Skip to main content
NetApp Ransomware Resilience
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Realice un simulacro de preparación para ataques de ransomware en NetApp Ransomware Resilience

Colaboradores netapp-ahibbard amgrissino

Realiza un simulacro de preparación ante un ataque de ransomware en NetApp Ransomware Resilience para poner a prueba tu preparación ante un ataque real de ransomware. Con el simulacro de preparación, Ransomware Resilience simula un ataque sobre una nueva carga de trabajo de prueba, lo que te permite investigar el ataque simulado y realizar una recuperación sin afectar tus datos de producción. El simulacro de preparación te ayuda a familiarizarte con las notificaciones de alerta y a prepararte para la respuesta y la recuperación. Puedes ejecutar el simulacro con la frecuencia que necesites.

Puede ejecutar simulacros de preparación en cargas de trabajo NFS y CIFS (SMB).

Cómo funcionan los simulacros de preparación

Ransomware Resilience admite tres tipos de simulacros: "restauración limpia", "recuperación personalizada" y "recuperación tras una filtración de datos". Los simulacros de restauración limpia y recuperación personalizada simulan ataques basados en cifrado (entropía) y se diferencian en el método de recuperación que ofrecen. Los simulacros de recuperación tras una filtración de datos simulan la exfiltración con patrones de lectura inusuales en tus datos.

Al configurar un simulacro de preparación, Ransomware Resilience crea un volumen de prueba, aplica la protección contra ransomware con una política de instantáneas al volumen, valida la conectividad, monta el volumen, copia los datos de referencia, desmonta el volumen y crea una instantánea de referencia.

Cuando inicias el simulacro, Ransomware Resilience monta el volumen y luego simula un ataque de ransomware. Si el simulacro de preparación es para una recuperación personalizada o una restauración limpia, los datos de referencia del volumen de prueba se reemplazan por extensiones de archivo conocidas por ser ransomware y archivos cifrados o modificados por entropía. Para un simulacro de recuperación tras una filtración de datos, los archivos no se reemplazan; en su lugar, Ransomware Resilience imita a un atacante que lee y exfiltra datos de manera sistemática. Sin importar el tipo de simulacro, Ransomware Resilience luego activa una alerta y verifica que la alerta se haya generado correctamente.

Al ejecutar el simulacro, puedes poner a prueba tu respuesta ante las alertas y, si lo deseas, seguir paso a paso el proceso de recuperación sin afectar los datos reales.

Configurar un simulacro de preparación para un ataque de ransomware

Antes de ejecutar una simulación, debes configurar el simulacro de preparación. Debes crear el simulacro de preparación para un tipo específico de ataque de ransomware. Ransomware Resilience reconoce cinco tipos de ataques:

Tipo de ataque Descripción

Cifrado (entropía)

Ransomware Resilience reconoce patrones anormales de IOPS, entropía de datos y sufijos de archivos no estándar.

Cifrado (comportamiento del usuario)

Ransomware Resilience identifica la actividad anómala de lectura, escritura y cambio de nombre de archivos realizada por un usuario específico.

Violación de datos

Ransomware Resilience detecta patrones anómalos de acceso a archivos de lectura realizados por un usuario específico.

Destrucción de datos

Ransomware Resilience descubre el borrado masivo de archivos por parte de un usuario específico.

Comportamiento sospechoso de usuario

Ransomware Resilience identifica comportamientos anómalos más allá del ámbito de la violación de datos, la destrucción de datos o el cifrado.

Nota Debes configurar "detección de actividad del usuario" para detectar el cifrado (comportamiento de usuario), la filtración de datos, la destrucción de datos y los ataques de comportamiento sospechoso de usuario.

Rol de consola requerido Para realizar esta tarea, necesitas el rol de "Súper administrador" o Ransomware Resilience admin. "Obtenga información sobre las funciones de resiliencia ante ransomware para la NetApp Console".

Antes de empezar
  • Para configurar un simulacro de preparación para cualquier tipo de ataque de ransomware que no sea de cifrado (entropía), debes haber configurado "detección de actividad del usuario".

  • Al crear un simulacro de preparación para una carga de trabajo CIFS, debes introducir las credenciales de usuario. Deberías crear un usuario de prueba dedicado, que no sea de producción, para los simulacros de preparación, especialmente cuando pruebes tipos de ataque relacionados con la actividad de los usuarios (es decir, fuga de datos). Si usas un usuario real de producción y ese usuario tiene un comportamiento sospechoso en otros volúmenes de producción, esas alertas podrían aparecer en el simulacro de preparación en vez de generar una alerta real.

Pasos
  1. En Ransomware Resilience, seleccione Configuración.

  2. En la ficha «Simulacro de preparación» de la página «Configuración», selecciona Configurar.

    Configura la página de simulacros de preparación

  3. Selecciona el tipo de ataque de ransomware.

  4. Selecciona el entorno en el que se creará el simulacro de preparación.

    1. Selecciona el Console agent y el Primary system.

    2. Después de elegir el sistema principal, elige la Storage VM de la lista que aparece por defecto.

    3. Si la máquina virtual de almacenamiento utiliza el protocolo CIFS, introduce las credenciales de Active Directory. Si lo deseas, puedes introducir el dominio de Active Directory; debes introducir el nombre de usuario y la contraseña. Te recomendamos que introduzcas las credenciales de un usuario dedicado a pruebas.

    4. Introduce un nombre para la nueva carga de trabajo de prueba. La carga de trabajo de prueba llevará al principio rps_test_.

    5. Si el simulacro de preparación es para un tipo de ataque de actividad del usuario, selecciona el User activity agent para el entorno del simulacro.

  5. Seleccione Guardar.

Consejo Puedes modificar la configuración del simulacro de preparación más adelante desde la página de Configuración.

Iniciar un simulacro de preparación

Después de configurar el simulacro de preparación, puede iniciarlo.

Rol de consola requerido Para realizar esta tarea, necesitas el rol de "Súper administrador" o Ransomware Resilience admin. "Obtenga información sobre las funciones de resiliencia ante ransomware para la NetApp Console".

Pasos
  1. En Ransomware Resilience, seleccione Configuración.

  2. En la página de configuración, selecciona Start.

Nota No puedes editar la configuración del simulacro de preparación mientras el simulacro está en ejecución. Para modificar el simulacro de preparación, selecciona Restablecer y luego edita el simulacro.

Responder a una alerta de simulacro de preparación

Pon a prueba tu preparación respondiendo a una alerta de simulacro de preparación.

Rol de consola requerido Para realizar esta tarea, necesitas el rol de "Súper administrador" o Ransomware Resilience admin. "Obtenga información sobre las funciones de resiliencia ante ransomware para la NetApp Console".

Pasos
  1. En el menú Resiliencia ante ransomware, seleccione Alertas.

  2. Selecciona la alerta que indique «Simulacro de preparación». Aparece una lista de alertas de incidentes en la página de detalles de alertas.

    Página de detalles de alertas que muestra la alerta del simulacro de preparación

  3. Revisar los incidentes de alerta.

  4. Seleccione un incidente de alerta.

    Página de incidentes que muestra la alerta de simulacro de preparación

Al analizar el incidente, ten en cuenta lo siguiente:

  • La gravedad potencial del ataque.

    Si la gravedad indica que se sospecha que un usuario ha realizado una actividad maliciosa, revise el nombre del usuario. También puedes"bloquear al usuario."

  • Revisa la actividad de los archivos y los procesos sospechosos:

    • Mira los datos detectados entrantes en comparación con los datos esperados.

    • Mira la tasa de creación de archivos que se detecta en comparación con la tasa esperada.

    • Mira la tasa de cambio de nombre de archivos que se detecta en comparación con la tasa esperada.

    • Mira la tasa de eliminación en comparación con la tasa esperada.

  • Echa un vistazo a la lista de archivos afectados. Fíjate en las extensiones que podrían estar provocando el ataque.

  • Determine el impacto y la amplitud del ataque revisando la cantidad de archivos y directorios afectados.

Restaurar la carga de trabajo de prueba

Después de revisar la alerta del simulacro de preparación, restaure la carga de trabajo de prueba si es necesario.

Rol de consola requerido Para realizar esta tarea, necesitas el rol de "Súper administrador" o Ransomware Resilience admin. "Obtenga información sobre las funciones de resiliencia ante ransomware para la NetApp Console".

Pasos
  1. Regresar a la página de detalles de alerta.

  2. Si la carga de trabajo de prueba debe restaurarse, selecciona Marcar restauración necesaria y luego vuelve a seleccionar ese botón en el cuadro de diálogo de confirmación.

  3. En el menú Resiliencia ante ransomware, seleccione Recuperación.

  4. Selecciona la carga de trabajo de prueba marcada con la etiqueta "Readiness drill" que quieras restaurar.

  5. Seleccione Restaurar.

  6. Sigue las instrucciones para el estilo de recuperación que hayas configurado:

Cambia el estado de alerta después del simulacro de preparación

Después de revisar la alerta del simulacro de preparación y restaurar la carga de trabajo, cambie el estado de la alerta si es necesario.

Rol de consola obligatorio Administrador de la organización, administrador de carpetas o proyectos, o administrador de NetApp Ransomware Resilience. "Obtenga información sobre los roles de acceso a la consola para todos los servicios".

Pasos
  1. Regresar a la página de detalles de alerta.

  2. Seleccione la alerta nuevamente.

  3. Indica el estado seleccionando Editar junto al estado. Cambia el estado a uno de los siguientes:

    • Descartado: si sospecha que la actividad no es un ataque de ransomware, cambie el estado a Descartado.

      Importante Después de descartar un ataque, no puedes volver a cambiarlo. Si descartas una carga de trabajo, todas las copias instantáneas tomadas automáticamente en respuesta al posible ataque de ransomware se eliminarán de forma permanente. Si descartas la alerta, el simulacro de preparación se considera completo.
    • Resuelto: El incidente ha sido mitigado.

Revisar los informes sobre el simulacro de preparación

Una vez finalizado el simulacro de preparación, puedes generar y guardar un informe sobre el simulacro. El informe del simulacro es un archivo JSON que recoge información como la política de detección, el tipo de alerta y la marca de tiempo, los detalles del ataque y el estado de recuperación.

Rol de consola requerido Para realizar esta tarea, necesitas el rol "Súper administrador", Ransomware Resilience admin o Ransomware Resilience viewer. "Obtenga información sobre las funciones de resiliencia ante ransomware para la NetApp Console".

Pasos
  1. En el menú Resiliencia ante ransomware, seleccione Informes.

    Página de informes que muestra el informe del simulacro de preparación

  2. Seleccione Simulacros de preparación y Descargar para descargar el informe del simulacro de preparación.