Skip to main content
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Récupérez des données après une attaque de ransomware avec ONTAP ARP/AI

Contributeurs netapp-dbagwell

La protection autonome contre les ransomwares avec intelligence artificielle (ARP/AI) crée des instantanés pour protéger contre les menaces de type ransomware. Vous pouvez utiliser des instantanés ARP/AI ou un autre instantané de votre volume pour restaurer des données.

Remarque Si vous utilisez ONTAP 9.15.1 ou une version antérieure, consultez "Récupérez des données après une attaque de ransomware avec ARP".
Description de la tâche

Selon la nature de l'attaque potentielle, vous restaurerez les données de l'une des manières suivantes :

ARP/AI crée des instantanés avec l’un des noms suivants en préfixe :

  • Anti_ransomware_periodic_backup : Utilisé dans ONTAP 9.17.1 et versions ultérieures pour les instantanés créés à intervalles réguliers de 4 heures. Par exemple, Anti_ransomware_periodic_backup.2025-06-01_1248.

  • Anti_ransomware_attack_backup : Utilisé dans ONTAP 9.17.1 et versions ultérieures pour les instantanés créés en réponse à des anomalies. Ces instantanés ont une durée de conservation par défaut de 10 jours. Par exemple, Anti_ransomware_attack_backup.2025-08-25_1248.

  • Anti_ransomware_backup: Utilisé dans ONTAP 9.16.1 et versions antérieures pour les instantanés créés en réponse à des anomalies. Par exemple, Anti_ransomware_backup.2022-12-20_1248.

Avant de commencer

Choisissez une méthode de restauration

En fonction de l'étendue de la corruption des données et de vos exigences opérationnelles, choisissez une ou plusieurs de ces méthodes de restauration.

  • Restauration d'un instantané de volume : Restaure l'intégralité du volume à partir d'un instantané sélectionné (ARP/AI ou planifié). Il s'agit de la méthode la plus rapide, mais elle supprime tous les instantanés créés après le point de restauration.

  • FlexClone® à partir d'un snapshot propre : Crée un volume clone à partir du snapshot sélectionné, en préservant le volume d'origine et tous ses snapshots pour l'analyse forensique ou la restauration des données supplémentaire. Il est recommandé de séparer le clone du volume parent pour isoler le parent infecté du clone propre.

  • Restauration de fichier unique SnapRestore : Restaure des fichiers individuels à partir d’instantanés. Chaque fichier peut provenir d’un instantané différent. Ceci est pratique lorsque le nombre de fichiers concernés est relativement faible.

  • Copie de données depuis le .snapshot répertoire : Copie de données du point de montage de l’instantané vers un nouveau volume à l’aide des opérations de copie de fichiers standard. Cette méthode préserve le volume d’origine et les instantanés pour l’analyse.

  • Approche hybride : Le volume est d’abord restauré à l’instantané propre le plus proche à l’aide de SnapRestore, puis tous les fichiers corrompus restants sont restaurés individuellement à partir d’un autre instantané ou d’une sauvegarde externe.

Contraintes et considérations relatives à la reprise

  • Pour ONTAP 9.16.1 et versions ultérieures : effacez d’abord l’événement suspect (dans "Réagir à une activité anormale") puis effectuez la restauration. Après l’effacement, les instantanés ARP/AI sont conservés en fonction de la façon dont vous catégorisez l’activité. À partir d’ONTAP 9.17.1, les valeurs par défaut sont 7 jours (attaque réelle) ou 24 heures (faux positif). Dans ONTAP 9.16.1, les valeurs par défaut sont 5 jours (attaque réelle) ou 48 heures (faux positif). L’option clear-suspect n’est plus disponible après une restauration de volume, vous devez donc effacer avant de restaurer.

  • La libération du verrou d'instantané ARP/AI n'est nécessaire que lorsque vous utilisez volume snapshot restore pour restaurer à partir d'un instantané antérieur. Elle n'est pas requise pour FlexClone, la SnapRestore sur un seul fichier, les opérations de copie de données ou des méthodes similaires.

  • Pour les volumes SAN où l'attaque est détectée par analyse d'entropie uniquement, seuls l'instantané créé juste avant la chronologie de l'attaque et l'instantané de l'attaque sont conservés pendant une période prolongée (10 jours par défaut, paramétrable). Les autres instantanés périodiques continuent de suivre les règles normales de conservation. Cela diffère des volumes NAS, où tous les instantanés créés avant la chronologie de l'attaque sont conservés jusqu'à ce que l'administrateur effectue une action de suppression des suspects.

SnapMirror considérations
  • Si le volume fait partie d'une relation SAN SnapMirror synchrone ou de synchronisation active SnapMirror dans ONTAP 9.19.1 et que vous prévoyez une restauration au niveau du volume, mettez-le au repos "rompre la relation avant la restauration" puis rétablissez la protection après la restauration.

  • Si vous restaurez un volume protégé par ARP/AI à partir d’un instantané alors qu’il fait partie d’une SnapMirror relation, mettez à jour manuellement toutes les copies miroir après la restauration. Sinon, les copies miroir peuvent devenir inutilisables et pourraient devoir être supprimées et recréées.

Pour connaître le comportement complet d'interopérabilité de SnapMirror et ARP/AI, voir "SnapMirror et interopérabilité ARP/IA".

Restauration après une attaque système

Pour la restauration d'instantanés de volume, choisissez l'une de ces procédures en fonction de la source de l'instantané et de la situation :

Restaurer à partir du dernier instantané ARP/AI

Choisissez ce flux lorsque vous pouvez restaurer en toute confiance à partir du snapshot ARP/AI le plus récent, qui est le snapshot le plus à jour disponible pour la restauration des données.

System Manager
  1. Sélectionnez stockage > volumes, puis sélectionnez le volume et copies Snapshot.

  2. Avant d'exécuter une restauration de volume, "effacer les fichiers suspects".

    Remarque Une fois les fichiers suspects supprimés, l'instantané ARP/AI est conservé pendant 7 jours (par défaut). Si vous avez besoin de plus de temps pour la restauration des données, "ajuster les paramètres de snapshot ARP/AI" pour augmenter la durée de conservation. Après la restauration des données, vous pouvez réduire la durée de conservation.
  3. Sélectionnez Icône des options de menu à côté du snapshot ARP/AI le plus récent (Anti_ransomware que vous souhaitez restaurer, puis sélectionnez Restaurer.

CLI
  1. Lister les snapshots dans un volume :

    volume snapshot show -vserver <svm> -volume <volume>
  2. Avant d’exécuter volume snapshot restore, "effacer les fichiers suspects".

  3. Restaurer le contenu d'un volume à partir d'un snapshot :

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>

Restaurer à partir d'un instantané antérieur

Choisissez cette méthode si vous souhaitez restaurer à partir d’un instantané antérieur. Libérez le verrou sur l’instantané ARP/AI le plus récent avant de restaurer à partir de l’instantané antérieur.

System Manager
  1. Libérez le verrou sur le dernier instantané ARP/AI :

    1. Sélectionnez stockage > volumes.

    2. Sélectionnez sécurité puis Afficher les types de fichiers suspects.

    3. Marquez les fichiers comme « attaque potentielle par ransomware ».

    4. Sélectionnez Mettre à jour et effacer les types de fichiers suspects.

  2. Sélectionnez stockage > volumes, puis sélectionnez le volume et copies Snapshot.

  3. Sélectionnez Icône des options de menu à côté de la copie instantanée précédente que vous souhaitez restaurer, puis sélectionnez Restaurer.

CLI
  1. Signalez l'attaque comme un ransomware potentiel (-false-positive false et effacez les fichiers suspects pour lever le verrouillage :

    security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false
  2. Lister les snapshots dans un volume :

    volume snapshot show -vserver <svm> -volume <volume>

    L'exemple suivant montre le snapshot dans vol1:

    clus1::> volume snapshot show -vserver vs1 -volume vol1
    
    Vserver Volume Snapshot                State    Size  Total% Used%
    ------- ------ ---------- ----------- ------   -----  ------ -----
    vs1	    vol1   hourly.2013-01-25_0005  valid   224KB     0%    0%
                   daily.2013-01-25_0010   valid   92KB      0%    0%
                   hourly.2013-01-25_0105  valid   228KB     0%    0%
                   hourly.2013-01-25_0205  valid   236KB     0%    0%
                   hourly.2013-01-25_0305  valid   244KB     0%    0%
                   hourly.2013-01-25_0405  valid   244KB     0%    0%
                   hourly.2013-01-25_0505  valid   244KB     0%    0%
    
    7 entries were displayed.
  3. Restaurer le contenu d'un volume à partir d'un snapshot :

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>

    L'exemple suivant restaure le contenu de vol1:

    cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010

Restaurer lorsqu'aucune attaque n'est identifiée

Lorsqu'aucune attaque n'est identifiée, commencez par restaurer à partir du snapshot ARP/AI le plus récent, puis restaurez à partir d'un snapshot antérieur.

System Manager
  1. Sélectionnez stockage > volumes, puis sélectionnez le volume et copies Snapshot.

  2. Sélectionnez Icône des options de menu puis choisissez le cliché instantané le plus récent Anti_ransomware.

  3. Sélectionnez Restaurer.

  4. Retournez au menu Copies d'instantanés, puis choisissez l'instantané précédent que vous souhaitez utiliser.

  5. Sélectionnez Restaurer.

CLI
  1. Commencez par restaurer à partir du dernier instantané ARP/AI :

    1. Lister les snapshots dans un volume :

      volume snapshot show -vserver <svm> -volume <volume>
    2. Restaurer le contenu d'un volume à partir d'un snapshot :

      volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  2. Sélectionnez l’instantané précédent que vous souhaitez utiliser et répétez la restauration.

Pour en savoir plus, volume snapshot consultez le "Référence de commande ONTAP".