Skip to main content
BlueXP ransomware protection
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

감지된 랜섬웨어 경고에 대응합니다

기여자

BlueXP 랜섬웨어 방어가 잠재적 공격을 감지하면 BlueXP 랜섬웨어 방어 대시보드와 오른쪽 상단의 BlueXP 알림에 경고가 표시되어 잠재적 랜섬웨어 공격을 나타냅니다. 또한 스냅샷 복사본 만들기가 즉시 시작됩니다. 이제 BlueXP 랜섬웨어 방어 * 경고 * 탭에서 잠재적 위험을 고려해야 합니다.

오탐을 무시하거나 데이터를 즉시 복구하기로 결정할 수 있습니다.

팁 알림을 해제하기로 결정하면 서비스는 이 동작을 학습하여 정상적인 작업과 연결하며 이러한 동작에 대한 알림을 다시 시작하지 않습니다.

데이터 복구를 시작하려면 스토리지 관리자가 복구 프로세스를 시작할 수 있도록 경고를 복구 준비 상태로 표시합니다.

각 경고에는 서로 다른 상태의 다른 볼륨에 여러 인시던트가 있을 수 있으므로 모든 인시던트를 확인해야 합니다.

이 서비스는 다음과 같이 알림을 발생시킨 원인에 대한 _evidence_라는 정보를 제공합니다.

  • 파일 확장명이 만들어지거나 변경되었습니다

  • 파일 생성이 완료되었고 목록에 표시된 비율만큼 증가했습니다

  • 파일 삭제가 발생했고 나열된 비율만큼 증가했습니다

알림은 다음 유형의 동작을 기반으로 합니다.

  • * 잠재적 공격 *: Autonomous Ransomware Protection이 새로운 연장을 감지하고 최근 24시간 동안 20회 이상 반복할 때 경고가 발생합니다(기본 동작).

  • * 경고 *: 다음 동작에 따라 경고가 발생합니다.

    • 새 확장의 감지는 이전에 식별되지 않았으며 동일한 동작이 이를 공격으로 선언할 수 있는 충분한 시간을 반복하지 않습니다.

    • 높은 엔트로피가 관찰됩니다.

    • 파일 읽기/쓰기/이름 바꾸기/삭제 작업에서 기준선을 넘어서는 100% 활동이 급증했습니다.

증거는 ONTAP의 자율적 랜섬웨어 방어의 정보를 기반으로 합니다. 자세한 내용은 을 참조하십시오 "자율 랜섬웨어 보호 개요".

알림은 다음 상태 중 하나일 수 있습니다.

  • * 신규 *

  • * 비활성 *

경고 인시던트는 다음 상태 중 하나로 분류됩니다.

  • * 신규 *: 모든 인시던트는 처음 식별될 때 "신규"로 표시됩니다.

  • * 기각됨 * : 활동이 랜섬웨어 공격이 아니라고 의심되면 상태를 "기각됨"으로 변경할 수 있습니다.

    주의 공격을 해제한 후에는 다시 변경할 수 없습니다. 워크로드를 무시하면 잠재적 랜섬웨어 공격에 대응하여 자동으로 생성된 모든 스냅샷 복사본이 영구적으로 삭제됩니다.
  • * 해고 * : 인시던트가 해고되는 중입니다.

  • * 해결됨 *: 인시던트가 완화되었습니다.

알림을 봅니다

BlueXP 랜섬웨어 보호 대시보드 또는 * Alerts * 탭에서 알림에 액세스할 수 있습니다.

단계
  1. BlueXP 랜섬웨어 방어 대시보드에서 Alerts 창을 검토합니다.

  2. 조각상 중 하나에서 * 모두 보기 * 를 선택합니다.

  3. 각 경고에 대한 각 볼륨의 모든 인시던트를 검토하려면 경고를 클릭합니다.

  4. 추가 경고를 검토하려면 왼쪽 상단의 이동 경로에서 * Alert * 를 클릭합니다.

  5. 경고 페이지에서 경고를 검토합니다.

    알림 페이지

  6. 계속:

랜섬웨어 인시던트를 복구 준비 상태로 표시(인시던트가 해소된 후)

공격을 완화하고 워크로드를 복구할 준비가 된 후에는 스토리지 관리 팀과 데이터를 복구할 수 있도록 준비해 두었다가 복구 프로세스를 시작할 수 있도록 해야 합니다.

단계
  1. BlueXP 랜섬웨어 방어 메뉴에서 * Alerts * 를 선택합니다.

    알림 페이지

  2. Alerts 페이지에서 알림을 선택합니다.

  3. 알림에서 인시던트를 검토합니다.

    알림 인시던트 페이지

  4. 인시던트를 복구할 준비가 되었다고 판단되면 * 복원 필요 표시 * 를 선택합니다.

  5. 작업을 확인하고 * 복원 필요 표시 * 를 선택합니다.

  6. 워크로드 복구를 시작하려면 메시지에서 * 복구 * 워크로드를 선택하거나 * 복구 * 탭을 선택합니다.

결과

알림이 복원용으로 표시된 후에는 경고 탭에서 복구 탭으로 알림이 이동합니다.

잠재적 공격이 아닌 인시던트는 기각합니다

인시던트를 검토한 후에는 해당 인시던트가 잠재적인 공격인지 확인해야 합니다. 그렇지 않으면 기각될 수 있습니다.

오탐을 무시하거나 데이터를 즉시 복구하기로 결정할 수 있습니다. 알림을 해제하기로 결정하면 서비스는 이 동작을 학습하여 정상적인 작업과 연결하며 이러한 동작에 대한 알림을 다시 시작하지 않습니다.

워크로드를 무시하면 잠재적 랜섬웨어 공격에 대응하여 자동으로 생성된 모든 스냅샷 복사본이 영구적으로 삭제됩니다.

주의 알림을 해제하면 해당 상태를 다른 상태로 변경할 수 없으며 이 변경 내용을 취소할 수 없습니다.
단계
  1. BlueXP 랜섬웨어 방어 메뉴에서 * Alerts * 를 선택합니다.

    알림 페이지

  2. Alerts 페이지에서 알림을 선택합니다.

    알림 인시던트 페이지

  3. 하나 이상의 인시던트를 선택합니다. 또는 테이블의 왼쪽 위에 있는 [인시던트 ID] 상자를 선택하여 모든 인시던트를 선택합니다.

  4. 사고가 위협이 아닌 것으로 판단될 경우 이를 거짓 긍정으로 간주하십시오.

    • 하나의 인시던트를 선택한 경우 * 조치 * 를 선택합니다. 오른쪽에 있는 아이콘을 클릭하고 * 상태 편집 * 을 선택합니다.

    • 여러 인시던트를 선택한 경우 테이블 위의 * 상태 편집 * 버튼을 선택합니다.

      경고 상태 편집 페이지

  5. Edit status(상태 편집) 상자에서 * "dischared" * 상태를 선택합니다.

    워크로드에 대한 추가 정보와 삭제할 스냅샷 복사본이 표시됩니다.

  6. 저장 * 을 선택합니다.

    인시던트 또는 인시던트의 상태가 "해제"로 변경됩니다.

영향을 받는 파일 목록을 봅니다

파일 레벨에서 애플리케이션 워크로드를 복원하기 전에 영향을 받는 파일 목록을 볼 수 있습니다. 경고 페이지에 액세스하여 영향을 받는 파일 목록을 다운로드할 수 있습니다. 그런 다음 복구 페이지를 사용하여 목록을 업로드하고 복원할 파일을 선택합니다.

단계

경고 페이지를 사용하여 영향을 받는 파일 목록을 검색합니다.

팁 볼륨에 여러 개의 알림이 있는 경우 각 알림에 대해 영향을 받는 파일의 CSV 목록을 다운로드해야 할 수 있습니다.
  1. BlueXP 랜섬웨어 방어 메뉴에서 * Alerts * 를 선택합니다.

  2. Alerts 페이지에서 작업량별로 결과를 정렬하여 복원할 애플리케이션 워크로드에 대한 알림을 표시합니다.

  3. 해당 워크로드에 대한 알림 목록에서 알림을 선택합니다.

  4. 해당 경고에 대해 단일 인시던트를 선택합니다.

    특정 경고에 대해 영향을 받는 파일 목록입니다

  5. 해당 인시던트의 경우 다운로드 아이콘을 선택하고 영향을 받는 파일 목록을 CSV 형식으로 다운로드합니다.