Découvrez ONTAP ARP (ONTAP 9.10.1 à 9.15.1)
Pour ONTAP 9.10.1 à 9.15.1, la protection autonome contre les ransomwares (ARP) surveille les environnements NAS pendant une période d'apprentissage afin d'établir des comportements de référence avant de passer à la détection active des ransomwares. ARP analyse l'entropie des données, les modifications d'extension de fichiers et les modèles d'IOPS des fichiers pour identifier les attaques potentielles par ransomware. Pour les volumes FlexGroup, le modèle ARP d'origine s'applique également jusqu'à ONTAP 9.17.1.
|
|
Le modèle ARP d'origine n'a bénéficié d'aucune amélioration fonctionnelle après ONTAP 9.14.1. Si vous utilisez ONTAP 9.16.1 ou une version ultérieure sur les volumes FlexVol, consultez "Découvrez ARP/IA". Les volumes FlexGroup utilisent le modèle ARP d'origine jusqu'à ONTAP 9.17.1 et sont pris en charge par ARP/AI à partir d'ONTAP 9.18.1. |
Ce que le protocole ARP détecte
ARP identifie les données entrantes comme étant soit chiffrées, soit en texte clair et utilise les signaux discrets suivants pour détecter l'activité des ransomwares :
-
Entropie : une évaluation du caractère aléatoire des données dans un fichier (NAS uniquement)
-
Types d’extensions de fichiers : Une extension de fichier qui ne correspond pas aux types d’extensions attendus (NAS uniquement)
-
IOPS de fichiers : Augmentation anormale de l’activité volumique avec chiffrement des données (NAS uniquement ; ONTAP 9.11.1 et versions ultérieures)
ARP détecte la propagation de la plupart des attaques de ransomware après le chiffrement d'un petit nombre de fichiers, répond automatiquement pour protéger les données et vous avertit qu'une attaque suspectée est en cours.
|
|
Aucun système de détection de ransomware ne peut garantir une sécurité totale. ARP fournit une couche de défense supplémentaire si le logiciel antivirus ne parvient pas à détecter une intrusion. |
Options d'activation pour ARP
ARP est activé manuellement pour chaque volume ou configuré par défaut sur les nouveaux volumes au niveau SVM.
-
Pour activer ARP par défaut sur tous les nouveaux volumes d'une SVM, consultez "Activer ARP par défaut dans les nouveaux volumes".
-
Pour activer ARP sur un volume spécifique, consultez "Activer ARP sur un volume".
modes de protection ARP
Le système ARP démarre en mode apprentissage afin d'établir une base de référence comportementale avant de passer à la détection active.
Volumes NAS
Le tableau suivant récapitule les modes ARP pour les environnements NAS.
| Mode | Description | Types et versions de volumes | ||
|---|---|---|---|---|
Apprentissage |
Lorsque vous activez ARP, il est automatiquement défini en mode d'apprentissage. En mode d'apprentissage, le système ONTAP élabore un profil d'alerte basé sur les domaines analytiques suivants : entropie, types d'extensions de fichiers et IOPS des fichiers. Il est recommandé de laisser ARP en mode d'apprentissage pendant 30 jours. À partir d' ONTAP 9.13.1, ARP détermine automatiquement l'intervalle d'apprentissage optimal et automatise le basculement, qui peut intervenir avant 30 jours. Pour les versions antérieures à ONTAP 9.13.1, vous pouvez effectuer le basculement manuellement.
|
|
||
Actif |
Après la période d'apprentissage, ARP surveille l'activité de la charge de travail et réagit automatiquement s'il détecte un comportement anormal. Si une extension de fichier est signalée comme anormale, vous devez évaluer l'alerte. Vous pouvez agir sur l'alerte pour protéger vos données, ou vous pouvez marquer l'alerte comme un faux positif. Marquer une alerte comme un faux positif met à jour le profil d'alerte. Par exemple, si l'alerte est déclenchée par une nouvelle extension de fichier et que vous marquez l'alerte comme un faux positif, vous ne recevrez pas d'alerte la prochaine fois que cette extension de fichier sera observée. |
|
Évaluation des menaces
ARP évalue la probabilité de menace à l'aide de deux niveaux :
-
Faible : La détection la plus précoce d’une anomalie dans le volume (par exemple, une nouvelle extension de fichier est observée dans le volume). Ce niveau de détection est uniquement disponible dans le modèle ARP d’origine.
-
À partir de ONTAP 9.11.1, vous pouvez "personnaliser les paramètres de détection pour ARP".
-
-
Modéré : Une entropie élevée est détectée ou plusieurs fichiers présentant la même extension inédite sont observés. La menace passe à modéré après qu’ONTAP a exécuté un rapport d’analyse pour déterminer si l’anomalie correspond à un profil de ransomware. Lorsque la probabilité d’attaque est modérée, ONTAP génère une notification EMS vous invitant à évaluer la menace.
ONTAP n'envoie pas d'alertes concernant les menaces mineures ; toutefois, à partir d'ONTAP 9.14.1, vous pouvez "modifier les paramètres d'alerte par défaut". Pour plus d'informations, voir "Réagir à une activité anormale".
Vous pouvez consulter les informations relatives aux menaces modérées dans la section Événements du Gestionnaire système ou avec la commande security anti-ransomware volume show. Les événements de faible niveau de menace peuvent également être consultés avec la commande security anti-ransomware volume show. En savoir plus sur security anti-ransomware volume show dans la "Référence de commande ONTAP".
Instantanés ARP
ARP crée un instantané dès la détection des premiers signes d'une attaque. Une analyse détaillée est ensuite menée pour confirmer ou infirmer l'attaque potentielle. Ces instantanés étant créés proactivement, même avant la confirmation définitive d'une attaque, leur présence ne doit pas être considérée comme anormale. Si une attaque probable est confirmée, le niveau de probabilité de l'attaque est augmenté à Moderate et une notification d'attaque est générée.
À partir de ONTAP 9.11.1, vous pouvez "modifier les paramètres de conservation des instantanés".
Le tableau suivant récapitule le comportement des instantanés ARP.
| Fonction | Modèle ARP d'origine (ONTAP 9.15.1 et versions antérieures) |
|---|---|
Déclencheur de création |
L'intervalle de création d'instantané est basé sur le type de déclencheur. |
Convention de nom préfixé |
« Sauvegarde anti-ransomware » |
Comportement de suppression |
L'instantané ARP est verrouillé et ne peut pas être supprimé par l'administrateur |
Nombre maximal d'instantanés |
|
Période de conservation |
|
Action clairement suspecte |
Les administrateurs peuvent effectuer une action de suppression des suspects pour rejeter l’alerte et libérer les instantanés verrouillés. |
Délai d'expiration |
Aucune |
Répondre à une attaque et l'évaluer
ARP crée des instantanés verrouillés dès la détection des premiers signes d'une attaque. Vous devrez confirmer s'il s'agit d'une attaque réelle ou d'un faux positif. Les instantanés verrouillés ne peuvent pas être supprimés par des moyens habituels. Cependant, si vous décidez ultérieurement de qualifier l'attaque de faux positif, ONTAP supprime la copie verrouillée.
Récupérer les données après une attaque
Si vous confirmez l'attaque, le volume peut être restauré à l'aide de l'instantané ARP. Vous pouvez récupérer les fichiers affectés à partir d'instantanés sélectionnés au lieu de rétablir l'intégralité du volume.
Vérification multi-administrateurs
À partir d'ONTAP 9.13.1, il est recommandé d'activer la vérification multi-administrateurs (MAV) afin que la configuration ARP exige deux administrateurs utilisateurs authentifiés ou plus. Pour plus d'informations, consultez "Activez la vérification multiadministrateur".