AI 기반 NetApp 자율형 랜섬웨어 보호 기능으로 FSx for ONTAP 데이터를 보호하십시오.
NetApp AI 기반 자율형 랜섬웨어 보호(ARP/AI)로 데이터를 보호하세요. NAS(NFS/SMB) 및 SAN 환경에서 활동을 모니터링하여 랜섬웨어 공격으로 의심되는 비정상적인 동작을 감지합니다. 위협이 감지되면 ARP/AI는 자동으로 새로운 변경 불가능한 스냅샷을 생성하여 데이터를 복원할 수 있도록 지원합니다.
ARP/AI를 사용하여 공격자가 몸값을 지불할 때까지 데이터를 보류하는 서비스 거부 공격으로부터 보호하십시오. ARP/AI는 다음을 기반으로 실시간 랜섬웨어 탐지 기능을 제공합니다.
-
수신 데이터가 암호화된 데이터인지 평문 데이터인지 식별합니다.
-
다음과 같은 사항을 감지하는 분석 도구:
-
엔트로피: 파일 내 데이터의 무작위성을 평가하는 지표 (NAS 및 SAN 환경 모두에서 사용됨)
-
파일 확장자 유형: 일반적인 확장자 유형을 따르지 않는 확장자(NAS 환경에서만 사용됨)
-
파일 IOPS: 데이터 암호화를 동반한 비정상적인 볼륨 활동의 급증(NAS 환경에서만 사용)
-
ARP/AI는 소수의 파일만 암호화되어도 대부분의 랜섬웨어 공격 확산을 감지하고, 데이터를 보호하기 위한 조치를 자동으로 취하며, 공격이 의심되는 경우 사용자에게 경고를 보냅니다.
ARP/AI 기능은 Amazon FSx for NetApp ONTAP에서 실행되는 ONTAP 버전에 따라 자동으로 업데이트되므로 수동으로 업데이트할 필요가 없습니다.
- 학습 및 활성 모드
-
ARP/AI 동작은 프로토콜 및 볼륨 유형에 따라 다릅니다.
-
NAS 볼륨(NFS/SMB): ARP/AI는 활성화하는 즉시 작동합니다. 사전 학습된 AI 모델을 사용하여 랜섬웨어 위협을 즉시 감지합니다.
-
SAN 볼륨(ONTAP 9.17.1 이상): ARP/AI는 최초 평가 기간 동안에도 즉각적인 보호 기능을 제공합니다. 2~4주간 지속되는 이 평가 기간 동안 시스템은 정상적인 암호화 활동을 학습하고 경고 임계값을 설정합니다. 동시에 시스템은 지속적으로 데이터를 모니터링하고 위협을 감지하여 경고를 전송합니다.
-
액티브 모드: 액티브 모드가 켜져 있으면 FSx for ONTAP은 잠재적 위협을 감지했을 때 데이터를 보호하기 위해 ARP/AI 스냅샷을 생성합니다.
-
시스템에서 파일 확장자가 비정상적이라고 표시되면 경고를 검토하십시오. 데이터 보호를 위해 경고에 대응하거나, 예상되는 활동인 경우 오탐으로 표시할 수 있습니다.
경고를 오탐으로 표시하면 시스템에서 경고 설정을 업데이트합니다. 예를 들어, 새로운 파일 확장자가 경고를 발생시키는데 이를 오탐으로 표시하면 다음에 시스템에서 해당 파일 확장자를 감지할 때 경고가 표시되지 않습니다.
- 지원되지 않는 구성
-
다음 구성에서는 ARP/AI 사용이 지원되지 않습니다.
-
NVMe 볼륨
-
ONTAP 버전이 9.17.1 이전인 iSCSI 볼륨
-
파일 시스템 또는 볼륨에 대해 ARP/AI를 활성화합니다
파일 시스템에 대해 ARP/AI를 활성화하면 현재 및 새로 생성되는 모든 NAS 볼륨(NFS/SMB)이 자동으로 보호됩니다. ONTAP 9.17.1 버전부터는 SAN 볼륨(iSCSI)도 지원합니다. 특정 볼륨에 대해서만 ARP/AI를 활성화할 수도 있습니다.
ARP/AI 기능이 활성화된 후 실제 공격이 감지되면 Workload Factory는 자동으로 스냅샷 정책을 생성합니다. 이 정책은 4시간마다 최대 6개의 스냅샷을 생성할 수 있습니다. 각 스냅샷은 2~5일 동안 잠금 상태로 유지됩니다.
파일 시스템 또는 볼륨에 대해 ARP/AI를 활성화하려면 링크를 연결해야 합니다. "기존 링크를 연결하는 방법 또는 새 링크를 생성하고 연결하는 방법을 알아보십시오". 링크가 연결되면 이 작업으로 돌아오십시오.
-
"NetApp Console"에 로그인하십시오.
-
메뉴
, 워크로드 > 스토리지 > *FSx for ONTAP*을 선택합니다. -
FSx for ONTAP 메뉴에서 *인벤토리*를 선택한 다음 파일 시스템의 작업 메뉴를 선택하여 ARP/AI를 활성화하고 *관리*를 선택합니다.
-
정보에서 자율 랜섬웨어 보호 옆에 있는 연필 아이콘을 선택합니다. 마우스 커서를 자율 랜섬웨어 보호 행 위로 가져가면 화살표 옆에 연필 아이콘이 나타납니다.
-
NetApp AI 기반 자율형 랜섬웨어 보호(ARP/AI) 페이지에서 다음 단계를 수행하십시오.
-
해당 기능을 활성화 또는 비활성화하세요.
-
자동 스냅샷 생성: 보관할 최대 스냅샷 개수와 스냅샷 생성 간격을 선택하십시오. 기본값은 4시간마다 6개의 스냅샷을 생성하는 것입니다.
-
변경 불가능한 스냅샷: 변경 불가능한 스냅샷을 유지할 기본 보존 기간(시간)과 최대 보존 일수를 선택하십시오. 이 옵션을 활성화하면 지정된 보존 기간이 종료될 때까지 스냅샷을 삭제하거나 수정할 수 없습니다.
-
탐지: 선택적으로 다음 매개변수 중 하나를 선택하여 이상 징후를 자동으로 스캔하고 감지할 수 있습니다.
-
-
진행하려면 해당 내용을 수락하십시오.
-
변경 사항을 저장하려면 *적용*을 선택하세요.
-
"NetApp Console"에 로그인하십시오.
-
메뉴
, 워크로드 > *볼륨 탐색기*를 선택합니다. -
ARP/AI를 활성화할 볼륨의 작업 메뉴를 선택하고 데이터 보호 작업, *ARP/AI 관리*를 차례로 선택합니다.
-
ARP/AI 관리 대화 상자에서 다음을 수행하십시오:
-
해당 기능을 활성화 또는 비활성화하세요.
-
탐지: 선택적으로 다음 매개변수 중 하나를 선택하여 이상 징후를 자동으로 스캔하고 감지할 수 있습니다.
-
-
진행하려면 해당 내용을 수락하십시오.
-
변경 사항을 저장하려면 *적용*을 선택하세요.
랜섬웨어 공격을 검증합니다
공격이 오경보인지 아니면 실제 랜섬웨어 공격인지 판단하십시오.
-
"NetApp Console"에 로그인하십시오.
-
메뉴
, 워크로드 > 스토리지 > *FSx for ONTAP*을 선택합니다. -
FSx for ONTAP 메뉴에서 *인벤토리*를 선택한 다음 랜섬웨어 공격을 검증할 파일 시스템을 선택합니다.
-
파일 시스템 개요에서 볼륨 탭을 선택합니다.
-
자율형 랜섬웨어 보호 타일에서 *공격 분석*을 선택하십시오.
-
공격 이벤트 보고서를 다운로드하여 파일이나 폴더가 손상되었는지 검토한 후 공격 발생 여부를 판단하십시오.
-
공격이 발생하지 않은 경우 표에서 해당 볼륨에 대해 *오경보*를 선택한 다음 *닫기*를 선택하십시오
-
공격이 발생한 경우 표에서 해당 볼륨에 대해 *실제 공격*을 선택하십시오. 손상된 볼륨 데이터 복원 대화 상자가 열립니다. 즉시 데이터를 복구하세요(으)로 진행하거나 *닫기*를 선택하여 나중에 복구 프로세스를 완료할 수 있습니다.
랜섬웨어 공격 후 데이터 복구
시스템이 공격 가능성을 감지하면 해당 시점의 볼륨 스냅샷을 생성하고 잠급니다.
추후 공격이 확인되면 스냅샷에서 영향을 받은 파일 또는 전체 볼륨을 복원할 수 있습니다.
잠긴 스냅샷은 보존 기간이 만료될 때까지 삭제할 수 없습니다. 공격이 나중에 오탐으로 판명되면 잠긴 스냅샷이 삭제됩니다.
시스템이 영향을 받은 파일과 공격 시간을 식별하기 때문에 전체 볼륨을 복원하는 대신 사용 가능한 스냅샷에서 영향을 받은 파일만 복구할 수 있습니다.
-
"NetApp Console"에 로그인하십시오.
-
메뉴
, 워크로드 > 스토리지 > *FSx for ONTAP*을 선택합니다. -
FSx for ONTAP 메뉴에서 *인벤토리*를 선택한 다음 데이터를 복구할 파일 시스템을 선택합니다.
-
파일 시스템 개요에서 볼륨 탭을 선택합니다.
-
자율형 랜섬웨어 보호 타일에서 *공격 분석*을 선택하십시오.
-
공격이 발생한 경우 표에서 해당 볼륨에 대해 *실제 공격*을 선택하십시오.
-
손상된 볼륨 데이터 복원 대화 상자에서 파일 수준 또는 볼륨 수준에서 복원하라는 지침을 따르십시오. 대부분의 경우 전체 볼륨이 아닌 파일을 복원하게 됩니다.
-
복원이 완료되면 *닫기*를 선택하십시오.
손상되었던 데이터가 복구되었습니다.