Découvrez ONTAP ARP/AI (ONTAP 9.16.1 et versions ultérieures)
À partir d'ONTAP 9.16.1, la protection autonome contre les ransomwares utilise un modèle d'apprentissage automatique pré-entraîné (ARP/AI) pour détecter les formes de ransomwares en constante évolution dans les environnements NAS et SAN. ARP/AI assure une protection active immédiate sans période d'apprentissage et prend en charge les mises à jour de sécurité automatiques, indépendamment des versions d'ONTAP.
ARP/AI se distingue du modèle ARP précédent utilisé dans ONTAP 9.10.1 à 9.15.1, qui nécessitait une période d'apprentissage avant la protection active. Pour une comparaison côte à côte des fonctionnalités, voir "Comparaison des fonctionnalités ARP/AI et ARP classique".
Comment fonctionne ARP/AI
Le modèle d'apprentissage automatique d'ARP/AI est pré-entraîné sur un vaste ensemble de données de fichiers, avant et après une simulation d'attaque par ransomware. Cet entraînement, gourmand en ressources, est réalisé en dehors d'ONTAP à l'aide de jeux de données de recherche forensique open source. Les données client ne sont pas utilisées tout au long du processus de modélisation. Le modèle pré-entraîné est inclus sur l'appliance avec ONTAP et n'est ni accessible ni modifiable via l'ONTAP CLI ou l'ONTAP API.
ARP/AI assure une protection active immédiate sur les types de volumes pris en charge suivants :
-
Volumes NAS FlexVol avec ONTAP 9.16.1 et versions ultérieures
-
Volumes NAS FlexGroup avec ONTAP 9.18.1 et versions ultérieures
-
Volumes SAN FlexVol avec ONTAP 9.17.1 et versions ultérieures (actifs immédiatement, même pendant le "période d'évaluation")
|
|
Pour connaître les comportements spécifiques à la mise à niveau, tels que les transitions à partir d'une fonctionnalité ARP antérieure, consultez "Considérations relatives à la mise à niveau des clusters existants". |
Pour maintenir une protection à jour contre les dernières menaces de ransomware, ARP/AI propose des mises à jour automatiques fréquentes qui ont lieu en dehors des cycles réguliers de mise à niveau et de publication d'ONTAP. Si vous avez "mises à jour automatiques activées", vous pouvez également recevoir des mises à jour de sécurité automatiques pour ARP/AI après avoir sélectionné les mises à jour automatiques pour les fichiers de sécurité. Vous pouvez également "effectuer ces mises à jour manuellement"et contrôler le moment où elles se produisent.
Depuis ONTAP 9.16.1, les mises à jour de sécurité pour ARP/ai sont disponibles via System Manager en plus des mises à jour du système et du micrologiciel.
Ce que détecte ARP/AI
ARP/AI identifie les données entrantes comme étant soit chiffrées, soit en texte clair et utilise un modèle d'apprentissage automatique pré-entraîné qui évalue simultanément plusieurs signaux basés sur l'entropie et les modèles comportementaux des fichiers pour détecter l'activité des ransomwares en temps réel.
ARP/AI détecte la propagation de la plupart des attaques de ransomware après le chiffrement d'un petit nombre de fichiers seulement, réagit automatiquement pour protéger les données et vous alerte qu'une attaque suspecte est en cours.
|
|
Aucun système de détection de ransomware ne peut garantir une sécurité absolue. ARP/AI offre une couche de défense supplémentaire si le logiciel antivirus ne parvient pas à détecter une intrusion. |
Options d'activation pour ARP/IA
ARP/AI offre des options d'activation flexibles au niveau du cluster, du SVM et du volume.
À partir de ONTAP 9.18.1, ARP/AI est activé par défaut sur tous les nouveaux volumes pour les systèmes AFF série A, AFF série C, ASA et ASA r2. Cette activation automatique par défaut ne s'applique pas à "volumes ou configurations non pris en charge". Vous pouvez "Activer manuellement ARP/AI sur les volumes existants".
Vous pouvez "activer ou désactiver l’activation par défaut" à tout moment après le déploiement.
|
|
Pour connaître le comportement d'activation spécifique à la mise à niveau, y compris le délai de grâce et les exigences de version de SnapMirror, voir "Considérations relatives à la mise à niveau des clusters existants". |
Si vous avez désactivé l'activation automatique par défaut au niveau du cluster, vous pouvez également choisir de "Activer manuellement ARP/AI par défaut sur tous les nouveaux volumes" au niveau de la SVM. Pour ONTAP 9.17.1 et versions antérieures, il s'agit de la seule façon de configurer ARP/AI pour qu'il soit activé par défaut sur les nouveaux volumes.
À partir d'ONTAP 9.18.1, vous pouvez activer manuellement ARP/AI sur tous les volumes existants au niveau du cluster (sélectionnez Cluster > Sécurité et
dans la section Anti-ransomware, puis sélectionnez Activer sur tous les volumes existants).
Pour activer ARP/AI sur un volume spécifique, consultez "Activer ARP/AI sur un volume".
Modes de protection ARP/AI
ARP/AI protège les volumes immédiatement, sans période d'apprentissage. Les tableaux suivants décrivent le comportement de la protection selon le type de volume.
Volumes NAS
| Mode | Description | Types et versions de volumes |
|---|---|---|
Évaluation |
Une période d'évaluation de deux à quatre semaines est effectuée afin de déterminer le comportement de chiffrement de référence, tandis que l'ARP/AI assure une protection active immédiate pendant la période d'évaluation. Des détections et des alertes peuvent survenir pendant l'établissement des seuils de référence. Vous pouvez déterminer si la période d'évaluation est terminée en exécutant la commande |
Volumes NAS FlexVol contenant des disques virtuels d'hyperviseur détectés par ONTAP avec ONTAP 9.17.1P5 et versions ultérieures |
Actif |
ARP/AI surveille l'activité des charges de travail et réagit automatiquement en cas de comportement anormal indiquant une attaque de ransomware. Vous pouvez agir sur une alerte pour protéger vos données, ou vous pouvez la marquer comme faux positif. Marquer une alerte comme faux positif met à jour le modèle de détection. Si l'alerte est déclenchée par un comportement anormal de fichier et que vous la marquez comme faux positif, vous ne recevrez pas d'alerte la prochaine fois que ce schéma sera observé. |
|
Volumes SAN
| Mode | Description | Types et versions de volumes |
|---|---|---|
Évaluation |
Une période d'évaluation de deux à quatre semaines est effectuée pour déterminer le comportement de chiffrement de base, tandis que ARP/AI assure une protection active immédiate des volumes SAN pendant la période d'évaluation. La détection et les alertes peuvent survenir pendant l'établissement des seuils de référence. Vous pouvez déterminer si la période d'évaluation est terminée en exécutant le |
Volumes SAN FlexVol avec ONTAP 9.17.1 et versions ultérieures |
Actif |
Après la période d'évaluation, vous pouvez déterminer si la protection SAN ARP/AI est active en exécutant la commande |
Volumes SAN FlexVol avec ONTAP 9.17.1 et versions ultérieures |
Évaluation des menaces
ARP/AI évalue en continu la probabilité de menace lors de l'écriture des données. Lorsque le modèle d'apprentissage automatique détermine qu'une activité correspond à un profil de ransomware, ONTAP génère une notification EMS au niveau de menace modéré, vous invitant à évaluer la menace. ARP/AI n'utilise pas de niveau de menace faible ; toutes les détections sont signalées au niveau modéré.
Vous pouvez consulter les informations relatives aux menaces modérées dans la section Événements du Gestionnaire système ou avec la commande security anti-ransomware volume show. En savoir plus sur security anti-ransomware volume show dans la "Référence de commande ONTAP".
Pour plus d'informations, consultez "Réagir à une activité anormale".
Instantanés ARP/AI
ARP/AI crée un instantané dès la détection des premiers signes d'une attaque. Une analyse est ensuite menée pour confirmer ou infirmer l'attaque potentielle. Comme ARP/AI génère également des instantanés toutes les 4 heures, la présence de ces instantanés ne doit pas être considérée comme une anomalie. Si une attaque est confirmée, la probabilité d'attaque est définie sur Moderate et une notification d'attaque est générée.
Le tableau suivant récapitule le comportement des instantanés ARP/AI.
| Fonction | Modèle ARP/AI (ONTAP 9.16.1 et versions ultérieures) |
|---|---|
Déclencheur de création |
Un instantané « périodique » ou « d’attaque » est créé en fonction du type de déclencheur. |
Convention de nom préfixé |
« Sauvegarde périodique anti-ransomware » « Sauvegarde anti-attaque anti-ransomware » |
Comportement de suppression |
L’instantané ARP/AI est verrouillé et ne peut pas être supprimé par l’administrateur |
Nombre maximal d'instantanés |
|
Période de conservation |
Les instantanés sont normalement conservés pendant 12 heures.
|
Action clairement suspecte |
Les administrateurs peuvent effectuer une action de suspicion claire qui définit la conservation en fonction de la confirmation :
|
Délai d'expiration |
Un délai d'expiration est défini pour tous les instantanés |
SnapMirror synchronisation synchrone et active
À partir de ONTAP 9.19.1, les instantanés ARP/AI créés pour les volumes qui participent à des relations de synchronisation synchrone SnapMirror ou de synchronisation active SnapMirror suivent les règles supplémentaires suivantes :
-
Les instantanés ARP/AI sont créés et conservés sur le volume principal.
-
Les snapshots ARP/AI ne sont pas répliqués sur le serveur secondaire dans le cadre de la synchronisation synchrone SnapMirror ou de la synchronisation active SnapMirror. Vous devez "Réactivez ARP/AI" sur le volume de récupération après le basculement.
|
|
La restauration au niveau du volume (volume snapshot restore) sur des volumes SAN SnapMirror synchrone ou SnapMirror active sync peut nécessiter que vous suspendiez temporairement ou rompiez la relation SnapMirror synchrone ou SnapMirror active sync. Dans de nombreux cas, vous pouvez éviter de rompre la relation SnapMirror synchrone ou SnapMirror active sync en utilisant des opérations FlexClone® ou de restauration au niveau du fichier à partir de snapshots ARP/AI ou d'autres snapshots sur le volume principal.
|
Répondre à une attaque et l'évaluer
ARP/AI crée des instantanés verrouillés dès la détection des premiers signes d'une attaque. Vous devrez confirmer s'il s'agit d'une attaque réelle ou d'un faux positif. Les instantanés verrouillés ne peuvent pas être supprimés par les moyens habituels. Cependant, si vous décidez ultérieurement de qualifier l'attaque de faux positif, ONTAP supprime la copie verrouillée.
Récupérer les données après une attaque
Si vous confirmez l'attaque, le volume peut être restauré à l'aide de l'instantané ARP/AI. Vous pouvez récupérer les fichiers affectés à partir d'instantanés sélectionnés au lieu de rétablir l'ensemble du volume.
Vérification multi-administrateurs
À partir d'ONTAP 9.13.1, il est recommandé d'activer la vérification multi-administrateurs (MAV) afin que la configuration ARP/AI nécessite au moins deux administrateurs utilisateurs authentifiés. Pour plus d'informations, consultez "Activez la vérification multiadministrateur".