Conoce ONTAP ARP (ONTAP 9.10.1 a 9.15.1)
En ONTAP 9.10.1 hasta 9.15.1, Autonomous Ransomware Protection (ARP) supervisa los entornos NAS usando un periodo de aprendizaje para establecer líneas base de comportamiento antes de pasar a la detección activa de ransomware. ARP analiza la entropía de los datos, los cambios en las extensiones de los archivos y los patrones de IOPS de los archivos para identificar posibles ataques de ransomware. Para los volúmenes FlexGroup, el modelo ARP original también se aplica hasta ONTAP 9.17.1.
|
|
El modelo ARP original no recibió nuevas mejoras funcionales después de ONTAP 9.14.1. Si estás ejecutando ONTAP 9.16.1 o una versión posterior en volúmenes FlexVol, consulta "Aprende sobre ARP/IA". FlexGroup volumes usan el modelo ARP original hasta ONTAP 9.17.1 y son compatibles con ARP/AI a partir de ONTAP 9.18.1. |
Lo que ARP detecta
ARP identifica los datos entrantes como cifrados o en texto sin cifrar y utiliza las siguientes señales discretas para detectar la actividad del ransomware:
-
Entropía: una evaluación del carácter aleatorio de los datos de un archivo (solo NAS)
-
Tipos de extensión de archivo: Una extensión de archivo que no se ajusta a los tipos de extensión esperados (solo NAS)
-
IOPS de archivos: un aumento repentino de la actividad anómala en los volúmenes con cifrado de datos (solo NAS; ONTAP 9.11.1 y versiones posteriores)
ARP detecta la propagación de la mayoría de los ataques de ransomware después de que solo se cifra una pequeña cantidad de archivos, responde automáticamente para proteger los datos y le alerta de que está ocurriendo un ataque sospechoso.
|
|
Ningún sistema de detección de ransomware puede garantizar una seguridad completa. ARP proporciona una capa adicional de defensa si el software antivirus no detecta una intrusión. |
Opciones de habilitación para ARP
ARP se habilita manualmente por volumen o se configura de forma predeterminada en los nuevos volúmenes a nivel de SVM.
-
Para habilitar ARP de forma predeterminada en todos los volúmenes nuevos de un SVM, consulta "Activar ARP por defecto en nuevos volúmenes".
-
Para habilitar ARP en un volumen concreto, consulta "Habilita ARP en un volumen".
Modos de protección ARP
ARP comienza en modo de aprendizaje para establecer una referencia de comportamiento antes de pasar a la detección activa.
Volúmenes NAS
La siguiente tabla resume los modos ARP para entornos NAS.
| Modo | Descripción | Tipos y versiones de volúmenes | ||
|---|---|---|---|---|
Aprendiendo |
Al habilitar ARP, este se configura automáticamente en modo de aprendizaje. En el modo de aprendizaje, el sistema ONTAP elabora un perfil de alertas basado en las áreas analíticas: entropía, tipos de extensión de archivo e IOPS de archivos. Se recomienda dejar ARP en modo de aprendizaje durante 30 días. A partir de ONTAP 9.13.1, ARP determina automáticamente el intervalo de aprendizaje óptimo y automatiza el cambio, que podría ocurrir antes de los 30 días. Para versiones anteriores a ONTAP 9.13.1, puede realizar el cambio manualmente.
|
|
||
Activo |
Tras el periodo de aprendizaje, ARP supervisa la actividad de la carga de trabajo y responde automáticamente si detecta un comportamiento anómalo. Si se marca una extensión de archivo como anómala, debes evaluar la alerta. Puedes actuar ante la alerta para proteger tus datos, o puedes marcar la alerta como un falso positivo. Marcar una alerta como falso positivo actualiza el perfil de la alerta. Por ejemplo, si la alerta se activa por una nueva extensión de archivo y marcas la alerta como falso positivo, no recibirás una alerta la próxima vez que se observe esa extensión de archivo. |
|
Evaluación de amenazas
ARP evalúa la probabilidad de amenaza utilizando dos niveles:
-
Bajo: La detección más temprana de una anomalía en el volumen (por ejemplo, se observa una nueva extensión de archivo en el volumen). Este nivel de detección solo está disponible en el modelo ARP original.
-
A partir de ONTAP 9.11.1, puedes "Personalizar los parámetros de detección para ARP".
-
-
Moderada: Se detecta una entropía elevada o se observan varios archivos con la misma extensión de archivo nunca vista antes. La amenaza pasa a ser moderada después de que ONTAP ejecute un informe de análisis para determinar si la anomalía coincide con un perfil de ransomware. Cuando la probabilidad de ataque es moderada, ONTAP genera una notificación EMS que te pide evaluar la amenaza.
ONTAP no envía alertas sobre amenazas de bajo nivel; sin embargo, a partir de ONTAP 9.14.1, puedes "modificar la configuración de alerta predeterminada". Para más información, consulta "Responda a actividades anormales".
Puedes ver información sobre amenazas moderadas en la sección Eventos de System Manager o con el comando security anti-ransomware volume show. Los eventos de amenazas bajas también se pueden ver usando el comando security anti-ransomware volume show. Obtén más información sobre security anti-ransomware volume show en el "Referencia de comandos del ONTAP".
Instantáneas de ARP
ARP crea una instantánea cuando se detectan los primeros indicios de un ataque. A continuación, se lleva a cabo un análisis detallado para confirmar o descartar el posible ataque. Dado que las instantáneas ARP se crean de forma proactiva incluso antes de que se confirme plenamente un ataque, su presencia no debe considerarse una anomalía. Si se confirma un probable ataque, la probabilidad de ataque se eleva a Moderate y se genera una notificación de ataque.
A partir de ONTAP 9.11.1, puedes "modificar la configuración de retención de las instantáneas".
La siguiente tabla resume el comportamiento de las instantáneas ARP.
| Función | Modelo ARP original (ONTAP 9.15.1 y versiones anteriores) |
|---|---|
Desencadenante de creación |
El intervalo de creación de instantáneas se basa en el tipo de disparador. |
Convención de nombres prefijados |
Copia de seguridad anti-ransomware |
Comportamiento de eliminación |
La instantánea ARP está bloqueada y el administrador no puede eliminarla |
Número máximo de instantáneas |
|
Periodo de conservación |
|
Acción claramente sospechosa |
Los administradores pueden realizar una acción de «desestimar como sospechoso» para descartar la alerta y liberar las instantáneas bloqueadas. |
Tiempo de expiración |
Ninguno |
Responder a un ataque y evaluarlo
ARP crea instantáneas bloqueadas cuando se detectan los primeros indicios de un ataque. Deberás confirmar si el ataque es real o se trata de un falso positivo. Las instantáneas bloqueadas no se pueden eliminar por los medios habituales. Sin embargo, si más adelante decides marcar el ataque como falso positivo, ONTAP elimina la copia bloqueada.
Recupere los datos después de un ataque
Si confirmas el ataque, el volumen se puede restaurar utilizando la instantánea ARP. Puedes recuperar los archivos afectados de instantáneas seleccionadas en lugar de revertir todo el volumen.
Verificación de varios administradores
A partir de ONTAP 9.13.1, se recomienda habilitar la verificación de múltiples administradores (MAV) para que se requieran dos o más usuarios administradores autenticados para la configuración de ARP. Para obtener más información, consulta "Habilite la verificación multiadministradora".