Conoce ONTAP ARP/AI (ONTAP 9.16.1 y versiones posteriores)
A partir de ONTAP 9.16.1, la Protección Autónoma contra Ransomware utiliza un modelo de aprendizaje automático preentrenado (ARP/AI) para detectar formas de ransomware en constante evolución en entornos NAS y SAN. ARP/AI ofrece protección activa inmediata sin periodo de aprendizaje y admite actualizaciones de seguridad automáticas independientes de las versiones de ONTAP.
ARP/AI se diferencia del modelo ARP anterior utilizado en ONTAP 9.10.1 a 9.15.1, que requería un periodo de aprendizaje antes de la protección activa. Para una comparación lado a lado de las funciones, consulta "la comparación de las funciones ARP/AI y ARP heredadas".
Cómo funciona ARP/AI
El modelo de aprendizaje automático de ARP/AI se ha entrenado previamente con un amplio conjunto de datos de archivos, tanto antes como después de un ataque simulado de ransomware. Este entrenamiento, que requiere un gran consumo de recursos, se realiza fuera de ONTAP usando conjuntos de datos de investigación forense de código abierto. Los datos de los clientes no se usan en ningún momento a lo largo de toda la canalización de modelado. El modelo preentrenado se incluye en la caja con ONTAP y no es accesible ni modificable a través de la CLI de ONTAP ni de la API de REST de ONTAP.
ARP/AI ofrece protección activa inmediata en los siguientes tipos de volúmenes compatibles:
-
Volúmenes NAS FlexVol con ONTAP 9.16.1 y versiones posteriores
-
Volúmenes NAS FlexGroup con ONTAP 9.18.1 y versiones posteriores
-
Volúmenes SAN FlexVol con ONTAP 9.17.1 y versiones posteriores (activos de inmediato, incluso durante el "período de evaluación")
|
|
Para conocer el comportamiento específico de la actualización, como las transiciones desde versiones anteriores de la funcionalidad ARP, consulta "Aspectos a tener en cuenta al actualizar los clústeres existentes". |
Para mantener una protección actualizada frente a las últimas amenazas de ransomware, ARP/AI ofrece actualizaciones automáticas frecuentes que se realizan al margen de los ciclos habituales de actualización y lanzamiento de ONTAP. Si tienes "actualizaciones automáticas activadas", también puedes recibir actualizaciones de seguridad automáticas para ARP/AI después de seleccionar actualizaciones automáticas para los archivos de seguridad. También puedes "realizar estas actualizaciones manualmente" y controlar cuándo ocurren.
A partir de ONTAP 9.16,1, las actualizaciones de seguridad para ARP/AI están disponibles con System Manager, además de las actualizaciones del sistema y del firmware.
Qué detecta ARP/AI
ARP/AI identifica los datos entrantes como cifrados o en texto sin cifrar y utiliza un modelo de aprendizaje automático preentrenado que evalúa simultáneamente múltiples señales basadas en la entropía y patrones de comportamiento de archivos para detectar actividad de ransomware en tiempo real.
ARP/AI detecta la propagación de la mayoría de los ataques de ransomware después de que solo se cifre un pequeño número de archivos, responde automáticamente para proteger los datos y te avisa de que se está produciendo un posible ataque.
|
|
Ningún sistema de detección de ransomware puede garantizar una seguridad total. ARP/AI ofrece una capa adicional de defensa si el software antivirus no detecta una intrusión. |
Opciones de habilitación para ARP/AI
ARP/AI ofrece opciones flexibles de activación a nivel de clúster, SVM y volumen.
A partir de ONTAP 9.18.1, ARP/AI está habilitado de forma predeterminada en todos los volúmenes nuevos de los sistemas AFF serie A, AFF serie C, ASA y ASA r2. Esta habilitación automática predeterminada no se aplica a "volúmenes o configuraciones no compatibles". Puedes "activar manualmente ARP/AI en los volúmenes existentes".
Puedes "activar o desactivar la habilitación predeterminada" en cualquier momento después de la implementación.
|
|
Para conocer el comportamiento específico de la activación de la actualización, incluidos el periodo de gracia y los requisitos de versión de SnapMirror, consulta "Aspectos a tener en cuenta al actualizar los clústeres existentes". |
Si desactivaste la activación automática por defecto a nivel de clúster, también puedes elegir "activar manualmente ARP/AI de forma predeterminada en todos los volúmenes nuevos" a nivel de SVM. Para ONTAP 9.17.1 y versiones anteriores, esta es la única manera de configurar ARP/AI para que se habilite por defecto en los nuevos volúmenes.
A partir de ONTAP 9.18.1, puedes habilitar manualmente ARP/AI en todos los volúmenes existentes desde el nivel del clúster (selecciona Cluster > Security y
en la sección Anti-ransomware, luego selecciona Enable on all existing volumes).
Para habilitar ARP/AI en un volumen concreto, consulta "Habilita ARP/AI en un volumen".
Modos de protección ARP/AI
ARP/AI protege los volúmenes de forma inmediata sin un periodo de aprendizaje. Las siguientes tablas describen cómo funciona la protección según el tipo de volumen.
Volúmenes NAS
| Modo | Descripción | Tipos y versiones de volúmenes |
|---|---|---|
Evaluación |
Se lleva a cabo un periodo de evaluación de entre dos y cuatro semanas para determinar el comportamiento de cifrado de referencia, mientras que ARP/AI proporciona protección activa inmediata durante dicho periodo. La detección y las alertas pueden ocurrir mientras se establecen los umbrales de referencia. Puedes determinar si el periodo de evaluación ha finalizado ejecutando el comando |
Volúmenes NAS FlexVol que contienen discos virtuales de hipervisor detectados por ONTAP con ONTAP 9.17.1P5 y versiones posteriores |
Activo |
ARP/AI supervisa la actividad de la carga de trabajo y responde automáticamente si detecta un comportamiento anómalo que indica un ataque de ransomware. Puedes actuar ante una alerta para proteger tus datos, o puedes marcar la alerta como un falso positivo. Marcar una alerta como falso positivo actualiza el modelo de detección. Si la alerta se activa por un comportamiento anómalo de archivos y la marcas como falso positivo, no recibirás una alerta la próxima vez que se observe ese patrón. |
|
Volúmenes SAN
| Modo | Descripción | Tipos y versiones de volúmenes |
|---|---|---|
Evaluación |
Se realiza un período de evaluación de dos a cuatro semanas para determinar el comportamiento de cifrado de referencia, mientras que ARP/AI proporciona protección activa inmediata para los volúmenes SAN durante el período de evaluación. La detección y las alertas pueden producirse mientras se establecen los umbrales de referencia. Puedes determinar si el período de evaluación ha finalizado ejecutando la siguiente fórmula: |
Volúmenes SAN FlexVol con ONTAP 9.17.1 y versiones posteriores |
Activo |
Después del periodo de evaluación, puedes determinar si la protección ARP/AI SAN está activa ejecutando el comando |
Volúmenes SAN FlexVol con ONTAP 9.17.1 y versiones posteriores |
Evaluación de amenazas
ARP/AI evalúa la probabilidad de amenaza de forma continua a medida que los datos se escriben en el almacenamiento. Cuando el modelo de aprendizaje automático determina que una actividad se ajusta al perfil de un ransomware, ONTAP genera una notificación EMS con un nivel de amenaza moderado, invitándote a evaluar la amenaza. ARP/AI no utiliza un nivel de amenaza bajo; todas las detecciones se notifican con un nivel moderado.
Puedes ver información sobre amenazas moderadas en la sección Eventos de System Manager o con el comando security anti-ransomware volume show. Obtén más información sobre security anti-ransomware volume show en el "Referencia de comandos del ONTAP".
Para obtener más información, consulta "Responda a actividades anormales".
Instantáneas ARP/AI
ARP/AI crea una instantánea cuando se detectan los primeros indicios de un ataque. A continuación, se lleva a cabo un análisis para confirmar o descartar el posible ataque. Porque ARP/AI también genera instantáneas a intervalos regulares de 4 horas, la presencia de estas instantáneas no debe considerarse una anomalía. Si se confirma un ataque, la probabilidad de ataque se establece en Moderate y se genera una notificación de ataque.
La siguiente tabla resume el comportamiento de las instantáneas ARP/AI.
| Función | Modelo ARP/AI (ONTAP 9.16.1 y versiones posteriores) |
|---|---|
Desencadenante de creación |
Se crea una instantánea "periódica" o "de ataque" según el tipo de disparador. |
Convención de nombres prefijados |
Copia de seguridad periódica anti-ransomware |
Comportamiento de eliminación |
La instantánea ARP/AI está bloqueada y no puede ser eliminada por el administrador |
Número máximo de instantáneas |
|
Periodo de conservación |
Las instantáneas normalmente se conservan durante 12 horas.
|
Acción claramente sospechosa |
Los administradores pueden realizar una acción de sospecha clara que establece la retención en función de la confirmación:
|
Tiempo de expiración |
Se establece un tiempo de expiración para todas las instantáneas |
SnapMirror synchronous y active sync
A partir de ONTAP 9.19.1, las instantáneas ARP/AI creadas para volúmenes que participan en relaciones de SnapMirror síncronas o de sincronización activa de SnapMirror siguen estas reglas adicionales:
-
Las instantáneas ARP/AI se crean y se conservan en el volumen principal.
-
Las instantáneas ARP/AI no se replican en el secundario como parte de SnapMirror síncrono o SnapMirror active sync. Necesitas "volver a activar ARP/AI" en el volumen de recuperación después de la conmutación por error.
|
|
La restauración a nivel de volumen (volume snapshot restore en volúmenes SAN de SnapMirror synchronous o SnapMirror active sync podría requerir que temporalmente pongas en pausa o rompas la relación de SnapMirror synchronous o SnapMirror active sync. En muchos casos, puedes evitar romper SnapMirror synchronous o SnapMirror active sync usando operaciones de restauración con FlexClone o restauración a nivel de archivo desde ARP/AI u otras snapshots en el volumen primario.
|
Responder a un ataque y evaluarlo
ARP/AI crea instantáneas bloqueadas cuando se detectan los primeros indicios de un ataque. Deberás confirmar si el ataque es real o se trata de un falso positivo. Las instantáneas bloqueadas no se pueden eliminar por los medios habituales. Sin embargo, si más adelante decides marcar el ataque como falso positivo, ONTAP elimina la copia bloqueada.
Recupere los datos después de un ataque
Si confirmas el ataque, el volumen se puede restaurar utilizando la instantánea ARP/AI. Puedes recuperar los archivos afectados de instantáneas seleccionadas en lugar de revertir todo el volumen.
Verificación de varios administradores
A partir de ONTAP 9.13.1, se recomienda habilitar la verificación de múltiples administradores (MAV) para que se requieran dos o más usuarios administradores autenticados para la configuración de ARP/AI. Para más información, consulta "Habilite la verificación multiadministradora".