Skip to main content
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Recupera datos tras un ataque de ransomware con ONTAP ARP

Colaboradores netapp-dbagwell

La Protección autónoma contra ransomware (ARP) crea instantáneas para proteger contra las amenazas de ransomware en los volúmenes NAS. Puedes usar las instantáneas de ARP u otra instantánea de tu volumen para restaurar datos.

Nota Si utilizas ONTAP 9.16.1 o una versión posterior, consulta "Recupera datos tras un ataque de ransomware con ARP/AI".
Acerca de esta tarea

Dependiendo de la posible situación de ataque, restaurarás los datos de una de estas maneras:

ARP crea instantáneas con el nombre Anti_ransomware_backup al principio. Por ejemplo, Anti_ransomware_backup.2022-12-20_1248.

Antes de empezar

Elige un método de recuperación

En función del grado de corrupción de los datos y de tus requisitos operativos, elige uno de estos métodos de recuperación o una combinación de ellos.

  • Restauración de instantáneas de volumen: retrocede todo el volumen a una instantánea seleccionada (ARP o programada). Este es el método más rápido pero elimina todas las instantáneas creadas después del punto de restauración.

    Importante Para ONTAP 9.15.1 y versiones anteriores: las instantáneas ARP se eliminan inmediatamente cuando ejecutas clear-suspect. Debes completar la restauración de la instantánea del volumen antes de borrar. Consulta "Entiende el comportamiento de las instantáneas al borrar un evento sospechoso".
  • FlexClone a partir de una instantánea limpia: Crea un volumen clónico a partir de la instantánea seleccionada, conservando el volumen original y todas sus instantáneas para análisis forenses o recuperación adicional. Se recomienda dividir el clon del volumen primario para aislar el volumen primario infectado del clon limpio.

  • SnapRestore de un solo archivo: restaura archivos individuales a partir de instantáneas. Cada archivo puede recuperarse de una instantánea diferente. Esto resulta práctico cuando el número de archivos afectados es relativamente pequeño.

  • Copia de datos desde el directorio .snapshot: Copia datos desde el punto de montaje de la instantánea a un nuevo volumen utilizando operaciones estándar de copia de archivos. Este método conserva el volumen original y las instantáneas para su análisis.

  • Enfoque híbrido: El volumen se retrocede primero a la instantánea limpia más cercana utilizando SnapRestore, luego los archivos dañados restantes se restauran individualmente desde otra instantánea o backup externo.

Limitaciones y consideraciones relativas a la recuperación

  • En ONTAP 9.15.1 y versiones anteriores, las instantáneas ARP se eliminan de inmediato cuando ejecutas clear-suspect. Esto se aplica sin importar si marcas la actividad como un falso positivo o como un ataque real. Si planeas usar volume snapshot restore, debes completar la restauración antes de borrar los eventos sospechosos.

  • Liberar el bloqueo de la instantánea ARP solo es necesario cuando usas volume snapshot restore para restaurar desde una instantánea anterior. No es necesario para FlexClone, SnapRestore de un solo archivo, operaciones de copia de datos ni métodos similares.

  • Si restauras un volumen protegido por ARP a partir de una instantánea mientras forma parte de una relación asíncrona de SnapMirror, actualiza manualmente todas las copias espejo tras la restauración. De lo contrario, las copias espejo podrían quedar inutilizables y podría ser necesario eliminarlas y volver a crearlas.

  • ARP (9.10.1 a 9.15.1) no admite SnapMirror síncrono ni SnapMirror active sync. Estas son funciones exclusivas de ARP/AI (ONTAP 9.19.1 y versiones posteriores).

Restaurar después de un ataque al sistema

Para las restauraciones de instantáneas de volumen, elige uno de estos flujos según el origen de la instantánea y la situación:

Restaurar desde la instantánea ARP más reciente

Elige este flujo cuando puedas restaurar con confianza a partir de la instantánea ARP más reciente, que es la instantánea más actualizada disponible para la recuperación.

System Manager
  1. Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.

  2. Selecciona Icono de opciones de menú junto a la instantánea de ARP más reciente (Anti_ransomware_backup) que quieres restaurar y luego selecciona Restaurar.

  3. Una vez finalizada la restauración, "Volver al flujo de respuesta" para eliminar los archivos sospechosos.

CLI
  1. Enumere las snapshots en un volumen:

    volume snapshot show -vserver <svm> -volume <volume>
  2. Restaure el contenido de un volumen a partir de una copia de Snapshot:

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  3. Una vez finalizada la restauración, "Volver al flujo de respuesta" para eliminar los archivos sospechosos.

Restaurar desde una instantánea anterior

Elige este procedimiento cuando quieras restaurar a partir de una instantánea anterior. Libera el bloqueo de la instantánea ARP más reciente antes de restaurar a partir de la instantánea anterior.

Importante

En ONTAP 9.15.1 y versiones anteriores, al borrar el evento sospechoso se eliminan inmediatamente las instantáneas ARP. En este flujo, estás restaurando intencionadamente desde una instantánea anterior (no la instantánea ARP), así que primero tienes que borrar para liberar el bloqueo. Si necesitas datos de la instantánea ARP, usa el flujo Restaurar desde la instantánea ARP más reciente en su lugar.

System Manager
  1. Libera el bloqueo de la instantánea ARP más reciente:

    1. Seleccione almacenamiento > volúmenes.

    2. Seleccione Seguridad y luego Ver tipos de archivos sospechosos.

    3. Marque los archivos como «posible ataque de ransomware».

    4. Selecciona Actualizar y borrar tipos de archivos sospechosos.

  2. Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.

  3. Selecciona Icono de opciones de menú junto a la instantánea anterior que quieres restaurar y luego selecciona Restaurar.

CLI
  1. Marca el ataque como posible ransomware (-false-positive false y elimina los archivos sospechosos para desbloquear el sistema:

    Importante Esto elimina inmediatamente las instantáneas ARP en ONTAP 9.15.1 y versiones anteriores. Ejecuta este comando únicamente cuando tengas intención de restaurar desde una instantánea anterior (que no sea ARP) y no necesites la instantánea ARP.
    security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false
  2. Enumere las snapshots en un volumen:

    volume snapshot show -vserver <svm> -volume <volume>

    El siguiente ejemplo muestra la snapshot en vol1:

    clus1::> volume snapshot show -vserver vs1 -volume vol1
    
    Vserver Volume Snapshot                State    Size  Total% Used%
    ------- ------ ---------- ----------- ------   -----  ------ -----
    vs1	    vol1   hourly.2013-01-25_0005  valid   224KB     0%    0%
                   daily.2013-01-25_0010   valid   92KB      0%    0%
                   hourly.2013-01-25_0105  valid   228KB     0%    0%
                   hourly.2013-01-25_0205  valid   236KB     0%    0%
                   hourly.2013-01-25_0305  valid   244KB     0%    0%
                   hourly.2013-01-25_0405  valid   244KB     0%    0%
                   hourly.2013-01-25_0505  valid   244KB     0%    0%
    
    7 entries were displayed.
  3. Restaure el contenido de un volumen a partir de una copia de Snapshot:

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>

    El siguiente ejemplo restaura el contenido de vol1 :

    cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010

Restaurar cuando no se identifica ningún ataque

Cuando no se identifica ningún ataque, primero restaura desde la instantánea ARP más reciente y luego restaura desde una instantánea anterior.

System Manager
  1. Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.

  2. Selecciona Icono de opciones de menú y luego elige la instantánea más reciente Anti_ransomware_backup.

  3. Seleccione Restaurar.

  4. Vuelve al menú Copias de instantáneas y luego elige la instantánea anterior que quieras usar.

  5. Seleccione Restaurar.

CLI
  1. Restaura primero a partir de la instantánea ARP más reciente:

    1. Enumere las snapshots en un volumen:

      volume snapshot show -vserver <svm> -volume <volume>
    2. Restaure el contenido de un volumen a partir de una copia de Snapshot:

      volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  2. Selecciona la instantánea anterior que quieres usar y repite la restauración.

Obtenga más información sobre volume snapshot en el "Referencia de comandos del ONTAP".