FSx for ONTAPのデータをAIを活用したNetApp自律型ランサムウェア対策で保護する
NetApp Autonomous Ransomware Protection with AI(ARP/AI)でデータを保護します。NAS(NFS/SMB)およびSAN環境におけるアクティビティを監視し、ランサムウェア攻撃の兆候である可能性のある異常な動作を検出します。脅威が検出されると、ARP/AIが不変のスナップショットを自動的に作成するため、データを復元できます。
ARP/AIを使用して、攻撃者が身代金が支払われるまでデータを保留するサービス拒否攻撃から保護します。ARP/AIは、以下に基づくリアルタイムのランサムウェア検出を提供します:
-
受信データが暗号化されているかプレーンテキストであるかを識別します。
-
分析によって以下の情報を検出します。
-
エントロピー:ファイル内のデータのランダム性を評価する指標(NASおよびSAN環境の両方で使用)
-
ファイル拡張子タイプ:通常の拡張子タイプに準拠しない拡張子(NAS環境でのみ使用)
-
ファイルIOPS:データ暗号化時に異常なボリュームアクティビティが急増する現象(NAS環境でのみ使用)
-
ARP/AIは、ごく少数のファイルが暗号化された時点で、ほとんどのランサムウェア攻撃の拡散を検知し、データを保護するため自動的に対策を講じ、疑わしい攻撃が発生していることを警告します。
ARP/AI機能は、Amazon FSx for NetApp ONTAPが実行しているONTAPのバージョンに応じて自動的に更新されるため、手動で更新する必要はありません。
- 学習モードとアクティブ モード
-
ARP/AIの動作は、プロトコルとボリュームの種類によって異なります。
-
NASボリューム(NFS/SMB):ARP/AIは有効化するとすぐに動作を開始します。事前学習済みのAIモデルを使用して、ランサムウェアの脅威を即座に検出します。
-
SANボリューム(ONTAP 9.17.1以降):ARP/AIは、最初の評価期間中であっても、即座に保護を提供します。この2~4週間の期間中に、システムは通常の暗号化アクティビティを学習し、アラートのしきい値を設定します。同時に、継続的にデータを監視し、脅威を検出し、アラートを送信します。
-
アクティブモード:アクティブモードがオンの場合、FSx for ONTAPは潜在的な脅威を検知した際に、データ保護に役立つARP/AIスナップショットを作成します。
-
システムがファイル拡張子を異常と判断した場合は、アラートを確認してください。データ保護のためにアラートに対応することも、想定内のアクティビティであれば誤検知としてマークすることもできます。
アラートを誤検知としてマークすると、システムはアラート設定を更新します。例えば、新しいファイル拡張子によってアラートが発生し、それを誤検知としてマークした場合、システムが次にそのファイル拡張子を検出した際にはアラートは発生しません。
- サポートされない構成
-
以下の構成では、ARP/AI の使用はサポート
-
NVMeボリューム
-
ONTAP バージョン 9.17.1 より前の iSCSI ボリューム
-
ファイルシステムまたはボリュームに対してARP/AIを有効にする
ファイルシステムでARP/AIを有効にすると、既存のNASボリュームと新規のNASボリューム(NFS/SMB)すべてが自動的に保護されます。ONTAP 9.17.1以降では、SANボリューム(iSCSI)もサポートしています。特定のボリュームに対してARP/AIを有効にすることもできます。
ARP/AIが有効化された後に実際の攻撃が検出された場合、Workload Factoryは自動的にスナップショットポリシーを作成します。このポリシーでは、4時間ごとに最大6つのスナップショットを作成できます。各スナップショットは2~5日間ロックされます。
ファイルシステムまたはボリュームでARP/AIを有効にするには、リンクを関連付ける必要があります。"既存のリンクを関連付ける方法、または新しいリンクを作成して関連付ける方法を学びます"。リンクが関連付けられたら、この操作に戻ります。
-
"NetApp Console"にログインします。
-
メニュー
、ワークロード > ストレージ > FSx for ONTAP を選択します。 -
FSx for ONTAP メニューから インベントリ を選択し、ファイルシステムのアクションメニューを選択して ARP/AI を有効にし、管理 を選択します。
-
「情報」の下にある、*Autonomous Ransomware Protection*の横の鉛筆アイコンを選択します。マウスカーソルを*Autonomous Ransomware Protection*の行の上に置くと、矢印の横に鉛筆のアイコンが表示されます。
-
NetApp AIによる自律型ランサムウェア対策(ARP/AI)ページから、次の手順を実行します:
-
この機能を有効または無効にします。
-
自動スナップショット作成:保持するスナップショットの最大数と、スナップショットを取得する間隔を選択します。デフォルトでは、4時間ごとに6つのスナップショットが作成されます。
-
不変スナップショット:デフォルトの保持期間(時間単位)と、不変スナップショットを保持する最大日数を選択します。このオプションを有効にすると、指定された保持期間が終了するまでスナップショットが削除または変更されなくなります。
-
検出:必要に応じて、以下のパラメータを選択して、異常を自動的にスキャンして検出します。
-
-
続行するには、ステートメントに同意してください。
-
変更を保存するには、*適用*を選択します。
-
"NetApp Console"にログインします。
-
メニュー
から、ワークロード > ボリュームエクスプローラー を選択します。 -
ボリュームのアクションメニューを選択してARP/AIを有効にし、次に「データ保護アクション」を選択し、最後に「ARP/AIの管理」を選択します。
-
「ARP/AI の管理」ダイアログで、以下の操作を行います:
-
この機能を有効または無効にします。
-
検出:必要に応じて、以下のパラメータを選択して、異常を自動的にスキャンして検出します。
-
-
続行するには、ステートメントに同意してください。
-
変更を保存するには、*適用*を選択します。
ランサムウェア攻撃を検証する
攻撃が誤報であるか、実際のランサムウェアインシデントであるかを判断します。
-
"NetApp Console"にログインします。
-
メニュー
、ワークロード > ストレージ > FSx for ONTAP を選択します。 -
FSx for ONTAP メニューから インベントリ を選択し、ランサムウェア攻撃を検証するファイルシステムを選択します。
-
ファイルシステムの概要から、*ボリューム*タブを選択します。
-
「自律型ランサムウェア対策」タイルから「攻撃の分析」を選択します。
-
攻撃イベントレポートをダウンロードして、ファイルやフォルダが侵害されたかどうかを確認し、攻撃が発生したかどうかを判断してください。
-
攻撃が発生しなかった場合は、表のボリュームに対して*誤報*を選択し、*閉じる*を選択します
-
攻撃が発生した場合は、表のボリュームで Real attack を選択してください。破損したボリュームデータの復元ダイアログが開きます。すぐにデータを復元するに進むか、Close を選択して後で復旧プロセスを完了することができます。
ランサムウェア攻撃後のデータ復旧
システムが攻撃の可能性を検出すると、その時点のボリュームのスナップショットを作成し、ロックします。
攻撃が後日確認された場合、スナップショットから影響を受けたファイルまたはボリューム全体を復元できます。
ロックされたスナップショットは、保持期間が経過するまで削除できません。攻撃が後に誤報であったと判明した場合、ロックされたスナップショットは削除されます。
システムが影響を受けたファイルと攻撃の発生時刻を特定するため、ボリューム全体を復元する代わりに、利用可能なスナップショットから影響を受けたファイルのみを復元できます。
-
"NetApp Console"にログインします。
-
メニュー
、ワークロード > ストレージ > FSx for ONTAP を選択します。 -
FSx for ONTAP メニューで インベントリ を選択し、次にデータを復元するファイルシステムを選択します。
-
ファイルシステムの概要から、*ボリューム*タブを選択します。
-
「自律型ランサムウェア対策」タイルから「攻撃の分析」を選択します。
-
攻撃が発生した場合は、表のボリュームで 実際の攻撃 を選択してください。
-
「破損したボリュームデータの復元」ダイアログで、指示に従ってファイルレベルまたはボリュームレベルで復元してください。ほとんどの場合、ボリューム全体ではなく、ファイル単位で復元することになります。
-
復元が完了したら、「閉じる」を選択してください。
侵害されたデータは復元されました。