Découvrez la protection anti-ransomware autonome de ONTAP
La protection autonome contre les ransomwares est intégrée à ONTAP pour effectuer une analyse de la charge de travail dans les environnements NAS et SAN, détecter de manière proactive et avertir de toute activité anormale susceptible d’indiquer une attaque par ransomware. Elle fonctionne en temps réel, traitant les données au fur et à mesure qu’elles sont écrites ou lues depuis le stockage, et réagit automatiquement pour protéger les données.
À partir d'ONTAP 9.16.1, la protection autonome contre les ransomwares utilise un modèle d'apprentissage automatique pré-entraîné (ARP/IA) qui assure une protection active immédiate, sans période d'apprentissage requise. Elle prend en charge les volumes NAS (ONTAP 9.16.1 et versions ultérieures) et SAN (ONTAP 9.17.1 et versions ultérieures). Pour ONTAP 9.10.1 à 9.15.1, le modèle original de protection autonome contre les ransomwares (ARP) prend en charge les environnements NAS et nécessite une période d'apprentissage avant le début de la détection active.
Documentation actuelle pour votre version ONTAP
ARP/AI est le modèle par défaut actuel pour ONTAP 9.16.1 et versions ultérieures. Le modèle ARP d'origine s'applique à ONTAP 9.10.1 à 9.15.1. Sélectionnez la documentation pour votre version d'ONTAP :
-
"ARP/AI (ONTAP 9.16.1 et versions ultérieures)": Modèle d'apprentissage automatique avec protection active immédiate, prise en charge SAN et mises à jour de sécurité automatiques.
-
"ARP (ONTAP 9.10.1 à 9.15.1)": Protection NAS optimisée avec une période d'apprentissage avant le début de la protection active. S'applique également aux volumes FlexGroup sur ONTAP 9.16.1 et 9.17.1.
|
|
Le modèle ARP d'origine n'a bénéficié d'aucune amélioration fonctionnelle après ONTAP 9.14.1. Si vous utilisez ONTAP 9.16.1 ou une version ultérieure sur les volumes FlexVol, veuillez consulter la documentation ARP/AI. Les volumes FlexGroup utilisent le modèle ARP d'origine jusqu'à ONTAP 9.17.1 et sont pris en charge par ARP/AI à partir d'ONTAP 9.18.1. |
Licences pour la protection autonome contre les ransomwares
La prise en charge de la protection autonome contre les ransomwares est incluse avec le "Licence ONTAP One". Si vous ne disposez pas de la licence ONTAP One, d'autres licences sont disponibles pour l'utilisation de la protection autonome contre les ransomwares, et elles diffèrent selon votre version d'ONTAP.
| Versions d'ONTAP | Licence |
|---|---|
ONTAP 9.11.1 et versions ultérieures |
|
ONTAP 9.10.1 |
|
-
Si vous effectuez une mise à niveau d'ONTAP 9.10.1 vers ONTAP 9.11.1 ou une version ultérieure et que la protection autonome contre les ransomwares est déjà configurée sur votre système, vous n'avez pas besoin d'installer la nouvelle
Anti-ransomwarelicence. Pour toute nouvelle configuration de la protection autonome contre les ransomwares, la nouvelle licence est requise. -
Si vous revenez d'ONTAP 9.11.1 ou d'une version ultérieure à ONTAP 9.10.1 et que vous avez activé la protection autonome contre les ransomwares avec la
Anti_ransomwarelicence, vous verrez un message d'avertissement et vous devrez peut-être reconfigurer. "Découvrez comment rétablir la protection autonome contre les ransomwares".
Stratégie ONTAP de protection contre les ransomwares
Une protection efficace contre les ransomwares nécessite de nombreuses couches de protection fonctionnant ensemble.
Bien qu'ONTAP comprenne des fonctionnalités telles que FPolicy, les instantanés, SnapLock et Active IQ Digital Advisor (également connu sous le nom de Digital Advisor) pour vous aider à vous protéger contre les ransomwares, la protection autonome contre les ransomwares offre une couche de défense supplémentaire.
Pour en savoir plus sur les autres fonctionnalités du portefeuille NetApp qui protègent contre les ransomwares, consultez :
Comparaison des fonctionnalités de la protection autonome contre les ransomwares avec IA (ARP/AI) et de la fonctionnalité ARP traditionnelle
| Modèle | ARP | ARP/IA |
|---|---|---|
Versions ONTAP |
ONTAP 9.10.1-9.15.1 |
ONTAP 9.16.1 et versions ultérieures |
Méthode de détection |
Analyse l'activité des fichiers, l'entropie des données et les types d'extension de fichiers |
Modèle d'IA/apprentissage automatique entraîné sur de vastes ensembles de données forensiques ; analyse l'entropie et le comportement des fichiers |
Période d'apprentissage |
Nécessite un mode d'apprentissage de 30 jours pour les volumes NAS FlexVol (basculement automatique disponible dans la version 9.13.1 et ultérieures) |
Aucune période d'apprentissage ; active immédiatement dès l'activation |
Prise en charge des types de volumes |
|
|
Création d'instantanés |
Déclenché par une entropie élevée, de nouvelles extensions de fichiers ou des pics d'opérations sur les fichiers |
Créés à intervalles fixes de 4 heures et lors de la confirmation de l'attaque |
Conservation des instantanés |
Conservé jusqu'à ce que l'administrateur efface l'activité suspecte |
Délai par défaut de 12 heures ; prolongé en fonction de la confirmation de l’attaque (24 heures pour un faux positif, 7 jours pour un positif confirmé) |
Mises à jour |
Logique de détection statique (mise à jour uniquement avec les mises à niveau ONTAP) |
Mises à jour de sécurité automatiques indépendantes des versions d'ONTAP |
Déploiement |
Activation manuelle par volume ou paramètre par défaut au niveau SVM |
Activation manuelle par volume ou paramètre par défaut au niveau de la SVM ; activation par défaut sur tous les nouveaux volumes au niveau du cluster pour les systèmes pris en charge en 9.18.1 et versions ultérieures |
Période d'évaluation |
Sans objet |
Nécessaire pour les volumes SAN (2 à 4 semaines) afin d'établir les seuils de chiffrement de base. Également requis pour les volumes NAS FlexVol avec des disques virtuels d'hyperviseur détectés par ONTAP à partir de ONTAP 9.17.1. |
Vérification multi-administrateurs
À partir d'ONTAP 9.13.1, il est recommandé d'activer la vérification multi-administrateurs (MAV) afin que la configuration de la protection autonome contre les ransomwares exige que deux administrateurs utilisateurs authentifiés ou plus soient requis. Pour plus d'informations, consultez "Activez la vérification multiadministrateur".