ONTAP 자율적 랜섬웨어 방어에 대해 알아보십시오
Autonomous Ransomware Protection은 ONTAP에 직접 내장되어 NAS 및 SAN 환경에서 워크로드 분석을 수행하고 랜섬웨어 공격으로 의심되는 비정상적인 활동을 사전에 감지하고 경고합니다. 이 기능은 실시간으로 작동하며 스토리지에 데이터가 기록되거나 읽히는 즉시 처리하고 자동으로 대응하여 데이터를 보호합니다.
ONTAP 9.16.1부터 자율형 랜섬웨어 보호는 사전 학습된 머신러닝 모델(ARP/AI)을 사용하여 학습 기간 없이 즉시 능동적인 보호 기능을 제공합니다. 이 기능은 NAS(ONTAP 9.16.1 이상) 및 SAN(ONTAP 9.17.1 이상) 볼륨을 모두 지원합니다. ONTAP 9.10.1부터 9.15.1까지의 경우, 기존 자율형 랜섬웨어 보호(ARP) 모델이 NAS 환경을 지원하며 능동적인 탐지를 시작하기 전에 학습 기간이 필요합니다.
현재 ONTAP 버전에 대한 설명서
ARP/AI는 ONTAP 9.16.1 이상 버전의 기본 모델입니다. 기존 ARP 모델은 ONTAP 9.10.1부터 9.15.1까지 적용됩니다. 사용 중인 ONTAP 버전에 대한 설명서를 선택하십시오.
-
"ARP/AI (ONTAP 9.16.1 이상)": 즉각적인 능동 보호, SAN 지원 및 자동 보안 업데이트 기능을 갖춘 머신러닝 모델.
-
"ARP (ONTAP 9.10.1 ~ 9.15.1)": NAS에 초점을 맞춘 기능으로, 활성 보호가 시작되기 전에 학습 기간이 필요합니다. ONTAP 9.16.1 및 9.17.1의 FlexGroup 볼륨에도 적용됩니다.
|
|
기존 ARP 모델은 ONTAP 9.14.1 이후로 새로운 기능 개선 사항이 적용되지 않았습니다. ONTAP 9.16.1 이상 버전을 실행하는 FlexVol 볼륨에서는 ARP/AI 설명서를 참조하십시오. FlexGroup 볼륨은 ONTAP 9.17.1까지는 기존 ARP 모델을 사용하며, ONTAP 9.18.1부터는 ARP/AI에서 지원됩니다. |
자율형 랜섬웨어 보호 라이선스
자율형 랜섬웨어 보호 지원은 "ONTAP One 라이센스"에 포함되어 있습니다. ONTAP One 라이선스가 없는 경우, 자율형 랜섬웨어 보호 사용을 위한 다른 라이선스를 사용할 수 있으며, 이는 사용 중인 ONTAP 버전에 따라 다릅니다.
| ONTAP 릴리스 | 라이센스 |
|---|---|
ONTAP 9.11.1 이상 |
|
ONTAP 9.10.1 |
|
-
ONTAP 9.10.1에서 ONTAP 9.11.1 이상 버전으로 업그레이드하는 경우, 시스템에 자율형 랜섬웨어 보호 기능이 이미 구성되어 있다면 새
Anti-ransomware라이선스를 설치할 필요가 없습니다. 자율형 랜섬웨어 보호 기능을 새로 구성하려면 새 라이선스가 필요합니다. -
ONTAP 9.11.1 이상 버전에서 ONTAP 9.10.1로 되돌리는 경우,
Anti_ransomware라이선스를 사용하여 자율형 랜섬웨어 보호 기능을 활성화했다면 경고 메시지가 표시되고 재구성해야 할 수 있습니다. "자율형 랜섬웨어 보호 기능 되돌리기에 대해 알아보십시오.".
ONTAP 랜섬웨어 보호 전략
효과적인 랜섬웨어 보호를 위해서는 여러 보호 계층이 함께 작동해야 합니다.
ONTAP에는 랜섬웨어로부터 보호하기 위한 FPolicy, 스냅샷, SnapLock 및 Active IQ Digital Advisor(Digital Advisor라고도 함)와 같은 기능이 포함되어 있지만, 자율형 랜섬웨어 보호 기능은 추가적인 방어 계층을 제공합니다.
랜섬웨어로부터 보호하는 NetApp 포트폴리오의 다른 기능에 대한 자세한 내용은 다음을 참조하십시오.
AI 기반 자율형 랜섬웨어 보호(ARP/AI)와 기존 ARP 기능 비교
| 모델 | 아프 | ARP/AI |
|---|---|---|
ONTAP 버전 |
ONTAP 9.10.1부터 9.15.1까지 |
ONTAP 9.16.1 이상 |
감지 방법 |
파일 활동, 데이터 엔트로피 및 파일 확장자 유형을 분석합니다 |
대규모 포렌식 데이터 세트로 학습된 AI/머신 러닝 모델, 엔트로피 및 파일 동작 분석 |
학습 기간 |
NAS FlexVol 볼륨의 경우 30일 학습 모드가 필요합니다(ONTAP 9.13.1 이상에서는 자동 전환 기능 사용 가능) |
학습 기간 없음, 활성화 즉시 활성화됩니다. |
볼륨 유형 지원 |
|
|
스냅샷 생성 |
높은 엔트로피, 새로운 파일 확장자 또는 파일 작업 급증으로 인해 트리거됩니다. |
공격 확인 시 생성됩니다(ONTAP 9.16.1). ONTAP 9.17.1부터는 고정된 4시간 간격으로 스냅샷도 생성됩니다. |
스냅샷 보존 |
관리자가 의심스러운 활동을 지울 때까지 보관됩니다. |
기본값은 12시간이며, 공격 확인 여부에 따라 연장됩니다(오탐의 경우 24시간, 확인된 공격의 경우 7일) |
업데이트 |
정적 감지 로직(ONTAP 업그레이드에 한해서만 업데이트됨) |
ONTAP 릴리스와 관계없이 자동 보안 업데이트가 제공됩니다. |
구축 |
볼륨별 수동 활성화 또는 SVM 레벨 기본 설정 |
볼륨별 수동 활성화 또는 SVM 수준의 기본 설정; ONTAP 9.18.1 이상에서 지원되는 시스템의 경우 클러스터 수준에서 모든 새 볼륨에 대한 기본 활성화 |
평가 기간 |
해당 없음 |
SAN 볼륨의 경우 기본 암호화 임계값을 설정하는 데 2~4주가 소요됩니다. 또한 ONTAP 9.17.1부터 ONTAP에서 감지한 하이퍼바이저 가상 디스크가 있는 NAS FlexVol 볼륨에도 필요합니다. |
다중 관리 검증
ONTAP 9.13.1부터는 자율적 랜섬웨어 보호 구성을 위해 두 명 이상의 인증된 사용자 관리자가 필요하도록 MAV(다중 관리자 검증)를 활성화하는 것이 좋습니다. 자세한 내용은 "다중 관리 검증을 활성화합니다"을 참조하십시오.