Skip to main content
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Récupérez des données après une attaque de ransomware avec ONTAP ARP

Contributeurs netapp-dbagwell

La protection autonome contre les ransomwares (ARP) crée des instantanés pour protéger les volumes NAS contre les menaces de ransomware. Vous pouvez utiliser des instantanés ARP ou un autre instantané de votre volume pour restaurer des données.

Remarque Si vous utilisez ONTAP 9.16.1 ou une version ultérieure, consultez "Récupérez des données après une attaque de ransomware avec ARP/IA".
Description de la tâche

Selon la nature de l'attaque potentielle, vous restaurerez les données de l'une des manières suivantes :

ARP crée des instantanés avec le nom préfixé Anti_ransomware_backup. Par exemple, Anti_ransomware_backup.2022-12-20_1248.

Avant de commencer

Choisissez une méthode de restauration

En fonction de l'étendue de la corruption des données et de vos exigences opérationnelles, choisissez une ou plusieurs de ces méthodes de restauration.

  • Restauration d'un instantané de volume : Restaure l'intégralité du volume à partir d'un instantané sélectionné (ARP ou planifié). C'est la méthode la plus rapide, mais elle supprime tous les instantanés créés après le point de restauration.

    Important Pour ONTAP 9.15.1 et versions antérieures : les snapshots ARP sont immédiatement supprimés lorsque vous exécutez clear-suspect. Vous devez effectuer la restauration du snapshot de volume avant la suppression. Voir "Comprendre le comportement des instantanés lors de la suppression d'un événement suspect".
  • FlexClone® à partir d'un snapshot propre : Crée un volume clone à partir du snapshot sélectionné, en préservant le volume d'origine et tous ses snapshots pour l'analyse forensique ou la restauration des données supplémentaire. Il est recommandé de séparer le clone du volume parent pour isoler le parent infecté du clone propre.

  • Restauration de fichier unique SnapRestore : Restaure des fichiers individuels à partir d’instantanés. Chaque fichier peut provenir d’un instantané différent. Ceci est pratique lorsque le nombre de fichiers concernés est relativement faible.

  • Copie de données depuis le .snapshot répertoire : Copie de données du point de montage de l’instantané vers un nouveau volume à l’aide des opérations de copie de fichiers standard. Cette méthode préserve le volume d’origine et les instantanés pour l’analyse.

  • Approche hybride : Le volume est d’abord restauré à l’instantané propre le plus proche à l’aide de SnapRestore, puis tous les fichiers corrompus restants sont restaurés individuellement à partir d’un autre instantané ou d’une sauvegarde externe.

Contraintes et considérations relatives à la reprise

  • Dans ONTAP 9.15.1 et versions antérieures, les instantanés ARP sont supprimés immédiatement lorsque vous exécutez clear-suspect. Cela s'applique que vous marquiez l'activité comme un faux positif ou une véritable attaque. Si vous prévoyez d'utiliser volume snapshot restore, vous devez effectuer la restauration avant d'effacer les événements suspects.

  • La libération du verrou de snapshot ARP est uniquement requise lorsque vous utilisez volume snapshot restore pour restaurer à partir d'un snapshot antérieur. Elle n'est pas requise pour FlexClone®, le SnapRestore de fichier unique, les opérations de copie de données ou des méthodes similaires.

  • Si vous restaurez un volume protégé par ARP à partir d’un instantané alors qu’il participe à une relation asynchrone SnapMirror, mettez à jour manuellement toutes les copies miroir après la restauration. Sinon, les copies miroir peuvent devenir inutilisables et il pourrait être nécessaire de les supprimer et de les recréer.

  • ARP (9.10.1 à 9.15.1) ne prend pas en charge la synchronisation synchrone SnapMirror ni la synchronisation active SnapMirror. Ces fonctionnalités sont réservées à ARP/AI (ONTAP 9.19.1 et versions ultérieures).

Restauration après une attaque système

Pour la restauration d'instantanés de volume, choisissez l'une de ces procédures en fonction de la source de l'instantané et de la situation :

Restaurer à partir de la dernière image ARP

Choisissez ce flux lorsque vous pouvez restaurer en toute confiance à partir du dernier instantané ARP, qui est l'instantané le plus à jour disponible pour la restauration des données.

System Manager
  1. Sélectionnez stockage > volumes, puis sélectionnez le volume et copies Snapshot.

  2. Sélectionnez Icône des options de menu à côté de l’instantané ARP le plus récent (Anti_ransomware_backup que vous souhaitez restaurer, puis sélectionnez Restaurer.

  3. Une fois la restauration terminée, "retour au flux de réponse" pour supprimer les fichiers suspects.

CLI
  1. Lister les snapshots dans un volume :

    volume snapshot show -vserver <svm> -volume <volume>
  2. Restaurer le contenu d'un volume à partir d'un snapshot :

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  3. Une fois la restauration terminée, "retour au flux de réponse" pour supprimer les fichiers suspects.

Restaurer à partir d'un instantané antérieur

Choisissez cette méthode si vous souhaitez restaurer à partir d’un instantané antérieur. Libérez le verrou sur l’instantané ARP le plus récent avant de restaurer à partir de l’instantané antérieur.

Important

Dans ONTAP 9.15.1 et versions antérieures, la suppression de l'événement suspect supprime immédiatement les instantanés ARP. Dans ce flux, vous restaurez intentionnellement à partir d'un instantané antérieur (et non de l'instantané ARP), il est donc nécessaire de supprimer d'abord pour libérer le verrou. Si vous avez besoin de données de l'instantané ARP, utilisez plutôt le flux Restaurer à partir de la dernière image ARP.

System Manager
  1. Déverrouillez le verrou sur le dernier instantané ARP :

    1. Sélectionnez stockage > volumes.

    2. Sélectionnez sécurité puis Afficher les types de fichiers suspects.

    3. Marquez les fichiers comme « attaque potentielle par ransomware ».

    4. Sélectionnez Mettre à jour et effacer les types de fichiers suspects.

  2. Sélectionnez stockage > volumes, puis sélectionnez le volume et copies Snapshot.

  3. Sélectionnez Icône des options de menu à côté de la copie instantanée précédente que vous souhaitez restaurer, puis sélectionnez Restaurer.

CLI
  1. Signalez l'attaque comme un ransomware potentiel (-false-positive false et effacez les fichiers suspects pour lever le verrouillage :

    Important Cette commande supprime immédiatement les instantanés ARP dans ONTAP 9.15.1 et versions antérieures. N'exécutez cette commande que si vous souhaitez restaurer à partir d'un instantané antérieur (non ARP) et que vous n'avez pas besoin de l'instantané ARP.
    security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false
  2. Lister les snapshots dans un volume :

    volume snapshot show -vserver <svm> -volume <volume>

    L'exemple suivant montre le snapshot dans vol1:

    clus1::> volume snapshot show -vserver vs1 -volume vol1
    
    Vserver Volume Snapshot                State    Size  Total% Used%
    ------- ------ ---------- ----------- ------   -----  ------ -----
    vs1	    vol1   hourly.2013-01-25_0005  valid   224KB     0%    0%
                   daily.2013-01-25_0010   valid   92KB      0%    0%
                   hourly.2013-01-25_0105  valid   228KB     0%    0%
                   hourly.2013-01-25_0205  valid   236KB     0%    0%
                   hourly.2013-01-25_0305  valid   244KB     0%    0%
                   hourly.2013-01-25_0405  valid   244KB     0%    0%
                   hourly.2013-01-25_0505  valid   244KB     0%    0%
    
    7 entries were displayed.
  3. Restaurer le contenu d'un volume à partir d'un snapshot :

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>

    L'exemple suivant restaure le contenu de vol1:

    cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010

Restaurer lorsqu'aucune attaque n'est identifiée

Lorsqu'aucune attaque n'est identifiée, restaurez d'abord à partir du dernier instantané ARP, puis à partir d'un instantané antérieur.

System Manager
  1. Sélectionnez stockage > volumes, puis sélectionnez le volume et copies Snapshot.

  2. Sélectionnez Icône des options de menu puis choisissez le cliché instantané le plus récent Anti_ransomware_backup.

  3. Sélectionnez Restaurer.

  4. Retournez au menu Copies d'instantanés, puis choisissez l'instantané précédent que vous souhaitez utiliser.

  5. Sélectionnez Restaurer.

CLI
  1. Commencez par restaurer à partir du dernier instantané ARP :

    1. Lister les snapshots dans un volume :

      volume snapshot show -vserver <svm> -volume <volume>
    2. Restaurer le contenu d'un volume à partir d'un snapshot :

      volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  2. Sélectionnez l’instantané précédent que vous souhaitez utiliser et répétez la restauration.

Pour en savoir plus, volume snapshot consultez le "Référence de commande ONTAP".