Recupera datos tras un ataque de ransomware con ONTAP ARP
La Protección autónoma contra ransomware (ARP) crea instantáneas para proteger contra las amenazas de ransomware en los volúmenes NAS. Puedes usar las instantáneas de ARP u otra instantánea de tu volumen para restaurar datos.
|
|
Si utilizas ONTAP 9.16.1 o una versión posterior, consulta "Recupera datos tras un ataque de ransomware con ARP/AI". |
Dependiendo de la posible situación de ataque, restaurarás los datos de una de estas maneras:
-
Restaurar desde la instantánea ARP más reciente: Utiliza la instantánea ARP más reciente disponible cuando tengas confianza en su integridad.
-
Restaurar desde una instantánea anterior: Libera el bloqueo de la instantánea ARP más reciente y luego restaura desde una instantánea anterior.
-
Restaurar cuando no se reporte ningún ataque: Primero restaura desde la instantánea ARP más reciente, luego completa una restauración posterior desde la instantánea que elijas.
ARP crea instantáneas con el nombre Anti_ransomware_backup al principio. Por ejemplo, Anti_ransomware_backup.2022-12-20_1248.
-
Si respondes a un aviso de actividad anormal, "Debes clasificarlo como un posible ataque de ransomware" antes de proceder con la restauración de datos.
-
Elige un método de restauración y revisa restricciones de recuperación antes de completar un procedimiento de restauración.
Elige un método de recuperación
En función del grado de corrupción de los datos y de tus requisitos operativos, elige uno de estos métodos de recuperación o una combinación de ellos.
-
Restauración de instantáneas de volumen: retrocede todo el volumen a una instantánea seleccionada (ARP o programada). Este es el método más rápido pero elimina todas las instantáneas creadas después del punto de restauración.
Para ONTAP 9.15.1 y versiones anteriores: las instantáneas ARP se eliminan inmediatamente cuando ejecutas clear-suspect. Debes completar la restauración de la instantánea del volumen antes de borrar. Consulta "Entiende el comportamiento de las instantáneas al borrar un evento sospechoso". -
FlexClone a partir de una instantánea limpia: Crea un volumen clónico a partir de la instantánea seleccionada, conservando el volumen original y todas sus instantáneas para análisis forenses o recuperación adicional. Se recomienda dividir el clon del volumen primario para aislar el volumen primario infectado del clon limpio.
-
SnapRestore de un solo archivo: restaura archivos individuales a partir de instantáneas. Cada archivo puede recuperarse de una instantánea diferente. Esto resulta práctico cuando el número de archivos afectados es relativamente pequeño.
Más información sobre "restaurar un único archivo a partir de una instantánea".
-
Copia de datos desde el directorio
.snapshot: Copia datos desde el punto de montaje de la instantánea a un nuevo volumen utilizando operaciones estándar de copia de archivos. Este método conserva el volumen original y las instantáneas para su análisis. -
Enfoque híbrido: El volumen se retrocede primero a la instantánea limpia más cercana utilizando SnapRestore, luego los archivos dañados restantes se restauran individualmente desde otra instantánea o backup externo.
Limitaciones y consideraciones relativas a la recuperación
-
En ONTAP 9.15.1 y versiones anteriores, las instantáneas ARP se eliminan de inmediato cuando ejecutas
clear-suspect. Esto se aplica sin importar si marcas la actividad como un falso positivo o como un ataque real. Si planeas usarvolume snapshot restore, debes completar la restauración antes de borrar los eventos sospechosos. -
Liberar el bloqueo de la instantánea ARP solo es necesario cuando usas
volume snapshot restorepara restaurar desde una instantánea anterior. No es necesario para FlexClone, SnapRestore de un solo archivo, operaciones de copia de datos ni métodos similares. -
Si restauras un volumen protegido por ARP a partir de una instantánea mientras forma parte de una relación asíncrona de SnapMirror, actualiza manualmente todas las copias espejo tras la restauración. De lo contrario, las copias espejo podrían quedar inutilizables y podría ser necesario eliminarlas y volver a crearlas.
-
ARP (9.10.1 a 9.15.1) no admite SnapMirror síncrono ni SnapMirror active sync. Estas son funciones exclusivas de ARP/AI (ONTAP 9.19.1 y versiones posteriores).
Restaurar después de un ataque al sistema
Para las restauraciones de instantáneas de volumen, elige uno de estos flujos según el origen de la instantánea y la situación:
Restaurar desde la instantánea ARP más reciente
Elige este flujo cuando puedas restaurar con confianza a partir de la instantánea ARP más reciente, que es la instantánea más actualizada disponible para la recuperación.
-
Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.
-
Selecciona
junto a la instantánea de ARP más reciente (Anti_ransomware_backup) que quieres restaurar y luego selecciona Restaurar. -
Una vez finalizada la restauración, "Volver al flujo de respuesta" para eliminar los archivos sospechosos.
-
Enumere las snapshots en un volumen:
volume snapshot show -vserver <svm> -volume <volume> -
Restaure el contenido de un volumen a partir de una copia de Snapshot:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot> -
Una vez finalizada la restauración, "Volver al flujo de respuesta" para eliminar los archivos sospechosos.
Restaurar desde una instantánea anterior
Elige este procedimiento cuando quieras restaurar a partir de una instantánea anterior. Libera el bloqueo de la instantánea ARP más reciente antes de restaurar a partir de la instantánea anterior.
|
|
En ONTAP 9.15.1 y versiones anteriores, al borrar el evento sospechoso se eliminan inmediatamente las instantáneas ARP. En este flujo, estás restaurando intencionadamente desde una instantánea anterior (no la instantánea ARP), así que primero tienes que borrar para liberar el bloqueo. Si necesitas datos de la instantánea ARP, usa el flujo Restaurar desde la instantánea ARP más reciente en su lugar. |
-
Libera el bloqueo de la instantánea ARP más reciente:
-
Seleccione almacenamiento > volúmenes.
-
Seleccione Seguridad y luego Ver tipos de archivos sospechosos.
-
Marque los archivos como «posible ataque de ransomware».
-
Selecciona Actualizar y borrar tipos de archivos sospechosos.
-
-
Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.
-
Selecciona
junto a la instantánea anterior que quieres restaurar y luego selecciona Restaurar.
-
Marca el ataque como posible ransomware (
-false-positive falsey elimina los archivos sospechosos para desbloquear el sistema:Esto elimina inmediatamente las instantáneas ARP en ONTAP 9.15.1 y versiones anteriores. Ejecuta este comando únicamente cuando tengas intención de restaurar desde una instantánea anterior (que no sea ARP) y no necesites la instantánea ARP. security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false -
Enumere las snapshots en un volumen:
volume snapshot show -vserver <svm> -volume <volume>El siguiente ejemplo muestra la snapshot en
vol1:clus1::> volume snapshot show -vserver vs1 -volume vol1 Vserver Volume Snapshot State Size Total% Used% ------- ------ ---------- ----------- ------ ----- ------ ----- vs1 vol1 hourly.2013-01-25_0005 valid 224KB 0% 0% daily.2013-01-25_0010 valid 92KB 0% 0% hourly.2013-01-25_0105 valid 228KB 0% 0% hourly.2013-01-25_0205 valid 236KB 0% 0% hourly.2013-01-25_0305 valid 244KB 0% 0% hourly.2013-01-25_0405 valid 244KB 0% 0% hourly.2013-01-25_0505 valid 244KB 0% 0% 7 entries were displayed. -
Restaure el contenido de un volumen a partir de una copia de Snapshot:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>El siguiente ejemplo restaura el contenido de
vol1:cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010
Restaurar cuando no se identifica ningún ataque
Cuando no se identifica ningún ataque, primero restaura desde la instantánea ARP más reciente y luego restaura desde una instantánea anterior.
-
Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.
-
Selecciona
y luego elige la instantánea más reciente Anti_ransomware_backup. -
Seleccione Restaurar.
-
Vuelve al menú Copias de instantáneas y luego elige la instantánea anterior que quieras usar.
-
Seleccione Restaurar.
-
Restaura primero a partir de la instantánea ARP más reciente:
-
Enumere las snapshots en un volumen:
volume snapshot show -vserver <svm> -volume <volume> -
Restaure el contenido de un volumen a partir de una copia de Snapshot:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
-
-
Selecciona la instantánea anterior que quieres usar y repite la restauración.
Obtenga más información sobre volume snapshot en el "Referencia de comandos del ONTAP".