Skip to main content
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Répondez à la détection d'une alerte par ransomware

Contributeurs

Si la protection contre les ransomwares BlueXP détecte une attaque, une alerte s'affiche dans le tableau de bord de protection contre les ransomwares BlueXP et dans les notifications BlueXP en haut à droite indiquant une attaque potentielle par ransomware. Le service lance également immédiatement la création d'une copie Snapshot. À ce stade, vous devez examiner le risque potentiel dans l'onglet * alertes * de la protection contre les ransomwares BlueXP.

Vous pouvez ignorer les faux positifs ou décider de restaurer vos données immédiatement.

Astuce Si vous décidez de rejeter l'alerte, le service apprendra ce comportement et l'associera aux opérations normales et ne déclenchera plus d'alerte sur un tel comportement.

Pour commencer à restaurer vos données, cochez l'alerte comme étant prête pour la restauration afin que votre administrateur de stockage puisse commencer le processus de restauration.

Chaque alerte peut avoir plusieurs incidents sur des volumes différents avec des États différents. Veillez donc à examiner tous les incidents.

Le service fournit des informations appelées Evidence sur ce qui a provoqué l'émission de l'alerte, telles que :

  • Les extensions de fichier ont été créées ou modifiées

  • La création du fichier s'est produite et a augmenté d'un pourcentage répertorié

  • La suppression du fichier s'est produite et a augmenté d'un pourcentage répertorié

Une alerte est basée sur les types de comportement suivants :

  • Attaque potentielle : une alerte se produit lorsque la protection anti-ransomware autonome détecte une nouvelle extension et que l'occurrence est répétée plus de 20 fois au cours des 24 dernières heures (comportement par défaut).

  • Avertissement : un avertissement se produit en fonction des comportements suivants :

    • La détection d'une nouvelle extension n'a pas été identifiée auparavant et le même comportement ne se répète pas suffisamment de fois pour la déclarer comme une attaque.

    • Une entropie élevée est observée.

    • Les opérations de lecture/écriture/renommage/suppression de fichiers ont généré une augmentation de 100 % de l'activité au-delà de la base de données.

La preuve est basée sur des informations issues de la protection anti-ransomware autonome en ONTAP. Pour plus de détails, reportez-vous à "Présentation de la protection autonome contre les ransomwares".

Une alerte peut avoir l'un des États suivants :

  • Nouveau

  • Inactif

Un incident d'alerte est classé dans l'un des États suivants :

  • Nouveau: Tous les incidents sont marqués "nouveau" lorsqu'ils sont identifiés pour la première fois.

  • Rejeté : si vous soupçonnez que l'activité n'est pas une attaque par ransomware, vous pouvez changer le statut en « rejeté ».

    Avertissement Une fois que vous avez rejeté une attaque, vous ne pouvez plus la modifier. Si vous rejetez un workload, toutes les copies Snapshot effectuées automatiquement en réponse à une attaque potentielle par ransomware seront définitivement supprimées.
  • Rejet: L'incident est en train d'être rejeté.

  • Résolu: L'incident a été atténué.

Afficher les alertes

Vous pouvez accéder aux alertes depuis le tableau de bord de protection contre les ransomwares de BlueXP  ou depuis l'onglet alertes.

Étapes
  1. Dans le tableau de bord de protection contre les ransomwares BlueXP, consultez le volet alertes.

  2. Sélectionnez Afficher tout sous l'un des États.

  3. Cliquez sur une alerte pour examiner tous les incidents sur chaque volume pour chaque alerte.

  4. Pour consulter d'autres alertes, cliquez sur Alert dans le fil d'Ariane en haut à gauche.

  5. Consultez les alertes sur la page alertes.

    Page alertes

  6. Continuer :

Détectez les activités malveillantes et les comportements anormaux des utilisateurs

L'onglet alertes vous permet d'identifier les activités malveillantes. Les détails qui s'affichent dépendent de la manière dont l'alerte a été déclenchée :

  • Déclenché par la fonctionnalité de protection anti-ransomware autonome de ONTAP. Cette action détecte les activités malveillantes en fonction du comportement des fichiers présents dans le volume.

  • Déclenché par la sécurité des workloads d'informations sur l'infrastructure de données. Cette configuration nécessite une licence pour Data Infrastructure Insights Workload Security et vous l'activez dans la protection BlueXP  contre les ransomware. Cette fonctionnalité détecte les comportements anormaux des utilisateurs dans vos workloads de stockage et vous permet de bloquer cet utilisateur pour qu'il n'y ait plus d'accès.

    Pour activer la sécurité de la charge de travail dans la protection contre les ransomware BlueXP , allez à la page Paramètres et sélectionnez l'option connexion de sécurité de la charge de travail.

    Pour une présentation de l'infrastructure de données Insights Workload Security, consultez "À propos de la sécurité des workloads"

Astuce Si vous ne possédez pas de licence pour la sécurité des workloads d'infrastructure de données et que vous ne l'activez pas dans la protection contre les ransomwares BlueXP , vous ne verrez pas les informations sur le comportement anormal des utilisateurs.

En cas d'activité malveillante, une alerte est générée et une copie Snapshot automatique est effectuée.

Affichez les activités malveillantes de la protection anti-ransomware autonome uniquement

Lorsque la protection anti-ransomware autonome déclenche une alerte dans la protection contre les ransomware BlueXP , vous pouvez afficher les informations suivantes :

  • Entropie des données entrantes

  • Taux de création prévu de nouveaux fichiers par rapport au taux détecté

  • Taux de suppression attendu des fichiers par rapport au taux détecté

  • Taux de renommage prévu des fichiers par rapport au taux détecté

Étapes
  1. Dans le menu BlueXP ransomware protection, sélectionnez Alerts.

  2. Sélectionnez une alerte.

  3. Passez en revue les incidents dans l'alerte.

    Page incidents d'alerte

  4. Sélectionnez un incident pour consulter les détails de l'incident.

    Page de détails de l'incident

Consultez les comportements anormaux des utilisateurs dans Data Infrastructure Insights Workload Security

Lorsque Data Infrastructure Insights Workload Security déclenche une alerte dans la protection BlueXP  contre les ransomwares, vous pouvez afficher l'utilisateur suspect, bloquer l'utilisateur et étudier l'activité des utilisateurs directement dans Data Infrastructure Insights Workload Security.

Astuce Ces fonctionnalités viennent compléter les détails disponibles avec la simple protection anti-ransomware autonome.
Avant de commencer

Cette option requiert une licence pour Data Infrastructure Insights Workload Security et vous l'activez dans la protection BlueXP  contre les ransomware.

Pour activer la sécurité des workloads dans la protection contre les ransomware BlueXP , procédez comme suit :

  1. Accédez à la page Paramètres.

  2. Sélectionnez l'option Workload Security connection.

Étapes
  1. Dans le menu BlueXP ransomware protection, sélectionnez Alerts.

  2. Sélectionnez une alerte.

  3. Passez en revue les incidents dans l'alerte.

    Page des incidents d'alerte affichant les détails de Workload Security

  4. Pour empêcher un utilisateur suspecté d'accéder davantage à votre environnement surveillé par BlueXP , sélectionnez le lien bloquer l'utilisateur.

  5. Recherchez l'alerte ou un incident dans l'alerte :

    1. Pour approfondir la recherche dans Data Infrastructure Insights Workload Security, cliquez sur le lien Investiguer dans Workload Security.

    2. Sélectionnez un incident pour consulter les détails de l'incident.

      Page de détails de l'incident affichant les détails de Workload Security

      Informations sur l'infrastructure de données Workload Security s'ouvre dans un nouvel onglet.

    Analysez la sécurité des workloads

Marquer les incidents de ransomware comme prêts pour la restauration (après neutralisation des incidents)

Une fois que vous avez atténué l'attaque et que vous êtes prêt à restaurer des charges de travail, vous devez communiquer avec l'équipe d'administration du stockage que les données sont prêtes pour la restauration afin qu'elles puissent démarrer le processus de restauration.

Étapes
  1. Dans le menu BlueXP ransomware protection, sélectionnez Alerts.

    Page alertes

  2. Dans la page alertes, sélectionnez l'alerte.

  3. Passez en revue les incidents dans l'alerte.

    Page incidents d'alerte

  4. Si vous déterminez que les incidents sont prêts à être restaurés, sélectionnez Marquer la restauration nécessaire.

  5. Confirmez l'action et sélectionnez Marquer la restauration nécessaire.

  6. Pour lancer la récupération de la charge de travail, sélectionnez recover charge de travail dans le message ou sélectionnez l'onglet Recovery.

Résultat

Une fois l'alerte marquée pour la restauration, elle passe de l'onglet alertes à l'onglet récupération.

Rejeter les incidents qui ne sont pas des attaques potentielles

Après avoir examiné les incidents, vous devez déterminer si ces incidents sont des attaques potentielles. Si ce n'est pas le cas, ils peuvent être rejetés.

Vous pouvez ignorer les faux positifs ou décider de restaurer vos données immédiatement. Si vous décidez de rejeter l'alerte, le service apprendra ce comportement et l'associera aux opérations normales et ne déclenchera plus d'alerte sur un tel comportement.

Si vous rejetez un workload, toutes les copies Snapshot effectuées automatiquement en réponse à une attaque potentielle par ransomware seront définitivement supprimées.

Avertissement Si vous rejetez une alerte, vous ne pouvez pas rétablir cet état à un autre et vous ne pouvez pas annuler cette modification.
Étapes
  1. Dans le menu BlueXP ransomware protection, sélectionnez Alerts.

    Page alertes

  2. Dans la page alertes, sélectionnez l'alerte.

    Page incidents d'alerte

  3. Sélectionnez un ou plusieurs incidents. Vous pouvez également sélectionner tous les incidents en sélectionnant la zone ID incident dans le coin supérieur gauche du tableau.

  4. Si vous déterminez que l'incident n'est pas une menace, rejetez-le comme un faux positif :

    • Sélectionnez l'incident.

    • Sélectionnez le bouton Modifier état au-dessus du tableau.

      Page État de modification des alertes

  5. Dans la zone Modifier l'état, sélectionnez l'état “rejeté”.

    Pour plus d'informations sur la charge de travail et sur les copies Snapshot à supprimer, reportez-vous à la section.

  6. Sélectionnez Enregistrer.

    Le statut de l'incident ou des incidents passe à « rejeté ».

Afficher la liste des fichiers affectés

Avant de restaurer une charge applicative au niveau fichier, vous pouvez afficher la liste des fichiers affectés. Vous pouvez accéder à la page alertes pour télécharger la liste des fichiers affectés. Utilisez ensuite la page récupération pour télécharger la liste et choisir les fichiers à restaurer.

Étapes

Utilisez la page alertes pour récupérer la liste des fichiers affectés.

Astuce Si un volume comporte plusieurs alertes, vous devrez peut-être télécharger la liste CSV des fichiers affectés pour chaque alerte.
  1. Dans le menu BlueXP ransomware protection, sélectionnez Alerts.

  2. Sur la page alertes, triez les résultats par charge de travail pour afficher les alertes de la charge de travail d'application que vous souhaitez restaurer.

  3. Dans la liste des alertes pour cette charge de travail, sélectionnez une alerte.

  4. Pour cette alerte, sélectionnez un seul incident.

    liste des fichiers affectés pour une alerte spécifique

  5. Pour cet incident, sélectionnez l'icône de téléchargement et téléchargez la liste des fichiers affectés au format CSV.