Skip to main content
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Recupera i dati dopo un attacco ransomware con ONTAP ARP

Collaboratori netapp-dbagwell

Autonomous Ransomware Protection (ARP) crea snapshot per proteggere i volumi NAS dalle minacce ransomware. Puoi usare gli snapshot ARP o un altro snapshot del tuo volume per ripristinare i dati.

Nota Se usi ONTAP 9.16.1 o versioni successive, vedi "Recupera i dati dopo un attacco ransomware con ARP/AI".
A proposito di questa attività

A seconda della potenziale situazione di attacco, ripristinerai i dati in uno dei seguenti modi:

ARP crea snapshot con il nome preceduto da Anti_ransomware_backup. Ad esempio, Anti_ransomware_backup.2022-12-20_1248.

Prima di iniziare

Scegli un metodo di recovery

A seconda dell'entità del danneggiamento dei dati e delle esigenze operative, è possibile scegliere uno o una combinazione di questi metodi di recovery.

  • Ripristino snapshot del volume: Ripristina l'intero volume a uno snapshot selezionato (ARP o pianificato). Questo è il metodo più veloce ma elimina tutti gli snapshot creati dopo il punto di ripristino.

    Importante Per ONTAP 9.15.1 e versioni precedenti: gli snapshot ARP vengono eliminati immediatamente quando esegui clear-suspect. Devi completare il ripristino dello snapshot del volume prima di cancellare. Vedi "Comprendi il comportamento degli snapshot quando cancelli un evento sospetto".
  • FlexClone da uno snapshot pulito: crea un volume clone dallo snapshot selezionato, preservando il volume originale e tutti i suoi snapshot per analisi forensi o recovery aggiuntivo. Si consiglia di separare il clone dal volume d'origine per isolare il volume padre infetto dal clone pulito.

  • Single-file SnapRestore: Ripristina singoli file da snapshot. Ogni file può provenire da uno snapshot diverso. Questa soluzione è pratica quando il numero di file interessati è relativamente ridotto.

  • Copia dei dati dalla .snapshot directory: Copia i dati dal punto di montaggio dello snapshot a un nuovo volume utilizzando le operazioni standard di copia dei file. Questo metodo preserva il volume e gli snapshot originali per l'analisi.

  • Approccio ibrido: Il volume viene prima ripristinato allo snapshot pulito più vicino utilizzando SnapRestore, quindi i file danneggiati rimanenti vengono ripristinati singolarmente da un altro snapshot o da backup esterno.

Vincoli e considerazioni per il recovery

  • In ONTAP 9.15.1 e versioni precedenti, gli snapshot ARP vengono eliminati immediatamente quando esegui clear-suspect. Questo vale indipendentemente dal fatto che tu contrassegni l'attività come falso positivo o come attacco reale. Se prevedi di utilizzare volume snapshot restore, devi completare il ripristino prima di cancellare gli eventi sospetti.

  • Il rilascio del blocco snapshot ARP è necessario solo quando usi volume snapshot restore per ripristinare da uno snapshot precedente. Non è necessario per FlexClone, SnapRestore su singolo file, operazioni di copia dei dati o metodi simili.

  • Se ripristini un volume protetto da ARP da uno snapshot mentre partecipa a una relazione asincrona SnapMirror, aggiorna manualmente tutte le copie mirror dopo il ripristino. Altrimenti, le copie mirror possono diventare inutilizzabili e potresti doverle eliminare e ricreare.

  • ARP (da 9.10.1 a 9.15.1) non supporta SnapMirror synchronous o SnapMirror active sync. Queste sono funzionalità esclusive di ARP/AI (ONTAP 9.19.1 e versioni successive).

Ripristino dopo un attacco di sistema

Per il ripristino degli snapshot di volume, scegli uno di questi flussi a seconda dell'origine dello snapshot e della situazione:

Ripristina dall'istantanea ARP più recente

Scegli questo flusso quando puoi ripristinare con sicurezza dallo snapshot ARP più recente, ovvero lo snapshot più aggiornato disponibile per il recovery.

System Manager
  1. Selezionare archiviazione > volumi, quindi selezionare il volume e Snapshot Copies.

  2. Seleziona Icona delle opzioni di menu accanto all'istantanea ARP più recente (Anti_ransomware_backup che desideri ripristinare, quindi seleziona Ripristina.

  3. Al termine del ripristino, "torna al flusso di risposta" per eliminare i file sospetti.

CLI
  1. Elencare gli snapshot in un volume:

    volume snapshot show -vserver <svm> -volume <volume>
  2. Ripristinare il contenuto di un volume da uno snapshot:

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  3. Al termine del ripristino, "torna al flusso di risposta" per eliminare i file sospetti.

Ripristina da un'istantanea precedente

Scegli questo flusso quando desideri ripristinare da uno snapshot precedente. Rilascia il blocco sullo snapshot ARP più recente prima di ripristinare dallo snapshot precedente.

Importante

In ONTAP 9.15.1 e versioni precedenti, la cancellazione dell'evento sospetto elimina immediatamente gli snapshot ARP. In questo flusso, stai intenzionalmente ripristinando da uno snapshot precedente (non dallo snapshot ARP), quindi prima devi cancellare per rilasciare il blocco. Se ti servono i dati dallo snapshot ARP, usa il flusso Ripristina dall'istantanea ARP più recente invece.

System Manager
  1. Rilascia il blocco sull'istantanea ARP più recente:

    1. Selezionare Storage > Volumes (Storage > volumi).

    2. Selezionare sicurezza, quindi Visualizza tipi di file sospetti.

    3. Contrassegna i file come "potenziale attacco ransomware".

    4. Seleziona Aggiorna e cancella i tipi di file sospetti.

  2. Selezionare archiviazione > volumi, quindi selezionare il volume e Snapshot Copies.

  3. Seleziona Icona delle opzioni di menu accanto all'istantanea precedente che desideri ripristinare, quindi seleziona Ripristina.

CLI
  1. Contrassegna l'attacco come potenziale ransomware (-false-positive false e libera i file sospetti per rimuovere il blocco:

    Importante Questo elimina immediatamente gli snapshot ARP in ONTAP 9.15.1 e versioni precedenti. Esegui questo comando solo quando vuoi ripristinare da uno snapshot precedente (non ARP) e non ti serve lo snapshot ARP.
    security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false
  2. Elencare gli snapshot in un volume:

    volume snapshot show -vserver <svm> -volume <volume>

    L'esempio seguente mostra l'istantanea in vol1:

    clus1::> volume snapshot show -vserver vs1 -volume vol1
    
    Vserver Volume Snapshot                State    Size  Total% Used%
    ------- ------ ---------- ----------- ------   -----  ------ -----
    vs1	    vol1   hourly.2013-01-25_0005  valid   224KB     0%    0%
                   daily.2013-01-25_0010   valid   92KB      0%    0%
                   hourly.2013-01-25_0105  valid   228KB     0%    0%
                   hourly.2013-01-25_0205  valid   236KB     0%    0%
                   hourly.2013-01-25_0305  valid   244KB     0%    0%
                   hourly.2013-01-25_0405  valid   244KB     0%    0%
                   hourly.2013-01-25_0505  valid   244KB     0%    0%
    
    7 entries were displayed.
  3. Ripristinare il contenuto di un volume da uno snapshot:

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>

    Nell'esempio riportato di seguito viene ripristinato il contenuto di vol1:

    cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010

Ripristina quando non viene rilevato alcun attacco

Quando non viene identificato alcun attacco, ripristina prima dallo snapshot ARP più recente e poi da uno snapshot precedente.

System Manager
  1. Selezionare archiviazione > volumi, quindi selezionare il volume e Snapshot Copies.

  2. Seleziona Icona delle opzioni di menu quindi scegli l' `Anti_ransomware_backup`istantanea più recente.

  3. Selezionare Restore (Ripristina).

  4. Torna al menu Copie Snapshot, quindi scegli lo snapshot precedente che desideri utilizzare.

  5. Selezionare Restore (Ripristina).

CLI
  1. Ripristina prima dall'istantanea ARP più recente:

    1. Elencare gli snapshot in un volume:

      volume snapshot show -vserver <svm> -volume <volume>
    2. Ripristinare il contenuto di un volume da uno snapshot:

      volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  2. Seleziona l'istantanea precedente che desideri utilizzare e ripeti il ripristino.

Ulteriori informazioni su volume snapshot nella "Riferimento al comando ONTAP".