Skip to main content
Workload Factory for NetApp Console
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

AI 기반 NetApp 자율형 랜섬웨어 보호 기능으로 FSx for ONTAP 데이터를 보호하십시오.

기여자 netapp-rlithman

NetApp AI 기반 자율형 랜섬웨어 보호(ARP/AI)로 데이터를 보호하세요. NAS(NFS/SMB) 및 SAN 환경에서 활동을 모니터링하여 랜섬웨어 공격으로 의심되는 비정상적인 동작을 감지합니다. 위협이 감지되면 ARP/AI는 자동으로 새로운 변경 불가능한 스냅샷을 생성하여 데이터를 복원할 수 있도록 지원합니다.

이 작업 정보

ARP/AI를 사용하여 공격자가 몸값을 지불할 때까지 데이터를 보류하는 서비스 거부 공격으로부터 보호하십시오. ARP/AI는 다음을 기반으로 실시간 랜섬웨어 탐지 기능을 제공합니다.

  • 수신 데이터가 암호화된 데이터인지 평문 데이터인지 식별합니다.

  • 다음과 같은 사항을 감지하는 분석 도구:

    • 엔트로피: 파일 내 데이터의 무작위성을 평가하는 지표 (NAS 및 SAN 환경 모두에서 사용됨)

    • 파일 확장자 유형: 일반적인 확장자 유형을 따르지 않는 확장자(NAS 환경에서만 사용됨)

    • 파일 IOPS: 데이터 암호화를 동반한 비정상적인 볼륨 활동의 급증(NAS 환경에서만 사용)

ARP/AI는 소수의 파일만 암호화되어도 대부분의 랜섬웨어 공격 확산을 감지하고, 데이터를 보호하기 위한 조치를 자동으로 취하며, 공격이 의심되는 경우 사용자에게 경고를 보냅니다.

ARP/AI 기능은 Amazon FSx for NetApp ONTAP에서 실행되는 ONTAP 버전에 따라 자동으로 업데이트되므로 수동으로 업데이트할 필요가 없습니다.

학습 및 활성 모드

ARP/AI 동작은 프로토콜 및 볼륨 유형에 따라 다릅니다.

  • NAS 볼륨(NFS/SMB): ARP/AI는 활성화하는 즉시 작동합니다. 사전 학습된 AI 모델을 사용하여 랜섬웨어 위협을 즉시 감지합니다.

  • SAN 볼륨(ONTAP 9.17.1 이상): ARP/AI는 최초 평가 기간 동안에도 즉각적인 보호 기능을 제공합니다. 2~4주간 지속되는 이 평가 기간 동안 시스템은 정상적인 암호화 활동을 학습하고 경고 임계값을 설정합니다. 동시에 시스템은 지속적으로 데이터를 모니터링하고 위협을 감지하여 경고를 전송합니다.

  • 액티브 모드: 액티브 모드가 켜져 있으면 FSx for ONTAP은 잠재적 위협을 감지했을 때 데이터를 보호하기 위해 ARP/AI 스냅샷을 생성합니다.

시스템에서 파일 확장자가 비정상적이라고 표시되면 경고를 검토하십시오. 데이터 보호를 위해 경고에 대응하거나, 예상되는 활동인 경우 오탐으로 표시할 수 있습니다.

경고를 오탐으로 표시하면 시스템에서 경고 설정을 업데이트합니다. 예를 들어, 새로운 파일 확장자가 경고를 발생시키는데 이를 오탐으로 표시하면 다음에 시스템에서 해당 파일 확장자를 감지할 때 경고가 표시되지 않습니다.

지원되지 않는 구성

다음 구성에서는 ARP/AI 사용이 지원되지 않습니다.

  • NVMe 볼륨

  • ONTAP 버전이 9.17.1 이전인 iSCSI 볼륨

파일 시스템 또는 볼륨에 대해 ARP/AI를 활성화합니다

파일 시스템에 대해 ARP/AI를 활성화하면 현재 및 새로 생성되는 모든 NAS 볼륨(NFS/SMB)이 자동으로 보호됩니다. ONTAP 9.17.1 버전부터는 SAN 볼륨(iSCSI)도 지원합니다. 특정 볼륨에 대해서만 ARP/AI를 활성화할 수도 있습니다.

ARP/AI 기능이 활성화된 후 실제 공격이 감지되면 Workload Factory는 자동으로 스냅샷 정책을 생성합니다. 이 정책은 4시간마다 최대 6개의 스냅샷을 생성할 수 있습니다. 각 스냅샷은 2~5일 동안 잠금 상태로 유지됩니다.

시작하기 전에

파일 시스템 또는 볼륨에 대해 ARP/AI를 활성화하려면 링크를 연결해야 합니다. "기존 링크를 연결하는 방법 또는 새 링크를 생성하고 연결하는 방법을 알아보십시오". 링크가 연결되면 이 작업으로 돌아오십시오.

파일 시스템에 대해 ARP/AI를 활성화합니다
단계
  1. "NetApp Console"에 로그인하십시오.

  2. 메뉴 햄버거 메뉴 아이콘은 Workload Factory의 메뉴 항목인 Workloads로 이동하는 데 사용됩니다., 워크로드 > 스토리지 > *FSx for ONTAP*을 선택합니다.

  3. FSx for ONTAP 메뉴에서 *인벤토리*를 선택한 다음 파일 시스템의 작업 메뉴를 선택하여 ARP/AI를 활성화하고 *관리*를 선택합니다.

  4. 정보에서 자율 랜섬웨어 보호 옆에 있는 연필 아이콘을 선택합니다. 마우스 커서를 자율 랜섬웨어 보호 행 위로 가져가면 화살표 옆에 연필 아이콘이 나타납니다.

  5. NetApp AI 기반 자율형 랜섬웨어 보호(ARP/AI) 페이지에서 다음 단계를 수행하십시오.

    1. 해당 기능을 활성화 또는 비활성화하세요.

    2. 자동 스냅샷 생성: 보관할 최대 스냅샷 개수와 스냅샷 생성 간격을 선택하십시오. 기본값은 4시간마다 6개의 스냅샷을 생성하는 것입니다.

    3. 변경 불가능한 스냅샷: 변경 불가능한 스냅샷을 유지할 기본 보존 기간(시간)과 최대 보존 일수를 선택하십시오. 이 옵션을 활성화하면 지정된 보존 기간이 종료될 때까지 스냅샷을 삭제하거나 수정할 수 없습니다.

    4. 탐지: 선택적으로 다음 매개변수 중 하나를 선택하여 이상 징후를 자동으로 스캔하고 감지할 수 있습니다.

  6. 진행하려면 해당 내용을 수락하십시오.

  7. 변경 사항을 저장하려면 *적용*을 선택하세요.

볼륨에 대해 ARP/AI를 활성화합니다
단계
  1. "NetApp Console"에 로그인하십시오.

  2. 메뉴 햄버거 메뉴 아이콘은 Workload Factory의 메뉴 항목인 Workloads로 이동하는 데 사용됩니다., 워크로드 > *볼륨 탐색기*를 선택합니다.

  3. ARP/AI를 활성화할 볼륨의 작업 메뉴를 선택하고 데이터 보호 작업, *ARP/AI 관리*를 차례로 선택합니다.

  4. ARP/AI 관리 대화 상자에서 다음을 수행하십시오:

    1. 해당 기능을 활성화 또는 비활성화하세요.

    2. 탐지: 선택적으로 다음 매개변수 중 하나를 선택하여 이상 징후를 자동으로 스캔하고 감지할 수 있습니다.

  5. 진행하려면 해당 내용을 수락하십시오.

  6. 변경 사항을 저장하려면 *적용*을 선택하세요.

랜섬웨어 공격을 검증합니다

공격이 오경보인지 아니면 실제 랜섬웨어 공격인지 판단하십시오.

단계
  1. "NetApp Console"에 로그인하십시오.

  2. 메뉴 햄버거 메뉴 아이콘은 Workload Factory의 메뉴 항목인 Workloads로 이동하는 데 사용됩니다., 워크로드 > 스토리지 > *FSx for ONTAP*을 선택합니다.

  3. FSx for ONTAP 메뉴에서 *인벤토리*를 선택한 다음 랜섬웨어 공격을 검증할 파일 시스템을 선택합니다.

  4. 파일 시스템 개요에서 볼륨 탭을 선택합니다.

  5. 자율형 랜섬웨어 보호 타일에서 *공격 분석*을 선택하십시오.

  6. 공격 이벤트 보고서를 다운로드하여 파일이나 폴더가 손상되었는지 검토한 후 공격 발생 여부를 판단하십시오.

  7. 공격이 발생하지 않은 경우 표에서 해당 볼륨에 대해 *오경보*를 선택한 다음 *닫기*를 선택하십시오

  8. 공격이 발생한 경우 표에서 해당 볼륨에 대해 *실제 공격*을 선택하십시오. 손상된 볼륨 데이터 복원 대화 상자가 열립니다. 즉시 데이터를 복구하세요(으)로 진행하거나 *닫기*를 선택하여 나중에 복구 프로세스를 완료할 수 있습니다.

랜섬웨어 공격 후 데이터 복구

시스템이 공격 가능성을 감지하면 해당 시점의 볼륨 스냅샷을 생성하고 잠급니다.

추후 공격이 확인되면 스냅샷에서 영향을 받은 파일 또는 전체 볼륨을 복원할 수 있습니다.

잠긴 스냅샷은 보존 기간이 만료될 때까지 삭제할 수 없습니다. 공격이 나중에 오탐으로 판명되면 잠긴 스냅샷이 삭제됩니다.

시스템이 영향을 받은 파일과 공격 시간을 식별하기 때문에 전체 볼륨을 복원하는 대신 사용 가능한 스냅샷에서 영향을 받은 파일만 복구할 수 있습니다.

단계
  1. "NetApp Console"에 로그인하십시오.

  2. 메뉴 햄버거 메뉴 아이콘은 Workload Factory의 메뉴 항목인 Workloads로 이동하는 데 사용됩니다., 워크로드 > 스토리지 > *FSx for ONTAP*을 선택합니다.

  3. FSx for ONTAP 메뉴에서 *인벤토리*를 선택한 다음 데이터를 복구할 파일 시스템을 선택합니다.

  4. 파일 시스템 개요에서 볼륨 탭을 선택합니다.

  5. 자율형 랜섬웨어 보호 타일에서 *공격 분석*을 선택하십시오.

  6. 공격이 발생한 경우 표에서 해당 볼륨에 대해 *실제 공격*을 선택하십시오.

  7. 손상된 볼륨 데이터 복원 대화 상자에서 파일 수준 또는 볼륨 수준에서 복원하라는 지침을 따르십시오. 대부분의 경우 전체 볼륨이 아닌 파일을 복원하게 됩니다.

  8. 복원이 완료되면 *닫기*를 선택하십시오.

결과

손상되었던 데이터가 복구되었습니다.