.

  • Wenn Sie ein ARP-geschütztes Volume aus einem Snapshot wiederherstellen, während es an einer SnapMirror asynchronen Beziehung teilnimmt, sollten nach der Wiederherstellung alle Spiegelkopien manuell aktualisiert werden. Andernfalls können Spiegelkopien unbrauchbar werden und müssen möglicherweise gelöscht und neu erstellt werden.

  • ARP (9.10.1 bis 9.15.1) unterstützt weder SnapMirror synchron noch SnapMirror active sync. Dies sind ausschließlich ARP/AI-Funktionen (ONTAP 9.19.1 und später).

Wiederherstellung nach einem Systemangriff

Für die Wiederherstellung von Volume-Snapshots wählen Sie je nach Snapshot-Quelle und Situation einen dieser Abläufe:

Wiederherstellung vom aktuellsten ARP-Snapshot

Wählen Sie diesen Ablauf, wenn Sie die Wiederherstellung sicher vom aktuellsten ARP-Snapshot durchführen können, da dies der aktuellste für die Wiederherstellung verfügbare Snapshot ist.

System Manager
  1. Wählen Sie Storage > Volumes, dann das Volume und Snapshot Copies.

  2. Wählen Sie Symbol für Menüoptionen neben dem zuletzt gespeicherten ARP-Snapshot (Anti_ransomware_backup aus, den Sie wiederherstellen möchten, und wählen Sie dann Wiederherstellen.

  3. Nach Abschluss der Wiederherstellung "Zurück zum Antwortablauf" können verdächtige Dateien gelöscht werden.

CLI
  1. Snapshots in einem Volume auflisten:

    volume snapshot show -vserver <svm> -volume <volume>
  2. Den Inhalt eines Volumes aus einem Snapshot wiederherstellen:

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  3. Nach Abschluss der Wiederherstellung "Zurück zum Antwortablauf" können verdächtige Dateien gelöscht werden.

Wiederherstellung aus einem früheren Snapshot

Wählen Sie diesen Ablauf, wenn Sie einen früheren Snapshot wiederherstellen möchten. Die Sperre des aktuellsten ARP-Snapshots ist aufzuheben, bevor eine Wiederherstellung aus dem früheren Snapshot erfolgt.

Wichtig

In ONTAP 9.15.1 und früheren Versionen führt das Löschen des vermuteten Ereignisses dazu, dass ARP-Snapshots sofort gelöscht werden. In diesem Ablauf erfolgt die Wiederherstellung absichtlich aus einem früheren Snapshot (nicht dem ARP-Snapshot), daher ist das vorherige Löschen erforderlich, um die Sperre aufzuheben. Wenn Daten aus dem ARP-Snapshot benötigt werden, sollte stattdessen der Wiederherstellung vom aktuellsten ARP-Snapshot Ablauf verwendet werden.

System Manager
  1. Die Sperre für den aktuellsten ARP-Snapshot aufheben:

    1. Speicher > Volumes auswählen.

    2. Sicherheit und dann Verdächtige Dateitypen anzeigen auswählen.

    3. Die Dateien werden als „Potenzieller Ransomware-Angriff“ markiert.

    4. Wählen Sie Aktualisieren und Verdächtige Dateitypen löschen.

  2. Wählen Sie Storage > Volumes, dann das Volume und Snapshot Copies.

  3. Wählen Sie Symbol für Menüoptionen neben dem früheren Snapshot, den Sie wiederherstellen möchten, und wählen Sie dann Wiederherstellen.

CLI
  1. Den Angriff als potenzielle Ransomware (-false-positive false markieren und verdächtige Dateien löschen, um die Sperre aufzuheben:

    Wichtig Dadurch werden ARP Snapshots in ONTAP 9.15.1 und früher sofort gelöscht. Dieser Befehl sollte nur ausgeführt werden, wenn eine Wiederherstellung von einem früheren (nicht-ARP) Snapshot beabsichtigt ist und der ARP Snapshot nicht benötigt wird.
    security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false
  2. Snapshots in einem Volume auflisten:

    volume snapshot show -vserver <svm> -volume <volume>

    Das folgende Beispiel zeigt die Momentaufnahme in vol1:

    clus1::> volume snapshot show -vserver vs1 -volume vol1
    
    Vserver Volume Snapshot                State    Size  Total% Used%
    ------- ------ ---------- ----------- ------   -----  ------ -----
    vs1	    vol1   hourly.2013-01-25_0005  valid   224KB     0%    0%
                   daily.2013-01-25_0010   valid   92KB      0%    0%
                   hourly.2013-01-25_0105  valid   228KB     0%    0%
                   hourly.2013-01-25_0205  valid   236KB     0%    0%
                   hourly.2013-01-25_0305  valid   244KB     0%    0%
                   hourly.2013-01-25_0405  valid   244KB     0%    0%
                   hourly.2013-01-25_0505  valid   244KB     0%    0%
    
    7 entries were displayed.
  3. Den Inhalt eines Volumes aus einem Snapshot wiederherstellen:

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>

    Das folgende Beispiel stellt den Inhalt von vol1 wieder her:

    cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010

Wiederherstellung, wenn kein Angriff erkannt wird

Wenn kein Angriff festgestellt wird, wird zuerst der aktuellste ARP-Snapshot und anschließend ein früherer Snapshot wiederhergestellt.

System Manager
  1. Wählen Sie Storage > Volumes, dann das Volume und Snapshot Copies.

  2. Wählen Sie Symbol für Menüoptionen und wählen Sie dann den aktuellsten Anti_ransomware_backup Snapshot aus.

  3. Wiederherstellen auswählen.

  4. Kehren Sie zum Menü Snapshot Copies zurück und wählen Sie dann den früheren Snapshot aus, den Sie verwenden möchten.

  5. Wiederherstellen auswählen.

CLI
  1. Zuerst vom aktuellsten ARP-Snapshot wiederherstellen:

    1. Snapshots in einem Volume auflisten:

      volume snapshot show -vserver <svm> -volume <volume>
    2. Den Inhalt eines Volumes aus einem Snapshot wiederherstellen:

      volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  2. Wählen Sie den früheren Snapshot aus, den Sie verwenden möchten, und wiederholen Sie die Wiederherstellung.

Weitere Informationen zu volume snapshot finden sich in der "ONTAP-Befehlsreferenz".