NetApp Ransomware Resilienceでランサムウェア攻撃対策訓練を実施する
NetApp Ransomware Resilienceでランサムウェア攻撃対策の訓練を実行し、実際のランサムウェア攻撃への備えをテストします。この対策訓練では、Ransomware Resilienceが新しいサンプル ワークロードに対する攻撃をシミュレートするため、実際の本番データに影響を与えることなく、シミュレートされた攻撃を調査してリカバリを実行できます。対策訓練は、アラート通知に慣れ、対応とリカバリの準備を整えるのに役立ちます。訓練は必要なときにいつでも何回でも実行できます。
NFS および CIFS (SMB) ワークロードで準備ドリルを実行できます。
準備訓練の仕組み
Ransomware Resilience は、"クリーン復元"、"カスタムリカバリ"、および "データ侵害からの復旧" の3種類の訓練をサポートしています。クリーン復元とカスタムリカバリの訓練は、暗号化(エントロピー)に基づく攻撃をシミュレートし、提供するリカバリ方法が異なります。データ漏洩復旧訓練では、データに対する異常な読み取りパターンを用いて、データ流出をシミュレーションします。
準備訓練を設定すると、Ransomware Resilience はテストボリュームを作成し、スナップショットポリシーを使用してボリュームにランサムウェア対策を適用し、接続性を検証し、ボリュームをマウントし、ベースラインデータをコピーし、ボリュームをアンマウントし、ベースラインスナップショットを作成します。
訓練を開始すると、Ransomware Resilienceはボリュームをマウントし、ランサムウェア攻撃をシミュレートします。準備訓練がカスタムリカバリまたはクリーンリストアのためのものである場合、テストボリュームのベースラインデータは、ランサムウェアであることが知られているファイル拡張子と、暗号化/エントロピー変更されたファイルに置き換えられます。データ侵害からの復旧訓練では、ファイルは置き換えられません。代わりに、Ransomware Resilienceは、攻撃者が体系的にデータを読み取り、持ち出す様子を模倣します。訓練の種類に関わらず、Ransomware Resilienceはアラートを発報し、アラートが正常に生成されたことを確認します。
この訓練を実行すると、アラートへの対応をテストしたり、必要に応じて実際のデータに影響を与えることなく復旧プロセスを実行したりできます。
ランサムウェア攻撃への備えの訓練を構成する
必須コンソールロール:このタスクを実行するには、"スーパー管理者"またはRansomware Resilience管理者ロールが必要です。"NetApp Consoleのランサムウェア耐性ロールについて学ぶ"。
-
ランサムウェア耐性で、[設定] を選択します。
-
準備訓練タイルで、「構成」を選択します。
-
準備訓練の種類を選択してください。
-
カスタムリカバリ:暗号化(エントロピー)攻撃に対して、"カスタム復元"でリカバリポイントを設定します。
-
クリーン復元:暗号化(エントロピー)攻撃に対して、"クリーン復元"最適な復旧ポイントへと導く復旧プロセスで対応します。
-
データ侵害からの復旧:このドリルタイプを有効にする前に、"ユーザーアクティビティエージェント"を設定しておく必要があります。
-
-
レディネスドリルテストを作成する環境を選択してください。
-
コンソールエージェントとシステムを選択します。
-
システムを選択した後、あらかじめ表示されたリストからストレージVMを選択してください。
-
新しいテストワークロードに名前を付けてください。テストワークロードの先頭に「rps_test_」が付加されます。
-
準備訓練がデータ侵害からの復旧に関するものである場合は、訓練環境のユーザーアクティビティエージェントを選択してください。

-
-
*保存*を選択します。
|
|
準備ドリルの構成は、後で設定ページを使用して編集できます。 |
準備訓練を開始する
準備ドリルを構成したら、ドリルを開始できます。
必須コンソールロール:このタスクを実行するには、"スーパー管理者"またはRansomware Resilience管理者ロールが必要です。"NetApp Consoleのランサムウェア耐性ロールについて学ぶ"。
-
訓練を開始するには:
-
Ransomware Resilience ダッシュボードから、右上の「準備訓練を実行」ボタンを選択します。

-
または、設定に移動します。準備訓練タイルで、*開始*を選択します。
-
|
|
訓練実行中は、準備訓練の設定を編集することはできません。準備訓練を変更するには、「リセット」を選択してから、訓練を編集してください。 |
即応訓練の警報に応答する
準備訓練アラートに応答して準備状況をテストします。
必須コンソールロール:このタスクを実行するには、"スーパー管理者"またはRansomware Resilience管理者ロールが必要です。"NetApp Consoleのランサムウェア耐性ロールについて学ぶ"。
-
ランサムウェア耐性メニューから、「アラート」を選択します。
コンソールにアラート ページが表示されます。アラート ID 列の ID の横に「準備ドリル」が表示されます。

-
「Readiness drill」の表示があるアラートを選択してください。

-
アラート インシデントを確認します。
-
アラート インシデントを選択します。

インシデントを確認する際には、以下の点を考慮してください。
-
潜在的な攻撃の深刻度。
重大度により、ユーザーが悪意のあるアクティビティを行っている疑いがあることが示されている場合は、ユーザー名を確認します。また、"ユーザーをブロックします。"
-
ファイルアクティビティと予想レートの比較。これには、読み取り / 書き込みレート、ファイル作成、ファイル名変更、および削除が含まれます。
-
影響を受けるファイルのリスト。攻撃の原因となっている可能性のある拡張子を確認してください。
-
影響を受けるファイルとディレクトリの数を確認して、攻撃の影響と範囲を判断します。
テストワークロードを復元する
準備ドリルアラートを確認した後、必要に応じてテストのワークロードを復元します。
必須コンソールロール:このタスクを実行するには、"スーパー管理者"またはRansomware Resilience管理者ロールが必要です。"NetApp Consoleのランサムウェア耐性ロールについて学ぶ"。
-
アラートの詳細ページに戻ります。
-
テストワークロードを復元する必要がある場合は、「復元が必要」を選択し、確認ダイアログでそのボタンをもう一度選択してください。
-
ランサムウェア耐性メニューから、「回復」を選択します。
-
復元するテストワークロードに「Readiness drill」タグが付いていることを確認し、そのワークロードを選択します。
-
*復元*を選択します。
-
設定した復旧方法に応じた手順に従ってください。
準備訓練後にアラートステータスを変更する
準備ドリルアラートを確認し、ワークロードを復元した後、必要に応じてアラートのステータスを変更します。
必要なコンソールロール 組織管理者、フォルダまたはプロジェクト管理者、または Ransomware Resilience 管理者。 "すべてのサービスのコンソールアクセスロールについて学習します"。
-
アラートの詳細ページに戻ります。
-
アラートをもう一度選択します。
-
ステータスの横にある「編集」を選択して、ステータスを指定します。ステータスを以下のいずれかに変更します。
-
却下: アクティビティがランサムウェア攻撃ではないと疑われる場合は、ステータスを「却下」に変更します。
攻撃を却下した後は、元に戻すことはできません。ワークロードを却下すると、ランサムウェア攻撃の可能性に対応して自動的に作成されたすべてのSnapshotコピーが完全に削除されます。アラートを却下すれば、準備訓練は完了とみなされます。 -
解決済み: インシデントは軽減されました。
-
即応訓練に関する報告書を確認する
準備訓練が完了したら、訓練に関するレポートを作成して保存できます。ドリルレポートは、検出ポリシー、アラートの種類とタイムスタンプ、攻撃の詳細、復旧状況などの情報を記録する JSON ファイルです。
必須コンソールロール このタスクを実行するには、"スーパー管理者"、Ransomware Resilience admin、またはRansomware Resilience viewerロールが必要です。"NetApp Consoleのランサムウェア耐性ロールについて学ぶ"。
-
ランサムウェア耐性メニューから、*レポート*を選択します。

-
準備ドリルレポートをダウンロードするには、[準備ドリル] と [ダウンロード] を選択します。