Skip to main content
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Recupera datos tras un ataque de ransomware con ONTAP ARP/AI

Colaboradores netapp-dbagwell

La protección autónoma contra ransomware con IA (ARP/AI) crea instantáneas para proteger contra amenazas de ransomware. Puedes usar las instantáneas de ARP/AI u otra instantánea de tu volumen para restaurar datos.

Nota Si utilizas ONTAP 9.15.1 o una versión anterior, consulta "Recupera datos tras un ataque de ransomware con ARP".
Acerca de esta tarea

Dependiendo de la posible situación de ataque, restaurarás los datos de una de estas maneras:

ARP/AI crea instantáneas con uno de los siguientes nombres como prefijo:

  • Anti_ransomware_periodic_backup: Se utiliza en ONTAP 9.17.1 y versiones posteriores para las instantáneas creadas a intervalos regulares de 4 horas. Por ejemplo, Anti_ransomware_periodic_backup.2025-06-01_1248.

  • Anti_ransomware_attack_backup: Se utiliza en ONTAP 9.17.1 y versiones posteriores para las instantáneas creadas en respuesta a anomalías. Estas instantáneas tienen un periodo de retención predeterminado de 10 días. Por ejemplo, Anti_ransomware_attack_backup.2025-08-25_1248.

  • Anti_ransomware_backup: Se utiliza en ONTAP 9.16.1 y versiones anteriores para las instantáneas creadas en respuesta a anomalías. Por ejemplo, Anti_ransomware_backup.2022-12-20_1248.

Antes de empezar

Elige un método de recuperación

En función del grado de corrupción de los datos y de tus requisitos operativos, elige uno de estos métodos de recuperación o una combinación de ellos.

  • Restauración de instantánea de volumen: Restablece todo el volumen a una instantánea seleccionada (ARP/AI o programada). Este es el método más rápido pero elimina todas las instantáneas creadas después del punto de restauración.

  • FlexClone a partir de una instantánea limpia: Crea un volumen clónico a partir de la instantánea seleccionada, conservando el volumen original y todas sus instantáneas para análisis forenses o recuperación adicional. Se recomienda dividir el clon del volumen primario para aislar el volumen primario infectado del clon limpio.

  • SnapRestore de un solo archivo: restaura archivos individuales a partir de instantáneas. Cada archivo puede recuperarse de una instantánea diferente. Esto resulta práctico cuando el número de archivos afectados es relativamente pequeño.

  • Copia de datos desde el directorio .snapshot: Copia datos desde el punto de montaje de la instantánea a un nuevo volumen utilizando operaciones estándar de copia de archivos. Este método conserva el volumen original y las instantáneas para su análisis.

  • Enfoque híbrido: El volumen se retrocede primero a la instantánea limpia más cercana utilizando SnapRestore, luego los archivos dañados restantes se restauran individualmente desde otra instantánea o backup externo.

Limitaciones y consideraciones relativas a la recuperación

  • Para ONTAP 9.16.1 y versiones posteriores: Borra primero el evento sospechoso (en "Responda a actividades anormales") y luego realiza la restauración. Después de borrar, las instantáneas ARP/AI se conservan según cómo clasifiques la actividad. A partir de ONTAP 9.17.1, los valores predeterminados son 7 días (ataque real) o 24 horas (falso positivo). En ONTAP 9.16.1, los valores predeterminados son 5 días (ataque real) o 48 horas (falso positivo). La opción clear-suspect deja de estar disponible después de una restauración de volumen, así que tienes que borrar antes de restaurar.

  • Liberar el bloqueo de la instantánea ARP/AI solo es necesario cuando usas volume snapshot restore para restaurar desde una instantánea anterior. No es necesario para FlexClone, SnapRestore de un solo archivo, operaciones de copia de datos ni métodos similares.

  • En el caso de los volúmenes SAN en los que el ataque se detecta únicamente mediante análisis de entropía, solo se conservan durante un periodo prolongado (10 días por defecto, configurable) la instantánea creada justo antes de la línea temporal del ataque y la instantánea del ataque. El resto de instantáneas periódicas siguen las reglas de retención normales. Esto es diferente de los volúmenes NAS, donde todas las instantáneas creadas antes de la línea temporal del ataque se conservan hasta que el administrador realiza una acción de limpiar sospechosos.

SnapMirror consideraciones
  • Si el volumen forma parte de una relación SAN sincrónica SnapMirror o de sincronización activa SnapMirror en ONTAP 9.19.1 y planeas una restauración a nivel de volumen, pon en estado de inactividad (quiesce) o "romper la relación antes de restaurar" y luego vuelve a establecer la protección después de la restauración.

  • Si restauras un volumen protegido por ARP/AI a partir de una instantánea mientras forma parte de una relación de SnapMirror, actualiza manualmente todas las copias espejo después de la restauración. De lo contrario, las copias espejo pueden quedar inutilizables y podrías tener que eliminarlas y volver a crearlas.

Para obtener información completa sobre el comportamiento de la interoperabilidad de SnapMirror y ARP/AI, consulta "SnapMirror y la interoperabilidad de ARP/AI".

Restaurar después de un ataque al sistema

Para las restauraciones de instantáneas de volumen, elige uno de estos flujos según el origen de la instantánea y la situación:

Restaurar a partir de la instantánea más reciente de ARP/AI

Elige este procedimiento cuando puedas restaurar con total seguridad a partir de la instantánea más reciente de ARP/AI, que es la instantánea más actualizada disponible para la recuperación.

System Manager
  1. Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.

  2. Antes de ejecutar una restauración de volumen, "borrar archivos sospechosos".

    Nota Una vez que eliminas los archivos sospechosos, la instantánea de ARP/AI se conserva durante 7 días (por defecto). Si necesitas más tiempo para la recuperación de datos, "ajustar la configuración de las instantáneas de ARP/AI" para aumentar el tiempo de retención. Cuando termines toda la recuperación de datos, puedes reducir el tiempo de retención.
  3. Selecciona Icono de opciones de menú junto a la instantánea ARP/AI más reciente (Anti_ransomware) que quieres restaurar y luego selecciona Restaurar.

CLI
  1. Enumere las snapshots en un volumen:

    volume snapshot show -vserver <svm> -volume <volume>
  2. Antes de ejecutar volume snapshot restore, "borrar archivos sospechosos".

  3. Restaure el contenido de un volumen a partir de una copia de Snapshot:

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>

Restaurar desde una instantánea anterior

Elige este procedimiento cuando quieras restaurar a partir de una instantánea anterior. Libera el bloqueo de la instantánea ARP/AI más reciente antes de restaurar a partir de la instantánea anterior.

System Manager
  1. Libera el bloqueo de la instantánea ARP/AI más reciente:

    1. Seleccione almacenamiento > volúmenes.

    2. Seleccione Seguridad y luego Ver tipos de archivos sospechosos.

    3. Marque los archivos como «posible ataque de ransomware».

    4. Selecciona Actualizar y borrar tipos de archivos sospechosos.

  2. Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.

  3. Selecciona Icono de opciones de menú junto a la instantánea anterior que quieres restaurar y luego selecciona Restaurar.

CLI
  1. Marca el ataque como posible ransomware (-false-positive false y elimina los archivos sospechosos para desbloquear el sistema:

    security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false
  2. Enumere las snapshots en un volumen:

    volume snapshot show -vserver <svm> -volume <volume>

    El siguiente ejemplo muestra la snapshot en vol1:

    clus1::> volume snapshot show -vserver vs1 -volume vol1
    
    Vserver Volume Snapshot                State    Size  Total% Used%
    ------- ------ ---------- ----------- ------   -----  ------ -----
    vs1	    vol1   hourly.2013-01-25_0005  valid   224KB     0%    0%
                   daily.2013-01-25_0010   valid   92KB      0%    0%
                   hourly.2013-01-25_0105  valid   228KB     0%    0%
                   hourly.2013-01-25_0205  valid   236KB     0%    0%
                   hourly.2013-01-25_0305  valid   244KB     0%    0%
                   hourly.2013-01-25_0405  valid   244KB     0%    0%
                   hourly.2013-01-25_0505  valid   244KB     0%    0%
    
    7 entries were displayed.
  3. Restaure el contenido de un volumen a partir de una copia de Snapshot:

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>

    El siguiente ejemplo restaura el contenido de vol1 :

    cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010

Restaurar cuando no se identifica ningún ataque

Cuando no se identifica ningún ataque, primero restaura desde la instantánea ARP/AI más reciente y luego restaura desde una instantánea anterior.

System Manager
  1. Selecciona Almacenamiento > Volúmenes y, a continuación, selecciona el volumen y Copias instantáneas.

  2. Selecciona Icono de opciones de menú y luego elige la instantánea más reciente Anti_ransomware.

  3. Seleccione Restaurar.

  4. Vuelve al menú Copias de instantáneas y luego elige la instantánea anterior que quieras usar.

  5. Seleccione Restaurar.

CLI
  1. Restaura primero desde la instantánea más reciente de ARP/AI:

    1. Enumere las snapshots en un volumen:

      volume snapshot show -vserver <svm> -volume <volume>
    2. Restaure el contenido de un volumen a partir de una copia de Snapshot:

      volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  2. Selecciona la instantánea anterior que quieres usar y repite la restauración.

Obtenga más información sobre volume snapshot en el "Referencia de comandos del ONTAP".