Recupera i dati dopo un attacco ransomware con ONTAP ARP
Autonomous Ransomware Protection (ARP) crea snapshot per proteggere i volumi NAS dalle minacce ransomware. Puoi usare gli snapshot ARP o un altro snapshot del tuo volume per ripristinare i dati.
|
|
Se usi ONTAP 9.16.1 o versioni successive, vedi "Recupera i dati dopo un attacco ransomware con ARP/AI". |
A seconda della potenziale situazione di attacco, ripristinerai i dati in uno dei seguenti modi:
-
Ripristina dall'istantanea ARP più recente: Usa l'istantanea ARP più recente disponibile quando hai fiducia nella sua integrità.
-
Ripristina da un'istantanea precedente: Rilascia il blocco sull'istantanea ARP più recente e poi ripristina da un'istantanea precedente.
-
Ripristina quando non viene segnalato alcun attacco: Innanzitutto ripristina dall'istantanea ARP più recente, poi completa un ripristino successivo dall'istantanea che scegli.
ARP crea snapshot con il nome preceduto da Anti_ransomware_backup. Ad esempio, Anti_ransomware_backup.2022-12-20_1248.
-
Se stai rispondendo a un avviso di attività anomala, "devi classificarlo come un potenziale attacco ransomware" prima di procedere con il ripristino dei dati.
-
Scegli un'opzione metodo di ripristino e rivedila vincoli di recupero prima di completare una procedura di ripristino.
Scegli un metodo di recovery
A seconda dell'entità del danneggiamento dei dati e delle esigenze operative, è possibile scegliere uno o una combinazione di questi metodi di recovery.
-
Ripristino snapshot del volume: Ripristina l'intero volume a uno snapshot selezionato (ARP o pianificato). Questo è il metodo più veloce ma elimina tutti gli snapshot creati dopo il punto di ripristino.
Per ONTAP 9.15.1 e versioni precedenti: gli snapshot ARP vengono eliminati immediatamente quando esegui clear-suspect. Devi completare il ripristino dello snapshot del volume prima di cancellare. Vedi "Comprendi il comportamento degli snapshot quando cancelli un evento sospetto". -
FlexClone da uno snapshot pulito: crea un volume clone dallo snapshot selezionato, preservando il volume originale e tutti i suoi snapshot per analisi forensi o recovery aggiuntivo. Si consiglia di separare il clone dal volume d'origine per isolare il volume padre infetto dal clone pulito.
-
Single-file SnapRestore: Ripristina singoli file da snapshot. Ogni file può provenire da uno snapshot diverso. Questa soluzione è pratica quando il numero di file interessati è relativamente ridotto.
Scopri di più su "ripristino di un singolo file da una Snapshot".
-
Copia dei dati dalla
.snapshotdirectory: Copia i dati dal punto di montaggio dello snapshot a un nuovo volume utilizzando le operazioni standard di copia dei file. Questo metodo preserva il volume e gli snapshot originali per l'analisi. -
Approccio ibrido: Il volume viene prima ripristinato allo snapshot pulito più vicino utilizzando SnapRestore, quindi i file danneggiati rimanenti vengono ripristinati singolarmente da un altro snapshot o da backup esterno.
Vincoli e considerazioni per il recovery
-
In ONTAP 9.15.1 e versioni precedenti, gli snapshot ARP vengono eliminati immediatamente quando esegui
clear-suspect. Questo vale indipendentemente dal fatto che tu contrassegni l'attività come falso positivo o come attacco reale. Se prevedi di utilizzarevolume snapshot restore, devi completare il ripristino prima di cancellare gli eventi sospetti. -
Il rilascio del blocco snapshot ARP è necessario solo quando usi
volume snapshot restoreper ripristinare da uno snapshot precedente. Non è necessario per FlexClone, SnapRestore su singolo file, operazioni di copia dei dati o metodi simili. -
Se ripristini un volume protetto da ARP da uno snapshot mentre partecipa a una relazione asincrona SnapMirror, aggiorna manualmente tutte le copie mirror dopo il ripristino. Altrimenti, le copie mirror possono diventare inutilizzabili e potresti doverle eliminare e ricreare.
-
ARP (da 9.10.1 a 9.15.1) non supporta SnapMirror synchronous o SnapMirror active sync. Queste sono funzionalità esclusive di ARP/AI (ONTAP 9.19.1 e versioni successive).
Ripristino dopo un attacco di sistema
Per il ripristino degli snapshot di volume, scegli uno di questi flussi a seconda dell'origine dello snapshot e della situazione:
Ripristina dall'istantanea ARP più recente
Scegli questo flusso quando puoi ripristinare con sicurezza dallo snapshot ARP più recente, ovvero lo snapshot più aggiornato disponibile per il recovery.
-
Selezionare archiviazione > volumi, quindi selezionare il volume e Snapshot Copies.
-
Seleziona
accanto all'istantanea ARP più recente (Anti_ransomware_backupche desideri ripristinare, quindi seleziona Ripristina. -
Al termine del ripristino, "torna al flusso di risposta" per eliminare i file sospetti.
-
Elencare gli snapshot in un volume:
volume snapshot show -vserver <svm> -volume <volume> -
Ripristinare il contenuto di un volume da uno snapshot:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot> -
Al termine del ripristino, "torna al flusso di risposta" per eliminare i file sospetti.
Ripristina da un'istantanea precedente
Scegli questo flusso quando desideri ripristinare da uno snapshot precedente. Rilascia il blocco sullo snapshot ARP più recente prima di ripristinare dallo snapshot precedente.
|
|
In ONTAP 9.15.1 e versioni precedenti, la cancellazione dell'evento sospetto elimina immediatamente gli snapshot ARP. In questo flusso, stai intenzionalmente ripristinando da uno snapshot precedente (non dallo snapshot ARP), quindi prima devi cancellare per rilasciare il blocco. Se ti servono i dati dallo snapshot ARP, usa il flusso Ripristina dall'istantanea ARP più recente invece. |
-
Rilascia il blocco sull'istantanea ARP più recente:
-
Selezionare Storage > Volumes (Storage > volumi).
-
Selezionare sicurezza, quindi Visualizza tipi di file sospetti.
-
Contrassegna i file come "potenziale attacco ransomware".
-
Seleziona Aggiorna e cancella i tipi di file sospetti.
-
-
Selezionare archiviazione > volumi, quindi selezionare il volume e Snapshot Copies.
-
Seleziona
accanto all'istantanea precedente che desideri ripristinare, quindi seleziona Ripristina.
-
Contrassegna l'attacco come potenziale ransomware (
-false-positive falsee libera i file sospetti per rimuovere il blocco:Questo elimina immediatamente gli snapshot ARP in ONTAP 9.15.1 e versioni precedenti. Esegui questo comando solo quando vuoi ripristinare da uno snapshot precedente (non ARP) e non ti serve lo snapshot ARP. security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false -
Elencare gli snapshot in un volume:
volume snapshot show -vserver <svm> -volume <volume>L'esempio seguente mostra l'istantanea in
vol1:clus1::> volume snapshot show -vserver vs1 -volume vol1 Vserver Volume Snapshot State Size Total% Used% ------- ------ ---------- ----------- ------ ----- ------ ----- vs1 vol1 hourly.2013-01-25_0005 valid 224KB 0% 0% daily.2013-01-25_0010 valid 92KB 0% 0% hourly.2013-01-25_0105 valid 228KB 0% 0% hourly.2013-01-25_0205 valid 236KB 0% 0% hourly.2013-01-25_0305 valid 244KB 0% 0% hourly.2013-01-25_0405 valid 244KB 0% 0% hourly.2013-01-25_0505 valid 244KB 0% 0% 7 entries were displayed. -
Ripristinare il contenuto di un volume da uno snapshot:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>Nell'esempio riportato di seguito viene ripristinato il contenuto di
vol1:cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010
Ripristina quando non viene rilevato alcun attacco
Quando non viene identificato alcun attacco, ripristina prima dallo snapshot ARP più recente e poi da uno snapshot precedente.
-
Selezionare archiviazione > volumi, quindi selezionare il volume e Snapshot Copies.
-
Seleziona
quindi scegli l' `Anti_ransomware_backup`istantanea più recente. -
Selezionare Restore (Ripristina).
-
Torna al menu Copie Snapshot, quindi scegli lo snapshot precedente che desideri utilizzare.
-
Selezionare Restore (Ripristina).
-
Ripristina prima dall'istantanea ARP più recente:
-
Elencare gli snapshot in un volume:
volume snapshot show -vserver <svm> -volume <volume> -
Ripristinare il contenuto di un volume da uno snapshot:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
-
-
Seleziona l'istantanea precedente che desideri utilizzare e ripeti il ripristino.
Ulteriori informazioni su volume snapshot nella "Riferimento al comando ONTAP".