ONTAP ARP를 사용하여 랜섬웨어 공격 후 데이터 복구
자율형 랜섬웨어 보호(ARP)는 NAS 볼륨에 대한 랜섬웨어 위협으로부터 보호하기 위해 스냅샷을 생성합니다. ARP 스냅샷 또는 볼륨의 다른 스냅샷을 사용하여 데이터를 복원할 수 있습니다.
|
|
ONTAP 9.16.1 이상을 실행 중인 경우 "ARP/AI를 사용하여 랜섬웨어 공격 후 데이터 복구"을 참조하십시오. |
잠재적인 공격 상황에 따라 다음 방법 중 하나로 데이터를 복구할 수 있습니다.
-
가장 최근의 ARP 스냅샷에서 복원: ARP 스냅샷의 무결성을 확신할 수 있는 경우 사용 가능한 최신 ARP 스냅샷을 사용하십시오.
-
이전 스냅샷에서 복원: 가장 최근의 ARP 스냅샷에 대한 잠금을 해제한 다음 이전 스냅샷에서 복원합니다.
-
공격 보고가 없을 때 복원: 먼저 가장 최근의 ARP 스냅샷에서 복원한 다음, 선택한 스냅샷에서 후속 복원을 완료하십시오.
ARP는 앞에 붙는 이름으로 스냅샷을 생성합니다 Anti_ransomware_backup. 예를 들어, Anti_ransomware_backup.2022-12-20_1248.
-
비정상적인 활동 경고에 대응하는 경우, 데이터 복구를 진행하기 전에 "이를 잠재적인 랜섬웨어 공격으로 분류해야 합니다.".
복구 방법을 선택하십시오
데이터 손상 정도와 운영 요구 사항에 따라 다음 복구 방법 중 하나 또는 여러 가지를 조합하여 선택하십시오.
-
볼륨 스냅샷 복원: 선택한 스냅샷(ARP 또는 예약된 스냅샷) 시점으로 전체 볼륨을 롤백합니다. 이 방법이 가장 빠르지만 복원 지점 이후에 생성된 모든 스냅샷이 제거됩니다.
ONTAP 9.15.1 이하 버전의 경우: ARP 스냅샷은 `clear-suspect`을 실행할 때 즉시 삭제*됩니다. 삭제하기 *전에 볼륨 스냅샷 복원을 완료해야 합니다. "의심스러운 이벤트를 삭제할 때 스냅샷 동작 이해"을 참조하십시오. -
클린 스냅샷에서 FlexClone 생성: 선택한 스냅샷에서 클론 볼륨을 생성하고, 포렌식 분석이나 추가 복구를 위해 원본 볼륨과 모든 스냅샷을 보존합니다. 감염된 상위 볼륨을 클린 클론과 격리하려면 클론을 상위 볼륨에서 분리하는 것이 좋습니다.
"스냅샷에서 FlexClone 볼륨 생성" 및 "상위 볼륨에서 FlexClone 분할"에 대해 자세히 알아보십시오.
-
단일 파일 SnapRestore: 스냅샷에서 개별 파일을 복원합니다. 각 파일은 서로 다른 스냅샷에서 가져올 수 있습니다. 영향을 받는 파일 수가 비교적 적을 때 유용합니다.
"스냅샷에서 단일 파일 복원"에 대해 자세히 알아보십시오.
-
*
.snapshot디렉터리에서 데이터 복사*: 표준 파일 복사 작업을 사용하여 스냅샷 마운트 지점의 데이터를 새 볼륨으로 복사합니다. 이 방법을 사용하면 분석을 위해 원본 볼륨과 스냅샷을 보존할 수 있습니다. -
하이브리드 방식: 먼저 SnapRestore를 사용하여 볼륨을 가장 가까운 클린 스냅샷으로 롤백한 다음, 남아 있는 손상된 파일을 다른 스냅샷 또는 외부 백업에서 개별적으로 복원합니다.
복구 제약 조건 및 고려 사항
-
ONTAP 9.15.1 이하 버전에서는 `clear-suspect`을 실행하면 ARP 스냅샷이 즉시 삭제됩니다. 이는 활동을 오탐으로 표시하든 실제 공격으로 표시하든 관계없이 적용됩니다. `volume snapshot restore`을 사용하려면 의심스러운 이벤트를 삭제하기 전에 복원을 완료해야 합니다.
-
ARP 스냅샷 잠금 해제는 `volume snapshot restore`을 사용하여 이전 스냅샷에서 복원할 때만 필요합니다. FlexClone, 단일 파일 SnapRestore, 데이터 복사 작업 또는 이와 유사한 방법에는 필요하지 않습니다.
-
ARP 보호 볼륨이 SnapMirror 비동기 관계에 참여 중인 동안 스냅샷에서 복원하는 경우, 복원 후 모든 미러 복사본을 수동으로 업데이트해야 합니다. 그렇지 않으면 미러 복사본을 사용할 수 없게 되어 삭제 후 다시 생성해야 할 수 있습니다.
-
ARP(9.10.1~9.15.1)는 SnapMirror 동기식 또는 SnapMirror 활성 동기화를 지원하지 않습니다. 이러한 기능은 ARP/AI 전용 기능입니다(ONTAP 9.19.1 이상).
시스템 공격 후 복원
볼륨 스냅샷 복원의 경우 스냅샷 소스 및 상황에 따라 다음 흐름 중 하나를 선택하십시오.
가장 최근의 ARP 스냅샷에서 복원
가장 최근의 ARP 스냅샷(복구에 사용할 수 있는 가장 최신 스냅샷)에서 복원할 수 있다는 확신이 있을 때 이 복원 흐름을 선택하십시오.
-
스토리지 > 볼륨 * 을 선택한 다음 볼륨 및 * Snapshot 복사본 * 을 선택합니다.
-
복원하려는 최신 ARP 스냅샷 (
Anti_ransomware_backup) 옆에 있는
을 선택한 다음, *복원*을 선택합니다. -
복원이 완료되면 "응답 흐름으로 돌아가기" 의심스러운 파일을 지웁니다.
-
볼륨의 스냅샷을 나열합니다.
volume snapshot show -vserver <svm> -volume <volume> -
스냅숏에서 볼륨의 내용 복원:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot> -
복원이 완료되면 "응답 흐름으로 돌아가기" 의심스러운 파일을 지웁니다.
이전 스냅샷에서 복원
이전 스냅샷에서 복원하려는 경우 이 절차를 선택하십시오. 이전 스냅샷에서 복원하기 전에 가장 최근 ARP 스냅샷의 잠금을 해제하십시오.
|
|
ONTAP 9.15.1 이하 버전에서는 의심되는 이벤트를 지우면 ARP 스냅샷이 즉시 삭제됩니다. 이 워크플로에서는 의도적으로 이전 스냅샷(ARP 스냅샷이 아님)에서 복원하므로 잠금을 해제하려면 먼저 이벤트를 지워야 합니다. ARP 스냅샷의 데이터가 필요한 경우 가장 최근의 ARP 스냅샷에서 복원 워크플로를 대신 사용하십시오. |
-
최근 ARP 스냅샷에 대한 잠금을 해제합니다.
-
스토리지 > 볼륨 * 을 선택합니다.
-
보안 * 을 선택한 다음 * 의심되는 파일 형식 보기 * 를 선택합니다.
-
파일을 "잠재적 랜섬웨어 공격"으로 표시합니다.
-
*의심스러운 파일 형식 업데이트 및 지우기*를 선택합니다.
-
-
스토리지 > 볼륨 * 을 선택한 다음 볼륨 및 * Snapshot 복사본 * 을 선택합니다.
-
복원할 이전 스냅샷 옆의
를 선택한 다음 *복원*을 선택하세요.
-
공격을 잠재적 랜섬웨어로 표시하고((
-false-positive false) 의심스러운 파일을 삭제하여 잠금을 해제합니다.이 명령은 ONTAP 9.15.1 이하 버전의 ARP 스냅샷을 즉시 삭제합니다. 이 명령은 이전(ARP가 아닌) 스냅샷에서 복원하려는 경우에만 실행하고 ARP 스냅샷이 필요하지 않을 때만 사용하십시오. security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false -
볼륨의 스냅샷을 나열합니다.
volume snapshot show -vserver <svm> -volume <volume>다음 예에서는 의 스냅샷을
vol1보여 줍니다.clus1::> volume snapshot show -vserver vs1 -volume vol1 Vserver Volume Snapshot State Size Total% Used% ------- ------ ---------- ----------- ------ ----- ------ ----- vs1 vol1 hourly.2013-01-25_0005 valid 224KB 0% 0% daily.2013-01-25_0010 valid 92KB 0% 0% hourly.2013-01-25_0105 valid 228KB 0% 0% hourly.2013-01-25_0205 valid 236KB 0% 0% hourly.2013-01-25_0305 valid 244KB 0% 0% hourly.2013-01-25_0405 valid 244KB 0% 0% hourly.2013-01-25_0505 valid 244KB 0% 0% 7 entries were displayed. -
스냅숏에서 볼륨의 내용 복원:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>다음 예에서는 vol1의 내용을 복원합니다.
cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010
공격이 감지되지 않으면 복원
공격이 감지되지 않으면 먼저 가장 최근의 ARP 스냅샷에서 복원한 다음 이전 스냅샷에서 복원하십시오.
-
스토리지 > 볼륨 * 을 선택한 다음 볼륨 및 * Snapshot 복사본 * 을 선택합니다.
-
을 선택한 다음 가장 최근 Anti_ransomware_backup스냅샷을 선택합니다. -
Restore * 를 선택합니다.
-
스냅샷 복사본 메뉴로 돌아가서 사용할 이전 스냅샷을 선택합니다.
-
Restore * 를 선택합니다.
-
먼저 가장 최근의 ARP 스냅샷에서 복원하십시오.
-
볼륨의 스냅샷을 나열합니다.
volume snapshot show -vserver <svm> -volume <volume> -
스냅숏에서 볼륨의 내용 복원:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
-
-
사용할 이전 스냅샷을 선택하고 복원을 반복하십시오.
에 대한 자세한 내용은 volume snapshot "ONTAP 명령 참조입니다"을 참조하십시오.