Verfügbarkeit der ONTAP-Funktion „Autonomous Ransomware Protection“ nach Version
Funktionserweiterungen für den autonomen Ransomware-Schutz in den verschiedenen ONTAP Versionen werden erläutert.
ONTAP 9.19.1
-
"SnapMirror synchron und SnapMirror active sync Unterstützung": ARP/AI unterstützt jetzt Volumes in SnapMirror synchronen und SnapMirror active sync Beziehungen. ARP/AI läuft auf dem aktiven, lesen/schreiben primären Volume in der Beziehung, erstellt ausschließlich primäre ARP/AI Snapshots und bietet eine auf maschinellem Lernen basierende Ransomware-Erkennung.
-
SnapMirror synchron (NAS und SAN): Unterstützt auf FAS, AFF A-Series, AFF C-Series und AFX Systemen.
-
SnapMirror active sync (SAN): Unterstützt auf AFF A-series, AFF C-series und ASA r2 Systemen.
-
-
"Anzeige der Arbeitslastmerkmale im System Manager entfernt": Der System Manager zeigt die Workload-Charakteristika des autonomen Ransomware-Schutzes mit KI (ARP/AI), einschließlich Basis- und Spitzenstatistiken, nicht mehr an. Spitzenaktivität wird häufig fälschlicherweise als Ransomware-Angriff oder als Grund für eine manuelle Anpassung interpretiert, daher wurden diese Informationen entfernt. Das Verhalten und die Erkennung von ARP/AI bleiben unverändert, und Spitzenstatistiken sind weiterhin über ONTAP CLI und REST API Optionen für eine erweiterte Analyse verfügbar.
ONTAP 9.18.1
-
"Automatische Standardaktivierung von ARP/AI": ARP/AI ist standardmäßig automatisch auf allen neuen Volumes für AFF A-Series und AFF C-Series, ASA und ASA r2-Systemen aktiviert. Nach dem Upgrade auf ONTAP 9.18.1 gibt es eine 12-stündige Übergangsfrist, in der Sie "Von der standardmäßigen Aktivierung abmelden" können. Wenn Sie nicht widersprechen, wird ARP/AI nach Ablauf der Übergangsfrist automatisch für alle neuen Volumes aktiviert, die danach erstellt werden.
-
"ARP/KI FlexGroup Parität": FlexGroup Volumes bieten nun Parität mit FlexVol Volumes für ARP/AI-Unterstützung auf lokalen ONTAP Plattformen (AFF und FAS) und virtuellen ONTAP Bereitstellungen (Cloud Volumes ONTAP und ONTAP Select). Ab ONTAP 9.18.1 verwenden FlexGroup Volumes standardmäßig das ARP/AI-Modell.
ONTAP 9.17.1
-
"SAN Blockgeräteunterstützung": ARP/AI unterstützt SAN-Volumes mit verschlüsselungsbasierter Anomalieerkennung, wodurch erweiterte Ransomware-Schutzfunktionen für Block-Level-Workloads eingeführt werden. Unterstützte Volumes umfassen solche mit LUNs (Block-Storage) und NVMe-Namespaces. ARP/AI erkennt außerdem NAS-Volumes, die VMware vSphere Hypervisor-virtuelle Festplatten enthalten.
-
"System Manager Ransomware-Überwachung auf SAN ausgeweitet": Der System Manager zeigt nun neben NAS-Volumes auch den ARP-Status, Details zu Entropiespitzen und Bedrohungswarnungen für SAN-Volumes an und bietet so eine einheitliche Sicht auf den Ransomware-Schutz über alle Speichertypen hinweg.
-
"Evaluierungszeitraum für Blockgeräte": SAN-Workloads durchlaufen eine zwei- bis vierwöchige Evaluierungsphase, in der ARP/AI das grundlegende Verschlüsselungsverhalten festlegt. Erkennung und Warnungen erfolgen bereits während der Festlegung der Basisschwellenwerte durch ARP/AI und gewährleisten so einen sofortigen aktiven Schutz während dieser Evaluierungsphase.
-
"Konfigurierbare Erkennungsschwellenwerte für SAN-Volumes": Nachdem im Rahmen der Evaluierungsphase ein Basis-Verschlüsselungsschwellenwert für ein SAN-Volume festgelegt wurde, kann der Schwellenwert geändert werden, um die Erkennung an spezifische Workload-Merkmale anzupassen.
-
"Entropie-Statistiken für SAN-Volumes": Neue CLI-Befehle bieten Einblick in Verschlüsselungsstatistiken auf Volume-Ebene für SAN-Workloads, sodass Histogramme des Verschlüsselungsprozentsatzes und aktuelle Ereignisse mit hoher Verschlüsselung angezeigt werden können, um die Untersuchung von Bedrohungen zu unterstützen.
-
"Aktualisierte ARP-Snapshot-Benennung": Die ARP Snapshot-Namenskonvention unterscheidet nun zwischen periodischen automatischen Backups (benannt
Anti_ransomware_periodic_backup.YYYY-MM-DD_HHMM) und Snapshots, die als Reaktion auf erkannte Angriffe erstellt werden (benanntAnti_ransomware_attack_backup.YYYY-MM-DD_HHMM). -
"Hypervisor-Unterstützung": ARP/AI unterstützt NAS-Volumes mit VMware vSphere virtuellen Festplatten. Ab ONTAP 9.17.1 P5 unterstützt ARP/AI auch Hyper-V, KVM und OpenStack Hypervisoren.
ONTAP 9.16.1
-
"Einführung des ARP/AI-Modells": Ein neues KI-basiertes Erkennungsmodell ersetzt das bisherige ARP-Modell für FlexVol Volumes. ARP/KI macht die Lernphase überflüssig. Aktiver Schutz beginnt unmittelbar nach der Aktivierung und bietet schnelleren Schutz vor Ransomware.
-
"Unbegrenzte Dateierweiterungserkennung": ARP/AI beseitigt die Beschränkung auf 4.000 eindeutige Dateierweiterungen, die beim früheren ARP-Modell galt, sodass Arbeitslasten mit vielen Dateitypen besser geschützt sind.
-
"Automatische Sicherheitspaket-Updates": NetApp stellt ARP/AI-Sicherheitsupdates außerhalb des regulären ONTAP Release-Zyklus bereit. Wenn Ihr Cluster für automatische System- und Firmware-Updates registriert ist, erfolgt eine automatische Benachrichtigung, sobald ARP/AI-Sicherheitsupdates verfügbar sind. Auch eine automatische Installation dieser Updates kann konfiguriert werden, um einen kontinuierlichen Schutz vor den neuesten Bedrohungen sicherzustellen.
ONTAP 9.14.1
-
"Anpassbare Warnmeldungen": Der autonome Ransomware-Schutz kann so konfiguriert werden, dass Benachrichtigungen empfangen werden, wenn eine neue Dateierweiterung erkannt wird oder wenn ein ARP-Snapshot erstellt wird. Dadurch erfolgt eine frühere Warnung vor möglichen Ransomware-Ereignissen und eine schnellere Reaktion auf Bedrohungen wird ermöglicht.
ONTAP 9.13.1
-
"FlexGroup Volume-Unterstützung": Der ARP-Schutz ist jetzt auch für FlexGroup Volumes verfügbar und erweitert den Ransomware-Schutz über herkömmliche FlexVol Volumes hinaus auf groß angelegte, massiv skalierbare Speicherumgebungen.
-
"Automatischer Übergang vom Lern- in den aktiven Modus": ARP ermittelt automatisch das optimale Lernintervall und wechselt vom Lernmodus in den aktiven Modus, was vor der traditionellen 30-Tage-Empfehlung erfolgen kann. Diese Automatisierung reduziert manuelle Schritte und beschleunigt den vollständigen Schutz.
-
"Integration der Multi-Admin-Verifizierung": Die Multi-Admin-Verifizierung (MAV) kann nun auch Autonomous Ransomware Protection Operationen schützen, sodass sensible ARP-Aktionen die Genehmigung mehrerer Administratoren erfordern, bevor sie ausgeführt werden.
ONTAP 9.12.1
-
"SnapMirror Interoperabilität": ARP unterstützt nun Volumes, die durch SnapMirror asynchrone Beziehungen geschützt sind, was einen Ransomware-Schutz für replizierte Daten ermöglicht. Die Unterstützung erstreckt sich auch auf SVMs, die durch SnapMirror (SVM-Disaster Recovery) geschützt sind, sowie auf SVMs, bei denen die SVM Datenmobilität aktiviert ist.
ONTAP 9.11.1
-
"Verbesserter Erkennungsalgorithmus": ONTAP erweitert den ARP-Erkennungsalgorithmus, um zusätzliche Malware-Bedrohungen zu erkennen, wodurch die Genauigkeit und der Umfang der Ransomware-Bedrohungserkennung verbessert werden.
-
"Modifizierbare Angriffserkennungsparameter": Die ARP-Erkennungsschwellenwerte für Dateierweiterungen, Entropie und IOPS können angepasst werden, um das Erkennungsverhalten auf spezifische Workload-Merkmale abzustimmen. Standardmäßig wird ARP ausgelöst, wenn innerhalb kurzer Zeit 20 oder mehr unbekannte Dateierweiterungen auftreten.
-
"Konfigurierbare Snapshot-Aufbewahrung": Einstellungen für automatisch generierte ARP Snapshots, einschließlich maximaler Snapshot-Anzahl und Aufbewahrungsverhalten.
-
"Lizenzaktualisierung": Ein neuer
Anti_ransomwareLizenzschlüssel aktiviert Autonomous Ransomware Protection. Systeme, die von ONTAP 9.10.1 aktualisiert werden, funktionieren weiterhin mit dem vorherigen Lizenzschlüssel, der die gleiche Funktionalität bietet.
ONTAP 9.10.1
-
"Erste Version des autonomen Ransomware-Schutzes": Der autonome Ransomware-Schutz nutzt die Analyse der Arbeitslast in NAS-Umgebungen, um auf ungewöhnliche Aktivitäten hinzuweisen, die auf einen Ransomware-Angriff hindeuten könnten. Unterstützt auf NAS (NFS und SMB) FlexVol Volumes mit ONTAP 9.10.1 und höher. ARP arbeitet zunächst im Lernmodus, analysiert Systemmetriken zur Entwicklung eines Warnprofils und wechselt dann in den aktiven Erkennungsmodus für die Echtzeitüberwachung und Reaktion auf Ransomware-Bedrohungen.