Recupera datos tras un ataque de ransomware con ONTAP ARP/AI
La protección autónoma contra ransomware con IA (ARP/AI) crea instantáneas para proteger contra amenazas de ransomware. Puedes usar las instantáneas de ARP/AI u otra instantánea de tu volumen para restaurar datos.
|
|
Si utilizas ONTAP 9.15.1 o una versión anterior, consulta "Recupera datos tras un ataque de ransomware con ARP". |
Dependiendo de la posible situación de ataque, restaurarás los datos de una de estas maneras:
-
Restaurar a partir de la instantánea más reciente de ARP/AI: Utiliza la instantánea ARP/AI más reciente disponible cuando tengas confianza en su integridad.
-
Restaurar desde una instantánea anterior: Libera el bloqueo de la instantánea ARP/AI más reciente y luego restaura desde una instantánea anterior.
-
Restaurar cuando no se reporte ningún ataque: Primero restaura desde la instantánea ARP/AI más reciente y luego completa una restauración posterior desde la instantánea que elijas.
ARP/AI crea instantáneas con uno de los siguientes nombres como prefijo:
-
Anti_ransomware_periodic_backup: Se utiliza en ONTAP 9.17.1 y versiones posteriores para las instantáneas creadas a intervalos regulares de 4 horas. Por ejemplo,Anti_ransomware_periodic_backup.2025-06-01_1248. -
Anti_ransomware_attack_backup: Se utiliza en ONTAP 9.17.1 y versiones posteriores para las instantáneas creadas en respuesta a anomalías. Estas instantáneas tienen un periodo de retención predeterminado de 10 días. Por ejemplo,Anti_ransomware_attack_backup.2025-08-25_1248. -
Anti_ransomware_backup: Se utiliza en ONTAP 9.16.1 y versiones anteriores para las instantáneas creadas en respuesta a anomalías. Por ejemplo,Anti_ransomware_backup.2022-12-20_1248.
-
Si respondes a un aviso de actividad anormal, "primero debes categorizarlo como un posible ataque de ransomware" antes de proceder con la restauración de datos.
-
Elige un método de restauración y revisa restricciones de recuperación antes de completar un procedimiento de restauración.
Elige un método de recuperación
En función del grado de corrupción de los datos y de tus requisitos operativos, elige uno de estos métodos de recuperación o una combinación de ellos.
-
Restauración de instantánea de volumen: Restablece todo el volumen a una instantánea seleccionada (ARP/AI o programada). Este es el método más rápido pero elimina todas las instantáneas creadas después del punto de restauración.
-
FlexClone a partir de una instantánea limpia: Crea un volumen clónico a partir de la instantánea seleccionada, conservando el volumen original y todas sus instantáneas para análisis forenses o recuperación adicional. Se recomienda dividir el clon del volumen primario para aislar el volumen primario infectado del clon limpio.
-
SnapRestore de un solo archivo: restaura archivos individuales a partir de instantáneas. Cada archivo puede recuperarse de una instantánea diferente. Esto resulta práctico cuando el número de archivos afectados es relativamente pequeño.
Más información sobre "restaurar un único archivo a partir de una instantánea".
-
Copia de datos desde el directorio
.snapshot: Copia datos desde el punto de montaje de la instantánea a un nuevo volumen utilizando operaciones estándar de copia de archivos. Este método conserva el volumen original y las instantáneas para su análisis. -
Enfoque híbrido: El volumen se retrocede primero a la instantánea limpia más cercana utilizando SnapRestore, luego los archivos dañados restantes se restauran individualmente desde otra instantánea o backup externo.
Limitaciones y consideraciones relativas a la recuperación
-
Para ONTAP 9.16.1 y versiones posteriores: Borra primero el evento sospechoso (en "Responda a actividades anormales") y luego realiza la restauración. Después de borrar, las instantáneas ARP/AI se conservan según cómo clasifiques la actividad. A partir de ONTAP 9.17.1, los valores predeterminados son 7 días (ataque real) o 24 horas (falso positivo). En ONTAP 9.16.1, los valores predeterminados son 5 días (ataque real) o 48 horas (falso positivo). La opción clear-suspect deja de estar disponible después de una restauración de volumen, así que tienes que borrar antes de restaurar.
-
Liberar el bloqueo de la instantánea ARP/AI solo es necesario cuando usas
volume snapshot restorepara restaurar desde una instantánea anterior. No es necesario para FlexClone, SnapRestore de un solo archivo, operaciones de copia de datos ni métodos similares. -
En el caso de los volúmenes SAN en los que el ataque se detecta únicamente mediante análisis de entropía, solo se conservan durante un periodo prolongado (10 días por defecto, configurable) la instantánea creada justo antes de la línea temporal del ataque y la instantánea del ataque. El resto de instantáneas periódicas siguen las reglas de retención normales. Esto es diferente de los volúmenes NAS, donde todas las instantáneas creadas antes de la línea temporal del ataque se conservan hasta que el administrador realiza una acción de limpiar sospechosos.
-
Si el volumen forma parte de una relación SAN sincrónica SnapMirror o de sincronización activa SnapMirror en ONTAP 9.19.1 y planeas una restauración a nivel de volumen, pon en estado de inactividad (quiesce) o "romper la relación antes de restaurar" y luego vuelve a establecer la protección después de la restauración.
-
Si restauras un volumen protegido por ARP/AI a partir de una instantánea mientras forma parte de una relación de SnapMirror, actualiza manualmente todas las copias espejo después de la restauración. De lo contrario, las copias espejo pueden quedar inutilizables y podrías tener que eliminarlas y volver a crearlas.
Para obtener información completa sobre el comportamiento de la interoperabilidad de SnapMirror y ARP/AI, consulta "SnapMirror y la interoperabilidad de ARP/AI".
Restaurar después de un ataque al sistema
Para las restauraciones de instantáneas de volumen, elige uno de estos flujos según el origen de la instantánea y la situación:
Restaurar a partir de la instantánea más reciente de ARP/AI
Elige este procedimiento cuando puedas restaurar con total seguridad a partir de la instantánea más reciente de ARP/AI, que es la instantánea más actualizada disponible para la recuperación.
-
Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.
-
Antes de ejecutar una restauración de volumen, "borrar archivos sospechosos".
Una vez que eliminas los archivos sospechosos, la instantánea de ARP/AI se conserva durante 7 días (por defecto). Si necesitas más tiempo para la recuperación de datos, "ajustar la configuración de las instantáneas de ARP/AI" para aumentar el tiempo de retención. Cuando termines toda la recuperación de datos, puedes reducir el tiempo de retención. -
Selecciona
junto a la instantánea ARP/AI más reciente (Anti_ransomware) que quieres restaurar y luego selecciona Restaurar.
-
Enumere las snapshots en un volumen:
volume snapshot show -vserver <svm> -volume <volume> -
Antes de ejecutar
volume snapshot restore, "borrar archivos sospechosos". -
Restaure el contenido de un volumen a partir de una copia de Snapshot:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
Restaurar desde una instantánea anterior
Elige este procedimiento cuando quieras restaurar a partir de una instantánea anterior. Libera el bloqueo de la instantánea ARP/AI más reciente antes de restaurar a partir de la instantánea anterior.
-
Libera el bloqueo de la instantánea ARP/AI más reciente:
-
Seleccione almacenamiento > volúmenes.
-
Seleccione Seguridad y luego Ver tipos de archivos sospechosos.
-
Marque los archivos como «posible ataque de ransomware».
-
Selecciona Actualizar y borrar tipos de archivos sospechosos.
-
-
Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.
-
Selecciona
junto a la instantánea anterior que quieres restaurar y luego selecciona Restaurar.
-
Marca el ataque como posible ransomware (
-false-positive falsey elimina los archivos sospechosos para desbloquear el sistema:security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false -
Enumere las snapshots en un volumen:
volume snapshot show -vserver <svm> -volume <volume>El siguiente ejemplo muestra la snapshot en
vol1:clus1::> volume snapshot show -vserver vs1 -volume vol1 Vserver Volume Snapshot State Size Total% Used% ------- ------ ---------- ----------- ------ ----- ------ ----- vs1 vol1 hourly.2013-01-25_0005 valid 224KB 0% 0% daily.2013-01-25_0010 valid 92KB 0% 0% hourly.2013-01-25_0105 valid 228KB 0% 0% hourly.2013-01-25_0205 valid 236KB 0% 0% hourly.2013-01-25_0305 valid 244KB 0% 0% hourly.2013-01-25_0405 valid 244KB 0% 0% hourly.2013-01-25_0505 valid 244KB 0% 0% 7 entries were displayed. -
Restaure el contenido de un volumen a partir de una copia de Snapshot:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>El siguiente ejemplo restaura el contenido de
vol1:cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010
Restaurar cuando no se identifica ningún ataque
Cuando no se identifica ningún ataque, primero restaura desde la instantánea ARP/AI más reciente y luego restaura desde una instantánea anterior.
-
Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.
-
Selecciona
y luego elige la instantánea más reciente Anti_ransomware. -
Seleccione Restaurar.
-
Vuelve al menú Copias de instantáneas y luego elige la instantánea anterior que quieras usar.
-
Seleccione Restaurar.
-
Restaura primero desde la instantánea más reciente de ARP/AI:
-
Enumere las snapshots en un volumen:
volume snapshot show -vserver <svm> -volume <volume> -
Restaure el contenido de un volumen a partir de una copia de Snapshot:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
-
-
Selecciona la instantánea anterior que quieres usar y repite la restauración.
Obtenga más información sobre volume snapshot en el "Referencia de comandos del ONTAP".