Skip to main content
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Proteja sus datos con la protección autónoma contra ransomware de NetApp con IA

Colaboradores netapp-rlithman netapp-sineadd

Protege tus datos con NetApp Autonomous Ransomware Protection with AI (ARP/AI). Supervisa la actividad en entornos NAS (NFS/SMB) y SAN para detectar comportamientos inusuales que puedan indicar un ataque de ransomware. Si se detecta una amenaza, ARP/AI crea automáticamente nuevas instantáneas inmutables para que puedas restaurar tus datos.

Acerca de esta tarea

Utilice ARP/AI para protegerse contra ataques de denegación de servicio donde el atacante retiene los datos hasta que se paga un rescate. ARP/AI ofrece detección de ransomware en tiempo real basada en:

  • Identificación de los datos entrantes como texto cifrado o sin formato.

  • Análisis que detectan:

    • Entropía: una evaluación del carácter aleatorio de los datos de un archivo (utilizada tanto en entornos NAS como SAN)

    • Tipos de extensión de archivo: una extensión que no se ajusta al tipo de extensión habitual (utilizada únicamente en entornos NAS)

    • IOPS de archivos: un aumento repentino de la actividad anómala en los volúmenes con cifrado de datos (utilizado únicamente en entornos NAS)

ARP/AI puede detectar la propagación de la mayoría de los ataques de ransomware después de que solo se cifra una pequeña cantidad de archivos, tomar medidas automáticamente para proteger los datos y alertarlo de que se está produciendo un ataque sospechoso.

La función ARP/AI se actualiza automáticamente según la versión de ONTAP que ejecuta Amazon FSx for NetApp ONTAP, por lo que no es necesario realizar actualizaciones manuales.

Modos de aprendizaje y activos

El comportamiento de ARP/AI depende del protocolo y del tipo de volumen:

  • Volúmenes NAS (NFS/SMB): ARP/AI empieza a funcionar en cuanto lo habilitas. Utiliza un modelo de IA preentrenado para detectar amenazas de ransomware de inmediato.

  • Volúmenes SAN (a partir de ONTAP 9.17.1): ARP/AI ofrece protección inmediata, incluso durante el primer periodo de evaluación. Durante este periodo de entre 2 y 4 semanas, el sistema aprende cuál es la actividad normal de cifrado y establece los umbrales de alerta. Al mismo tiempo, sigue supervisando tus datos, detectando amenazas y enviando alertas.

  • Modo activo: Cuando el modo activo está activado, FSx for ONTAP crea instantáneas ARP/AI para ayudar a proteger tus datos cuando detecta una posible amenaza.

Si el sistema señala una extensión de archivo como inusual, revisa la alerta. Puedes responder a la alerta para proteger tus datos o marcarla como falso positivo si la actividad es esperada.

Cuando marcas una alerta como falso positivo, el sistema actualiza su configuración de alertas. Por ejemplo, si una nueva extensión de archivo activa una alerta y la marcas como falso positivo, no recibirás una alerta la próxima vez que el sistema vea esa extensión de archivo.

Configuraciones no admitidas

Las siguientes configuraciones no admiten el uso de ARP/AI.

  • Volúmenes de NVMe

  • Volúmenes iSCSI con versiones de ONTAP anteriores a 9.17.1

Habilitar ARP/AI para un sistema de archivos o un volumen

Al activar ARP/AI para un sistema de archivos, se protegen automáticamente todos los volúmenes NAS actuales y nuevos (NFS/SMB). A partir de ONTAP 9.17.1, también es compatible con volúmenes SAN (iSCSI). También puedes activar ARP/AI para volúmenes específicos.

Si ARP/AI detecta un ataque real tras su activación, Workload Factory crea automáticamente una política de instantáneas. Esta política puede crear hasta seis instantáneas cada cuatro horas. Cada instantánea permanece bloqueada entre 2 y 5 días.

Antes de empezar

Para habilitar ARP/AI para un sistema de archivos o un volumen, debe asociar un enlace. "Aprenda a asociar un enlace existente o a crear y asociar un nuevo enlace" . Después de asociar el enlace, vuelva a esta operación.

Habilitar ARP/AI para un sistema de archivos
Pasos
  1. Inicie sesión con uno de los "experiencias de consola"botones .

  2. Seleccione el menú El ícono del menú de hamburguesa se utiliza para navegar a cargas de trabajo como almacenamiento, eda, ai, bases de datos, vmware y administración. y luego seleccione Almacenamiento.

  3. En el menú Almacenamiento, seleccione FSx para ONTAP.

  4. Desde FSx for ONTAP, seleccione el menú de acciones del sistema de archivos para habilitar ARP/AI y luego seleccione Administrar.

  5. En Información, seleccione el ícono de lápiz junto a Protección autónoma contra ransomware. El ícono del lápiz aparece junto a la flecha cuando el mouse pasa sobre la fila Protección autónoma contra ransomware.

  6. Desde la página de Protección autónoma contra ransomware con IA (ARP/AI) de NetApp , haga lo siguiente:

    1. Habilitar o deshabilitar la función.

    2. Creación automática de instantáneas: seleccione la cantidad máxima de instantáneas que desea conservar y el intervalo de tiempo entre tomas de instantáneas. El valor predeterminado es 6 instantáneas cada 4 horas.

    3. Instantáneas inmutables: seleccione el período de retención predeterminado en horas y la cantidad máxima de días para conservar las instantáneas inmutables. Habilite esta opción para garantizar que las instantáneas no se puedan eliminar ni modificar hasta que finalice el período de retención especificado.

    4. Detección: Opcionalmente, seleccione cualquiera de los siguientes parámetros para escanear y detectar anomalías automáticamente.

  7. Acepte la sentencia para continuar.

  8. Seleccione Aplicar para guardar los cambios.

Habilitar ARP/AI para un volumen
Pasos
  1. Inicie sesión con uno de los "experiencias de consola"botones .

  2. Seleccione el menú El ícono del menú de hamburguesa se utiliza para navegar a cargas de trabajo como almacenamiento, eda, ai, bases de datos, vmware y administración. y luego seleccione Almacenamiento.

  3. En el menú Almacenamiento, seleccione FSx para ONTAP.

  4. Desde FSx for ONTAP, seleccione el menú de acciones del sistema de archivos para habilitar ARP/AI y luego seleccione Administrar.

  5. Desde la pestaña Volúmenes, seleccione el menú de acciones del volumen para habilitar ARP/AI, luego Acciones de protección de datos y luego Administrar ARP/AI.

  6. En el cuadro de diálogo Administrar ARP/AI, haga lo siguiente:

    1. Habilitar o deshabilitar la función.

    2. Detección: Opcionalmente, seleccione cualquiera de los siguientes parámetros para escanear y detectar anomalías automáticamente.

  7. Acepte la sentencia para continuar.

  8. Seleccione Aplicar para guardar los cambios.

Validar ataques de ransomware

Determina si un ataque es una falsa alarma o un incidente de ransomware genuino.

Pasos
  1. Inicie sesión con uno de los "experiencias de consola"botones .

  2. Seleccione el menú El ícono del menú de hamburguesa se utiliza para navegar a cargas de trabajo como almacenamiento, eda, ai, bases de datos, vmware y administración. y luego seleccione Almacenamiento.

  3. En el menú Almacenamiento, seleccione FSx para ONTAP.

  4. Desde FSx for ONTAP, seleccione el sistema de archivos para validar los ataques de ransomware.

  5. Desde la descripción general del sistema de archivos, seleccione la pestaña Volúmenes.

  6. Seleccione Analizar ataques desde el mosaico de Protección contra ransomware autónoma.

  7. Descargue el informe de eventos de ataque para revisar si algún archivo o carpeta se vio comprometido y luego decidir si se ha producido un ataque.

  8. Si no se produjo ningún ataque, seleccione Falsa alarma para el volumen de la tabla y luego seleccione Cerrar

  9. Si se ha producido un ataque, selecciona Ataque real para el volumen de la tabla. Se abre el cuadro de diálogo Restore compromised volume data. Puede proceder a recupere sus datos inmediatamente o seleccionar Cerrar y volver a completar el proceso de recuperación más tarde.

Recupere los datos después de un ataque de ransomware

Cuando el sistema detecta un posible ataque, crea y bloquea una instantánea del volumen en ese momento.

Si posteriormente se confirma el ataque, puedes restaurar los archivos afectados o todo el volumen desde la instantánea.

Las instantáneas bloqueadas no se pueden eliminar hasta que expire el periodo de retención. Si después se identifica que el ataque fue una falsa alarma, la instantánea bloqueada se elimina.

Dado que el sistema identifica los archivos afectados y el momento del ataque, puedes recuperar únicamente los archivos afectados a partir de las instantáneas disponibles en lugar de restaurar todo el volumen.

Pasos
  1. Inicie sesión con uno de los "experiencias de consola"botones .

  2. Seleccione el menú El ícono del menú de hamburguesa se utiliza para navegar a cargas de trabajo como almacenamiento, eda, ai, bases de datos, vmware y administración. y luego seleccione Almacenamiento.

  3. En el menú Almacenamiento, seleccione FSx para ONTAP.

  4. Desde FSx para ONTAP, seleccione el sistema de archivos para el cual desea recuperar datos.

  5. Desde la descripción general del sistema de archivos, seleccione la pestaña Volúmenes.

  6. Seleccione Analizar ataques desde el mosaico de Protección contra ransomware autónoma.

  7. Si se ha producido un ataque, selecciona Ataque real para el volumen de la tabla.

  8. En el cuadro de diálogo Restore compromised volume data, siga las instrucciones para restaurar en el nivel de archivo o volumen. En la mayoría de los casos, restaurará archivos en lugar de un volumen entero.

  9. Después de completar la restauración, seleccione Cerrar.

Resultado

Se han restaurado los datos en peligro.