Configurations prises en charge pour ONTAP Autonomous Ransomware Protection avec IA
La protection autonome contre les ransomwares avec intelligence artificielle (ARP/AI) est disponible pour les charges de travail NAS (à partir d'ONTAP 9.16.1) et SAN (à partir d'ONTAP 9.17.1). Avant de déployer ARP/AI, examinez les configurations et cas d'utilisation pris en charge et confirmez que votre environnement répond aux exigences.
|
|
Si vous utilisez ONTAP 9.15.1 ou une version antérieure, consultez "Configurations prises en charge pour ARP". |
Charges de travail adaptées
ARP/AI est adapté à ces types de charges de travail :
-
Bases de données sur stockage NFS ou SAN
-
Répertoires locaux Windows ou Linux
-
Images et vidéos (par exemple, dossiers du domaine de la santé et données d’Electronic Design Automation (EDA))
-
Charges de travail SAN sur des volumes contenant des LUN ou des espaces de noms NVMe (ONTAP 9.17.1 et versions ultérieures)
-
Charges de travail de machines virtuelles sur VMware, Hyper-V, KVM et OpenStack (ONTAP 9.17.1 et versions ultérieures)
Charges de travail non adaptées
ARP/AI n'est pas adapté à ces types de charges de travail :
-
Charges de travail avec une fréquence élevée d'opérations de création ou de suppression de fichiers (des centaines de milliers de fichiers en quelques secondes ; par exemple, charges de travail de test/développement).
La détection des menaces par ARP/AI repose sur sa capacité à reconnaître une augmentation inhabituelle des opérations de création, de renommage ou de suppression de fichiers. Si l'application elle-même est à l'origine de l'activité sur les fichiers, il ne peut pas être efficacement distingué d'une activité de rançongiciel.
-
Charges de travail où l’application ou l’hôte crypte les données.
L'ARP/AI repose sur la distinction entre les données entrantes chiffrées et non chiffrées. Si l'application elle-même chiffre les données, l'efficacité de cette fonctionnalité est réduite. Cependant, l'ARP/AI peut toujours fonctionner en se basant sur l'activité sur les fichiers (suppression, écrasement, création, ou création ou renommage avec une nouvelle extension de fichier) et le type de fichier.
-
Charges de travail au sein de machines virtuelles impliquant un grand nombre de fichiers hautement compressés ou chiffrés (tels que des fichiers 7z, ZIP ou des fichiers PDF ou DOC protégés par mot de passe).
Configurations compatibles
ARP/AI prend en charge les charges de travail NAS et SAN sur plusieurs versions et environnements ONTAP. Consultez les fonctionnalités prises en charge pour confirmer que votre environnement est compatible avant de déployer ARP/AI.
Soutien de base
La prise en charge d'ARP/AI commence dans ONTAP 9.16.1 et inclut les charges de travail NAS (NFS et SMB) sur les volumes FlexVol et les configurations MetroCluster sans période d'apprentissage requise.
Prise en charge des protocoles et des hyperviseurs par version ONTAP
-
ONTAP 9.17.1 et versions ultérieures : charges de travail de périphériques de blocs SAN (volumes contenant des LUN ou des espaces de noms NVMe) et volumes NAS contenant des disques virtuels VMware.
-
ONTAP 9.17.1P5 et versions ultérieures : volumes NAS contenant des hyperviseurs Hyper-V, KVM et OpenStack.
Matrice de prise en charge des fonctionnalités et des configurations
La prise en charge de configurations et de types de volumes supplémentaires est disponible dans les versions ONTAP suivantes :
| ONTAP 9.19.1 | ONTAP 9.18.1 | ONTAP 9.17.1 | ONTAP 9.16.1 | |
|---|---|---|---|---|
Volumes protégés avec réplication asynchrone SnapMirror |
✓ |
✓ |
✓ |
✓ |
Volumes protégés avec la synchronisation SnapMirror 1 |
✓ |
|||
Volumes protégés avec SnapMirror active sync 1 |
✓ |
|||
SVM protégé avec réplication asynchrone SnapMirror (reprise d'activité SVM) |
✓ |
✓ |
✓ |
✓ |
Mobilité des données des SVM ( |
✓ |
✓ |
✓ |
✓ |
Volumes FlexGroup |
✓ |
✓ |
✓ 2 |
✓ 2 |
Vérification multi-administrateurs |
✓ |
✓ |
✓ |
✓ |
Activation par défaut d'ARP/AI |
✓ |
✓ |
1 À partir de ONTAP 9.19.1, ARP/AI prend en charge les volumes principaux dans les relations SnapMirror synchrones pour NAS et SAN sur les systèmes FAS, AFF série A, AFF série C et AFX, ainsi que les volumes principaux dans les relations SnapMirror active sync SAN sur les systèmes AFF série A, AFF série C et ASA r2. Pour plus d'informations, consultez SnapMirror et interopérabilité ARP/IA.
2 Les volumes FlexGroup ONTAP 9.16.1 et 9.17.1 utilisent le modèle ARP antérieur à ARP/AI ; la prise en charge complète d'ARP/AI pour les volumes FlexGroup commence dans ONTAP 9.18.1.
SnapMirror et interopérabilité ARP/IA
À partir d'ONTAP 9.12.1, ARP est pris en charge sur les volumes de destination asynchrones SnapMirror.
À partir de ONTAP 9.19.1, ARP/AI prend en charge les volumes principaux qui participent à des relations SAN SnapMirror synchrones et SnapMirror active sync, avec le comportement suivant :
-
ARP/AI est pris en charge sur les volumes primaires dans les relations synchrones SnapMirror pour NAS et SAN sur les systèmes FAS, AFF A-series, AFF C-series et AFX.
-
ARP/AI est pris en charge sur les volumes primaires dans les relations SAN de synchronisation active SnapMirror sur les systèmes AFF série A, AFF série C et ASA r2.
-
Les analyses ARP/AI s'exécutent uniquement sur le volume principal actif en lecture-écriture dans les relations SAN SnapMirror synchrones et SnapMirror active sync.
-
Les snapshots ARP/AI ne sont pas répliqués sur le volume secondaire dans les relations SnapMirror synchrones ou de synchronisation active SnapMirror. Vous devez "Réactivez ARP/AI" sur le volume de récupération après le basculement.
|
|
Comme chaque opération d'écriture est enregistrée sur les deux volumes dans une relation de miroir synchrone, l'activation d'ARP/AI sur le seul volume principal suffit à détecter les anomalies. Les métadonnées internes générées par l'analyse ARP/AI sur le volume principal sont répliquées sur le volume secondaire. Par conséquent, si ARP/AI est activé sur le volume secondaire après un basculement, les métadonnées requises seront déjà présentes. |
Si un volume source SnapMirror asynchrone est compatible ARP/AI, le volume de destination SnapMirror acquiert automatiquement l'état de configuration ARP/AI (tel que enabled), les données de sécurité ARP/AI et les instantanés créés par ARP/AI du volume source. Aucune activation explicite n'est requise.
Bien que le volume de destination asynchrone soit constitué d'instantanés en lecture seule (RO), aucun traitement ARP/AI n'est effectué sur ses données. Cependant, lorsque le volume de destination asynchrone SnapMirror est converti en lecture-écriture (RW), ARP/AI est automatiquement activé sur le volume de destination converti en RW.
ARP/IA et machines virtuelles
ARP/AI prend en charge les machines virtuelles (VM) sur VMware, Hyper-V, KVM et OpenStack. La prise en charge de VMware commence avec ONTAP 9.17.1 ; celle de Hyper-V, KVM et OpenStack commence avec ONTAP 9.17.1P5. La détection ARP/AI se comporte différemment selon que les modifications se produisent à l'intérieur ou à l'extérieur de la VM. L'utilisation d'ARP/AI n'est pas recommandée pour les charges de travail impliquant un grand nombre de fichiers fortement compressés (tels que 7z et ZIP) ou chiffrés (tels que des fichiers PDF, DOC ou ZIP protégés par mot de passe) au sein de la VM.
ARP/AI peut détecter les modifications d'extension de fichier sur un volume NFS en dehors de la VM si une nouvelle extension entre dans le volume à l'état chiffré ou si une extension de fichier change.
Si une attaque de type ransomware modifie des fichiers à l'intérieur de la machine virtuelle sans effectuer de modifications à l'extérieur de la machine virtuelle, ARP/AI détecte la menace si l'entropie par défaut de la machine virtuelle est faible (par exemple, pour les fichiers .txt, .docx ou .mp4). À partir de la prise en charge SAN dans ONTAP 9.17.1, ARP/AI génère également une alerte de menace s'il détecte une anomalie d'entropie à l'intérieur de la machine virtuelle.
Si, par défaut, les fichiers présentent une entropie élevée (par exemple, des fichiers .gzip ou protégés par mot de passe), les capacités de détection d'ARP/AI sont limitées. ARP/AI peut néanmoins effectuer des captures proactives ; cependant, aucune alerte n'est déclenchée si les extensions de fichiers n'ont pas été altérées de l'extérieur.
|
|
La détection des attaques se produisant au sein d'une VM est disponible uniquement pour les volumes FlexVol et n'est pas disponible si la banque de données de la VM est configurée sur un volume FlexGroup dans ONTAP 9.18.1 et versions ultérieures. |
Configurations non prises en charge
ARP/AI n'est pas pris en charge dans les environnements ONTAP S3.
ARP/AI ne prend pas en charge les configurations de volume suivantes :
-
FlexGroup volumes avec ONTAP 9.16.1 et 9.17.1 (FlexGroup volumes utilisent l'ancien modèle ARP dans ces versions ; la prise en charge ARP/AI pour FlexGroup volumes commence dans ONTAP 9.18.1)
-
FlexCache volumes (ARP/AI est pris en charge sur les volumes d'origine FlexVol mais pas sur les volumes de cache)
-
Les volumes hors ligne
-
Volumes SnapLock
-
SnapMirror active sync dans ONTAP 9.18.1 et versions antérieures
-
SnapMirror synchrone dans ONTAP 9.18.1 et versions antérieures
-
Configurations en cascade à partir d'un volume de destination SnapMirror synchrone
-
Volumes restreints
-
Volumes root des VM de stockage
-
Volumes des machines virtuelles de stockage arrêtées
-
FlexVol vers FlexGroup conversion (ARP/AI doit être désactivé avant la conversion)
Considérations relatives aux performances et à la fréquence de l'ARP/AI
L'ARP/AI peut avoir un impact minimal sur les performances du système, mesurées en termes de débit et d'IOPS de pointe. Cet impact dépend de la charge de travail spécifique. Pour les charges de travail courantes, les limites de configuration suivantes sont recommandées :
| Caractéristiques de la charge de travail | Limite de volume recommandée par nœud | Dégradation des performances lorsque la limite de volume par nœud est dépassée 1 |
|---|---|---|
Lecture intensive ou les données peuvent être compressées |
150 |
4 % des IOPS maximales |
Écriture intensive et les données ne peuvent pas être compressées |
60 |
|
1 Les performances du système ne sont pas dégradées au-delà de ces pourcentages, quel que soit le nombre de volumes ajoutés au-delà des limites recommandées.
|
|
L'activation par défaut d'ARP/AI sur un grand nombre de nouveaux volumes peut accroître l'utilisation des ressources système. Lors de l'activation d'ARP/AI sur des volumes, tenez compte des besoins en espace des processus concurrents tels que les snapshots. |
À partir d'ONTAP 9.18.1, ARP/AI prend en charge des limites de volume accrues en fonction du type de plateforme et du nombre de cœurs :
| Type de plateforme | Nombre maximal de volumes ARP/IA activés par nœud |
|---|---|
Entrée de gamme (systèmes avec jusqu'à 20 cœurs de processeur) |
250 |
Moyen (systèmes avec jusqu'à 64 cœurs CPU) |
750 |
Haut de gamme (systèmes avec plus de 64 cœurs CPU) |
1000 |
|
|
Le nombre de cœurs s'applique à chaque nœud individuel d'une paire haute disponibilité à 2 nœuds. |
Considérations relatives à la mise à niveau des clusters existants
|
|
Si vous déployez un nouveau cluster ONTAP 9.18.1 ou version ultérieure, ARP/AI est activé par défaut sur les nouveaux volumes automatiquement. Voir "Découvrez ARP/IA". |
Lors de la mise à niveau vers ONTAP 9.18.1 ou une version ultérieure sur les systèmes AFF série A, AFF série C, ASA ou ASA r2, ARP/AI est automatiquement activé par défaut pour les nouveaux volumes après un délai de grâce de 12 heures. Pendant le délai de grâce, vous pouvez "refuser l’activation automatique". Les volumes existants ne sont pas modifiés ; vous devez "Activer manuellement ARP/AI" sur les volumes existants.
Pour les volumes FlexGroup mis à niveau d'ONTAP 9.17.1 ou d'une version antérieure vers ONTAP 9.18.1, ARP/AI devient disponible automatiquement et les volumes en mode d'apprentissage passent en mode actif.
Vérification multi-administrateurs avec volumes protégés ARP/AI
À partir d'ONTAP 9.13.1, vous pouvez activer la vérification multi-administrateurs (MAV) pour une sécurité renforcée avec ARP/AI. La MAV garantit qu'au moins deux administrateurs authentifiés ou plus sont nécessaires pour désactiver ARP/AI, suspendre ARP/AI ou signaler une attaque suspectée comme un faux positif sur un volume protégé. Découvrez comment "activer MAV pour les volumes protégés ARP/AI".
Vous devez définir des administrateurs pour un groupe MAV et créer des règles MAV pour les commandes security anti-ransomware volume disable, security anti-ransomware volume pause et security anti-ransomware volume attack clear-suspect que vous souhaitez protéger.
Pour en savoir plus sur security anti-ransomware volume disable, security anti-ransomware volume pause et security anti-ransomware volume attack clear-suspect dans le "Référence de commande ONTAP".