Skip to main content
NetApp Ransomware Resilience
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Esegui un'esercitazione di preparazione agli attacchi ransomware in NetApp Ransomware Resilience

Collaboratori netapp-ahibbard amgrissino

Esegui un'esercitazione di preparazione agli attacchi ransomware in NetApp Ransomware Resilience per testare la tua prontezza a un vero attacco ransomware. Con l'esercitazione di preparazione, Ransomware Resilience simula un attacco su un nuovo carico di lavoro di esempio, permettendoti di analizzare l'attacco simulato ed eseguire un ripristino senza impattare sui tuoi dati di produzione. L'esercitazione di preparazione ti aiuta a familiarizzare con le notifiche di avviso e a prepararti per la risposta e il ripristino. Puoi eseguire l'esercitazione tutte le volte che vuoi.

È possibile eseguire esercitazioni di preparazione sui carichi di lavoro NFS e CIFS (SMB).

Come funzionano le esercitazioni di prontezza operativa

Ransomware Resilience supporta tre tipi di esercitazioni: "ripristino pulito", "recupero personalizzato" e "recupero da data breach". Le esercitazioni di ripristino pulito e di ripristino personalizzato simulano attacchi basati sulla crittografia (entropia) e si differenziano per il metodo di ripristino che offrono. Le esercitazioni di ripristino in caso di violazione dei dati simulano l'esfiltrazione con modelli di lettura insoliti sui tuoi dati.

Quando configuri un'esercitazione di preparazione, Ransomware Resilience crea un volume di test, applica la protezione ransomware con una policy di snapshot al volume, convalida la connettività, monta il volume, copia i dati di base, smonta il volume e crea uno snapshot di base.

Quando inizi la simulazione, Ransomware Resilience monta il volume e poi simula un attacco ransomware. Se la simulazione serve per un ripristino personalizzato o un ripristino pulito, i dati di base del volume di test vengono sostituiti con estensioni di file note per essere ransomware e con file crittografati o modificati tramite entropia. Per una simulazione di ripristino da violazione dei dati, i file non vengono sostituiti; invece, Ransomware Resilience simula un attaccante che legge ed esfiltra sistematicamente i dati. Indipendentemente dal tipo di simulazione, Ransomware Resilience genera un avviso e verifica che l'avviso sia stato generato correttamente.

Quando esegui la simulazione, puoi testare la tua risposta agli avvisi e, se vuoi, seguire il processo di ripristino senza influire sui dati reali.

Configurare un'esercitazione di preparazione all'attacco ransomware

Prima di eseguire una simulazione, devi configurare l'esercitazione di preparazione. Devi creare l'esercitazione di preparazione per uno specifico tipo di attacco ransomware. Ransomware Resilience riconosce cinque tipi di attacchi:

Tipo di attacco Descrizione

Crittografia (entropia)

Ransomware Resilience riconosce modelli di IOPS anomali, entropia dei dati e suffissi di file non standard.

Crittografia (comportamento dell'utente)

Ransomware Resilience identifica attività anomale di lettura, scrittura e ridenominazione di file eseguite da uno specifico utente.

Violazione dei dati

Ransomware Resilience rileva modelli anomali di accesso in lettura ai file eseguiti da uno specifico utente.

Distruzione dei dati

Ransomware Resilience rileva la cancellazione massiva di file da parte di uno specifico utente.

Comportamento sospetto dell'utente

Ransomware Resilience identifica comportamenti anomali che vanno oltre l'ambito di violazione dei dati, distruzione dei dati o crittografia.

Nota Devi configurare "rilevamento dell'attività dell'utente" per rilevare la crittografia (comportamento utente), violazione dei dati, distruzione dei dati e attacchi di comportamento utente sospetto.

Ruolo della console richiesto Per eseguire questa attività, è necessario il "Super amministratore" o il ruolo di amministratore di Ransomware Resilience. "Scopri di più sui ruoli di Ransomware Resilience per NetApp Console".

Prima di iniziare
  • Per configurare un'esercitazione di preparazione per qualsiasi tipo di attacco ransomware diverso dalla crittografia (entropia), devi aver configurato "rilevamento dell'attività dell'utente".

  • Quando crei un'esercitazione di preparazione per un carico di lavoro CIFS, devi inserire le credenziali dell'utente. Dovresti creare un utente di test dedicato, non di produzione, per le esercitazioni di preparazione, soprattutto quando testi tipi di attacco basati sull'attività dell'utente (cioè data breach). Se usi un vero utente di produzione e quell'utente ha comportamenti sospetti su altri volumi di produzione, quegli avvisi potrebbero comparire nell'esercitazione di preparazione invece di generare un vero avviso.

Passi
  1. In Ransomware Resilience, seleziona Impostazioni.

  2. Nella scheda "Esercitazione di preparazione" nella pagina Impostazioni, seleziona Configura.

    Configura la pagina dell'esercitazione di preparazione

  3. Seleziona il tipo di attacco ransomware.

  4. Scegli l'ambiente in cui verrà creata l'esercitazione di prontezza operativa.

    1. Scegli l'agente della Console e il sistema primario.

    2. Dopo aver scelto il sistema primario, scegli la Storage VM dall'elenco precompilato.

    3. Se la VM di archiviazione utilizza il protocollo CIFS, inserisci le credenziali di Active Directory. Puoi inserire facoltativamente il dominio di Active Directory; devi inserire il nome utente e la password. Ti consigliamo di inserire le credenziali di un utente di test dedicato.

    4. Fornisci un nome per il nuovo carico di lavoro di test. Il carico di lavoro di test verrà preceduto da rps_test_.

    5. Se l'esercitazione di preparazione riguarda un tipo di attacco basato sull'attività dell'utente, seleziona User activity agent per l'ambiente di esercitazione.

  5. Seleziona Salva.

Suggerimento Puoi modificare la configurazione dell'esercitazione di preparazione in un secondo momento dalla pagina Impostazioni.

Avviare un'esercitazione di preparazione

Dopo aver configurato l'esercitazione di preparazione, è possibile avviarla.

Ruolo della console richiesto Per eseguire questa attività, è necessario il "Super amministratore" o il ruolo di amministratore di Ransomware Resilience. "Scopri di più sui ruoli di Ransomware Resilience per NetApp Console".

Passi
  1. In Ransomware Resilience, seleziona Impostazioni.

  2. Nella pagina Impostazioni, seleziona Start.

Nota Non puoi modificare la configurazione dell'esercitazione di prontezza mentre l'esercitazione è in corso. Per modificare l'esercitazione di prontezza, seleziona Ripristina, poi modifica l'esercitazione.

Rispondere a un avviso di esercitazione di prontezza

Metti alla prova la tua prontezza rispondendo a un avviso di esercitazione di prontezza.

Ruolo della console richiesto Per eseguire questa attività, è necessario il "Super amministratore" o il ruolo di amministratore di Ransomware Resilience. "Scopri di più sui ruoli di Ransomware Resilience per NetApp Console".

Passi
  1. Dal menu Ransomware Resilience, seleziona Avvisi.

  2. Seleziona l'avviso con l'indicazione "Esercitazione di preparazione". Un elenco degli avvisi relativi agli incidenti appare nella pagina dei dettagli degli avvisi.

    Pagina dei dettagli degli avvisi che mostra l'avviso di esercitazione di prontezza

  3. Esaminare gli incidenti di allerta.

  4. Seleziona un incidente di allerta.

    Pagina dell'incidente che mostra l'avviso di esercitazione di prontezza

Quando rivedi l'incidente, considera:

  • La potenziale gravità dell'attacco.

    Se la gravità indica che un utente è sospettato di attività dannose, rivedere il nome utente. Puoi anche"bloccare l'utente."

  • Esamina l'attività dei file e i processi sospetti:

    • Guarda i dati rilevati in entrata rispetto ai dati previsti.

    • Guarda la velocità di creazione dei file rilevata rispetto a quella prevista.

    • Guarda la frequenza di ridenominazione dei file rilevata rispetto a quella prevista.

    • Osserva il tasso di cancellazione rispetto al tasso previsto.

  • Esamina l'elenco dei file interessati. Controlla le estensioni che potrebbero essere la causa dell'attacco.

  • Determinare l'impatto e l'ampiezza dell'attacco esaminando il numero di file e directory interessati.

Ripristinare il carico di lavoro del test

Dopo aver esaminato l'avviso di esercitazione di preparazione, ripristinare il carico di lavoro del test, se necessario.

Ruolo della console richiesto Per eseguire questa attività, è necessario il "Super amministratore" o il ruolo di amministratore di Ransomware Resilience. "Scopri di più sui ruoli di Ransomware Resilience per NetApp Console".

Passi
  1. Torna alla pagina dei dettagli dell'avviso.

  2. Se vuoi ripristinare il carico di lavoro di prova, seleziona Segna come necessario il ripristino e poi seleziona di nuovo quel pulsante nella finestra di dialogo di conferma.

  3. Dal menu Ransomware Resilience, seleziona Ripristino.

  4. Seleziona il carico di lavoro di prova contrassegnato con l'etichetta "Readiness drill" che vuoi ripristinare.

  5. Selezionare Ripristina.

  6. Segui le istruzioni per lo stile di ripristino che hai configurato:

Modifica lo stato di allerta dopo l'esercitazione di prontezza

Dopo aver esaminato l'avviso di esercitazione di prontezza e aver ripristinato il carico di lavoro, modificare lo stato dell'avviso, se necessario.

Ruolo richiesto nella console Amministratore dell'organizzazione, amministratore di cartelle o progetti, oppure amministratore di NetApp Ransomware Resilience "Scopri di più sui ruoli di accesso alla console per tutti i servizi".

Passi
  1. Torna alla pagina dei dettagli dell'avviso.

  2. Selezionare nuovamente l'avviso.

  3. Indica lo stato selezionando Modifica accanto allo stato. Cambia lo stato in uno dei seguenti:

    • Ignorato: se sospetti che l'attività non sia un attacco ransomware, modifica lo stato in Ignorato.

      Importante Dopo aver ignorato un attacco, non è possibile ripristinarlo. Se si ignora un carico di lavoro, tutte le copie snapshot acquisite automaticamente in risposta al potenziale attacco ransomware verranno eliminate definitivamente. Se si ignora l'avviso, l'esercitazione di preparazione si considera completata.
    • Risolto: l'incidente è stato mitigato.

Rivedere i rapporti sull'esercitazione di preparazione

Al termine dell'esercitazione di preparazione, puoi generare e salvare un report sull'esercitazione. Il report dell'esercitazione è un file JSON che raccoglie informazioni quali la policy di rilevamento, il tipo di avviso e la data e l'ora, i dettagli dell'attacco e lo stato di ripristino.

Ruolo della console richiesto Per eseguire questa attività, è necessario il "Super amministratore", ruolo di amministratore di Ransomware Resilience o di visualizzatore di Ransomware Resilience. "Scopri di più sui ruoli di Ransomware Resilience per NetApp Console".

Passi
  1. Dal menu Ransomware Resilience, seleziona Report.

    Pagina dei report che mostra il report dell'esercitazione di preparazione

  2. Selezionare Esercitazioni di preparazione e Scarica per scaricare il report delle esercitazioni di preparazione.