Skip to main content
NetApp Ransomware Resilience
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Realice un simulacro de preparación para ataques de ransomware en NetApp Ransomware Resilience

Colaboradores netapp-ahibbard amgrissino

Realiza un simulacro de preparación ante un ataque de ransomware en NetApp Ransomware Resilience para poner a prueba tu preparación ante un ataque real de ransomware. Con el simulacro de preparación, Ransomware Resilience simula un ataque sobre una nueva carga de trabajo de prueba, lo que te permite investigar el ataque simulado y realizar una recuperación sin afectar tus datos de producción. El simulacro de preparación te ayuda a familiarizarte con las notificaciones de alerta y a prepararte para la respuesta y la recuperación. Puedes ejecutar el simulacro con la frecuencia que necesites.

Puede ejecutar simulacros de preparación en cargas de trabajo NFS y CIFS (SMB).

Cómo funcionan los simulacros de preparación

Ransomware Resilience admite tres tipos de simulacros: "restauración limpia", "recuperación personalizada" y "recuperación tras una filtración de datos". Los simulacros de restauración limpia y recuperación personalizada simulan ataques basados en cifrado (entropía) y se diferencian en el método de recuperación que ofrecen. Los simulacros de recuperación tras una filtración de datos simulan la exfiltración con patrones de lectura inusuales en tus datos.

Al configurar un simulacro de preparación, Ransomware Resilience crea un volumen de prueba, aplica la protección contra ransomware con una política de instantáneas al volumen, valida la conectividad, monta el volumen, copia los datos de referencia, desmonta el volumen y crea una instantánea de referencia.

Cuando inicias el simulacro, Ransomware Resilience monta el volumen y luego simula un ataque de ransomware. Si el simulacro de preparación es para una recuperación personalizada o una restauración limpia, los datos de referencia del volumen de prueba se reemplazan por extensiones de archivo conocidas por ser ransomware y archivos cifrados o modificados por entropía. Para un simulacro de recuperación tras una filtración de datos, los archivos no se reemplazan; en su lugar, Ransomware Resilience imita a un atacante que lee y exfiltra datos de manera sistemática. Sin importar el tipo de simulacro, Ransomware Resilience luego activa una alerta y verifica que la alerta se haya generado correctamente.

Al ejecutar el simulacro, puedes poner a prueba tu respuesta ante las alertas y, si lo deseas, seguir paso a paso el proceso de recuperación sin afectar los datos reales.

Configurar un simulacro de preparación para un ataque de ransomware

Rol de consola requerido Para realizar esta tarea, necesitas el rol de "Súper administrador" o Ransomware Resilience admin. "Obtenga información sobre las funciones de resiliencia ante ransomware para la NetApp Console".

Pasos
  1. En Ransomware Resilience, seleccione Configuración.

  2. En la pestaña «Simulacro de preparación», selecciona Configure.

  3. Selecciona el tipo de simulacro de preparación.

    • Recuperación personalizada: Responde a un ataque de cifrado (entropía) con un "restauración personalizada" donde configuras el punto de recuperación.

    • Restauración limpia: Responde a un ataque de cifrado (entropía) con un proceso de "restauración limpia" recuperación, que te guía hacia puntos de recuperación optimizados.

    • Recuperación tras una filtración de datos: Debes haber configurado "un agente de actividad del usuario" antes de poder habilitar este tipo de simulacro.

  4. Selecciona el entorno en el que se creará el simulacro de preparación.

    1. Selecciona el agente de consola y System.

    2. Después de elegir el Sistema, elige la Storage VM de la lista que aparece por defecto.

    3. Introduce un nombre para la nueva carga de trabajo de prueba. La carga de trabajo de prueba tendrá el prefijo "rps_test_".

    4. Si el simulacro de preparación es para la recuperación tras una filtración de datos, selecciona el User activity agent para el entorno del simulacro.

      Captura de pantalla de las opciones de configuración del simulacro de preparación.

  5. Seleccione Guardar.

Consejo Puede editar la configuración del simulacro de preparación más tarde utilizando la página Configuración.

Iniciar un simulacro de preparación

Después de configurar el simulacro de preparación, puede iniciarlo.

Rol de consola requerido Para realizar esta tarea, necesitas el rol de "Súper administrador" o Ransomware Resilience admin. "Obtenga información sobre las funciones de resiliencia ante ransomware para la NetApp Console".

Pasos
  1. Para iniciar el ejercicio:

    • Desde el panel de control de NetApp Ransomware Resilience, selecciona el botón Run readiness drill en la esquina superior derecha.

      Página del panel que muestra el botón de simulacro de preparación para la ejecución

    • O bien, ve a Configuración. En el mosaico Readiness drill, selecciona Iniciar.

Nota No puedes editar la configuración del simulacro de preparación mientras el simulacro está en ejecución. Para modificar el simulacro de preparación, selecciona Restablecer y luego edita el simulacro.

Responder a una alerta de simulacro de preparación

Pon a prueba tu preparación respondiendo a una alerta de simulacro de preparación.

Rol de consola requerido Para realizar esta tarea, necesitas el rol de "Súper administrador" o Ransomware Resilience admin. "Obtenga información sobre las funciones de resiliencia ante ransomware para la NetApp Console".

Pasos
  1. En el menú Resiliencia ante ransomware, seleccione Alertas.

    La consola muestra la página Alertas. En la columna ID de alerta, verá "Simulacro de preparación" junto al ID.

    Página de alertas que muestra la alerta de simulacro de preparación

  2. Selecciona la alerta con la indicación «Simulacro de preparación».

    Página de detalles de alertas que muestra la alerta del simulacro de preparación

  3. Revisar los incidentes de alerta.

  4. Seleccione un incidente de alerta.

    Página de incidentes que muestra la alerta de simulacro de preparación

Al analizar el incidente, ten en cuenta lo siguiente:

  • La gravedad potencial del ataque.

    Si la gravedad indica que se sospecha que un usuario ha realizado una actividad maliciosa, revise el nombre del usuario. También puedes"bloquear al usuario."

  • Actividad de los archivos frente a las tasas previstas. Esto incluye la velocidad de lectura/escritura, la creación de archivos, el cambio de nombre de archivos y la eliminación.

  • La lista de archivos afectados. Fíjate en las extensiones que podrían estar provocando el ataque.

  • Determine el impacto y la amplitud del ataque revisando la cantidad de archivos y directorios afectados.

Restaurar la carga de trabajo de prueba

Después de revisar la alerta del simulacro de preparación, restaure la carga de trabajo de prueba si es necesario.

Rol de consola requerido Para realizar esta tarea, necesitas el rol de "Súper administrador" o Ransomware Resilience admin. "Obtenga información sobre las funciones de resiliencia ante ransomware para la NetApp Console".

Pasos
  1. Regresar a la página de detalles de alerta.

  2. Si la carga de trabajo de prueba debe restaurarse, selecciona Marcar restauración necesaria y luego vuelve a seleccionar ese botón en el cuadro de diálogo de confirmación.

  3. En el menú Resiliencia ante ransomware, seleccione Recuperación.

  4. Selecciona la carga de trabajo de prueba marcada con la etiqueta "Readiness drill" que quieras restaurar.

  5. Seleccione Restaurar.

  6. Sigue las instrucciones para el estilo de recuperación que hayas configurado:

Cambia el estado de alerta después del simulacro de preparación

Después de revisar la alerta del simulacro de preparación y restaurar la carga de trabajo, cambie el estado de la alerta si es necesario.

Rol de consola obligatorio Administrador de la organización, administrador de carpetas o proyectos, o administrador de NetApp Ransomware Resilience. "Obtenga información sobre los roles de acceso a la consola para todos los servicios".

Pasos
  1. Regresar a la página de detalles de alerta.

  2. Seleccione la alerta nuevamente.

  3. Indica el estado seleccionando Editar junto al estado. Cambia el estado a uno de los siguientes:

    • Descartado: si sospecha que la actividad no es un ataque de ransomware, cambie el estado a Descartado.

      Importante Después de descartar un ataque, no puedes volver a cambiarlo. Si descartas una carga de trabajo, todas las copias instantáneas tomadas automáticamente en respuesta al posible ataque de ransomware se eliminarán de forma permanente. Si descartas la alerta, el simulacro de preparación se considera completo.
    • Resuelto: El incidente ha sido mitigado.

Revisar los informes sobre el simulacro de preparación

Una vez finalizado el simulacro de preparación, puedes generar y guardar un informe sobre el simulacro. El informe del simulacro es un archivo JSON que recoge información como la política de detección, el tipo de alerta y la marca de tiempo, los detalles del ataque y el estado de recuperación.

Rol de consola requerido Para realizar esta tarea, necesitas el rol "Súper administrador", Ransomware Resilience admin o Ransomware Resilience viewer. "Obtenga información sobre las funciones de resiliencia ante ransomware para la NetApp Console".

Pasos
  1. En el menú Resiliencia ante ransomware, seleccione Informes.

    Página de informes que muestra el informe del simulacro de preparación

  2. Seleccione Simulacros de preparación y Descargar para descargar el informe del simulacro de preparación.