Skip to main content
Amazon FSx for NetApp ONTAP
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

AI를 활용한 NetApp 자율형 랜섬웨어 보호로 데이터를 보호하세요

기여자 netapp-rlithman netapp-sineadd

NetApp AI 기반 자율형 랜섬웨어 보호(ARP/AI)로 데이터를 보호하세요. NAS(NFS/SMB) 및 SAN 환경에서 활동을 모니터링하여 랜섬웨어 공격으로 의심되는 비정상적인 동작을 감지합니다. 위협이 감지되면 ARP/AI는 자동으로 새로운 변경 불가능한 스냅샷을 생성하여 데이터를 복원할 수 있도록 지원합니다.

이 작업에 대해

ARP/AI를 사용하여 공격자가 몸값을 지불할 때까지 데이터를 숨기는 서비스 거부 공격으로부터 보호합니다. ARP/AI는 다음을 기반으로 실시간 랜섬웨어 감지 기능을 제공합니다.

  • 들어오는 데이터를 암호화된 데이터 또는 일반 텍스트로 식별합니다.

  • 다음을 감지하는 분석:

    • 엔트로피: 파일 내 데이터의 무작위성을 평가하는 지표 (NAS 및 SAN 환경 모두에서 사용됨)

    • 파일 확장자 유형: 일반적인 확장자 유형을 따르지 않는 확장자(NAS 환경에서만 사용됨)

    • 파일 IOPS: 데이터 암호화를 동반한 비정상적인 볼륨 활동의 급증(NAS 환경에서만 사용)

ARP/AI는 소수의 파일만 암호화된 후 대부분의 랜섬웨어 공격이 확산되는 것을 감지하고, 자동으로 조치를 취해 데이터를 보호하며, 의심되는 공격이 발생했을 때 경고를 보냅니다.

ARP/AI 기능은 Amazon FSx for NetApp ONTAP 에서 실행되는 ONTAP 버전에 따라 자동으로 업데이트되므로 수동으로 업데이트할 필요가 없습니다.

학습 및 활성 모드

ARP/AI 동작은 프로토콜 및 볼륨 유형에 따라 다릅니다.

  • NAS 볼륨(NFS/SMB): ARP/AI는 활성화하는 즉시 작동합니다. 사전 학습된 AI 모델을 사용하여 랜섬웨어 위협을 즉시 감지합니다.

  • SAN 볼륨(ONTAP 9.17.1 이상): ARP/AI는 최초 평가 기간 동안에도 즉각적인 보호 기능을 제공합니다. 2~4주간 지속되는 이 평가 기간 동안 시스템은 정상적인 암호화 활동을 학습하고 경고 임계값을 설정합니다. 동시에 시스템은 지속적으로 데이터를 모니터링하고 위협을 감지하여 경고를 전송합니다.

  • 액티브 모드: 액티브 모드가 켜져 있으면 FSx for ONTAP은 잠재적 위협을 감지했을 때 데이터를 보호하기 위해 ARP/AI 스냅샷을 생성합니다.

시스템에서 파일 확장자가 비정상적이라고 표시되면 경고를 검토하십시오. 데이터 보호를 위해 경고에 대응하거나, 예상되는 활동인 경우 오탐으로 표시할 수 있습니다.

경고를 오탐으로 표시하면 시스템에서 경고 설정을 업데이트합니다. 예를 들어, 새로운 파일 확장자가 경고를 발생시키는데 이를 오탐으로 표시하면 다음에 시스템에서 해당 파일 확장자를 감지할 때 경고가 표시되지 않습니다.

지원되지 않는 구성입니다

다음 구성은 ARP/AI 사용을 지원하지 않습니다.

  • NVMe 볼륨

  • ONTAP 버전이 9.17.1 이전인 iSCSI 볼륨

파일 시스템 또는 볼륨에 대해 ARP/AI 활성화

파일 시스템에 대해 ARP/AI를 활성화하면 현재 및 새로 생성되는 모든 NAS 볼륨(NFS/SMB)이 자동으로 보호됩니다. ONTAP 9.17.1 버전부터는 SAN 볼륨(iSCSI)도 지원합니다. 특정 볼륨에 대해서만 ARP/AI를 활성화할 수도 있습니다.

ARP/AI 기능이 활성화된 후 실제 공격이 감지되면 Workload Factory는 자동으로 스냅샷 정책을 생성합니다. 이 정책은 4시간마다 최대 6개의 스냅샷을 생성할 수 있습니다. 각 스냅샷은 2~5일 동안 잠금 상태로 유지됩니다.

시작하기 전에

파일 시스템이나 볼륨에 대해 ARP/AI를 활성화하려면 링크를 연결해야 합니다. "기존 링크를 연결하는 방법이나 새 링크를 만들고 연결하는 방법을 알아보세요." . 링크가 연결되면 이 작업으로 돌아갑니다.

파일 시스템에 ARP/AI 활성화
단계
  1. 중 하나를 사용하여 "콘솔 환경"로그인합니다.

  2. 메뉴를 선택하세요 햄버거 메뉴 아이콘은 스토리지, EDA, AI, 데이터베이스, VMware 및 관리와 같은 워크로드로 이동하는 데 사용됩니다. 그런 다음 *저장소*를 선택하세요.

  3. 저장소 메뉴에서 *FSx for ONTAP*를 선택합니다.

  4. *FSx for ONTAP*에서 파일 시스템의 작업 메뉴를 선택하여 ARP/AI를 활성화한 다음 *관리*를 선택합니다.

  5. 정보에서 자율 랜섬웨어 보호 옆에 있는 연필 아이콘을 선택하세요. 마우스를 자율 랜섬웨어 보호 행 위에 올려놓으면 화살표 옆에 연필 아이콘이 나타납니다.

  6. AI(ARP/AI)를 통한 NetApp 자율형 랜섬웨어 보호 페이지에서 다음을 수행합니다.

    1. 기능을 활성화하거나 비활성화합니다.

    2. 자동 스냅샷 생성: 보관할 스냅샷의 최대 개수와 스냅샷을 찍는 간격을 선택합니다. 기본값은 4시간마다 6개의 스냅샷을 찍는 것입니다.

    3. 변경 불가능한 스냅샷: 기본 보존 기간(시간)과 변경 불가능한 스냅샷을 보존할 최대 일수를 선택합니다. 이 옵션을 활성화하면 지정된 보존 기간이 끝날 때까지 스냅샷을 삭제하거나 수정할 수 없습니다.

    4. 탐지: 선택적으로 다음 매개변수 중 하나를 선택하여 자동으로 이상을 스캔하고 감지합니다.

  7. 계속하려면 설명을 수락하십시오.

  8. 적용 * 을 선택하여 변경 사항을 저장합니다.

볼륨에 대해 ARP/AI 활성화
단계
  1. 중 하나를 사용하여 "콘솔 환경"로그인합니다.

  2. 메뉴를 선택하세요 햄버거 메뉴 아이콘은 스토리지, EDA, AI, 데이터베이스, VMware 및 관리와 같은 워크로드로 이동하는 데 사용됩니다. 그런 다음 *저장소*를 선택하세요.

  3. 저장소 메뉴에서 *볼륨 탐색기*를 선택합니다.

  4. ARP/AI를 활성화할 볼륨의 작업 메뉴를 선택하고 데이터 보호 작업, *ARP/AI 관리*를 차례로 선택합니다.

  5. ARP/AI 관리 대화 상자에서 다음을 수행합니다.

    1. 기능을 활성화하거나 비활성화합니다.

    2. 탐지: 선택적으로 다음 매개변수 중 하나를 선택하여 자동으로 이상을 스캔하고 감지합니다.

  6. 계속하려면 설명을 수락하십시오.

  7. 적용 * 을 선택하여 변경 사항을 저장합니다.

랜섬웨어 공격을 검증합니다

공격이 거짓 경보 또는 진정한 랜섬웨어 사고인지 확인합니다.

단계
  1. 중 하나를 사용하여 "콘솔 환경"로그인합니다.

  2. 메뉴를 선택하세요 햄버거 메뉴 아이콘은 스토리지, EDA, AI, 데이터베이스, VMware 및 관리와 같은 워크로드로 이동하는 데 사용됩니다. 그런 다음 *저장소*를 선택하세요.

  3. 저장소 메뉴에서 *FSx for ONTAP*를 선택합니다.

  4. *FSx for ONTAP*에서 랜섬웨어 공격을 검증할 파일 시스템을 선택합니다.

  5. 파일 시스템 개요에서 * Volumes * 탭을 선택합니다.

  6. Autonomous Ransomware Protection 타일에서 * Analyze Attacks * 를 선택합니다.

  7. 공격 이벤트 보고서를 다운로드하여 손상된 파일이나 폴더가 있는지 검토한 다음 공격이 발생했는지 여부를 결정합니다.

  8. 공격이 발생하지 않은 경우 표의 볼륨에 대해 * False alarm * 을 선택한 다음 * Close * 를 선택합니다

  9. 공격이 발생한 경우 표의 볼륨에 대해 * Real attack * 을 선택합니다. 손상된 볼륨 데이터 복원 대화 상자가 열립니다. 즉시 로 진행하거나 * Close * 를 선택하고 나중에 복구 프로세스를 완료할 수 데이터를 복구합니다있습니다.

랜섬웨어 공격 후 데이터 복구

시스템이 공격 가능성을 감지하면 해당 시점의 볼륨 스냅샷을 생성하고 잠급니다.

추후 공격이 확인되면 스냅샷에서 영향을 받은 파일 또는 전체 볼륨을 복원할 수 있습니다.

잠긴 스냅샷은 보존 기간이 만료될 때까지 삭제할 수 없습니다. 공격이 나중에 오탐으로 판명되면 잠긴 스냅샷이 삭제됩니다.

시스템이 영향을 받은 파일과 공격 시간을 식별하기 때문에 전체 볼륨을 복원하는 대신 사용 가능한 스냅샷에서 영향을 받은 파일만 복구할 수 있습니다.

단계
  1. 중 하나를 사용하여 "콘솔 환경"로그인합니다.

  2. 메뉴를 선택하세요 햄버거 메뉴 아이콘은 스토리지, EDA, AI, 데이터베이스, VMware 및 관리와 같은 워크로드로 이동하는 데 사용됩니다. 그런 다음 *저장소*를 선택하세요.

  3. 저장소 메뉴에서 *FSx for ONTAP*를 선택합니다.

  4. *FSx for ONTAP*에서 데이터를 복구할 파일 시스템을 선택합니다.

  5. 파일 시스템 개요에서 * Volumes * 탭을 선택합니다.

  6. Autonomous Ransomware Protection 타일에서 * Analyze Attacks * 를 선택합니다.

  7. 공격이 발생한 경우 표의 볼륨에 대해 * Real attack * 을 선택합니다.

  8. 손상된 볼륨 데이터 복원 대화 상자에서 지침에 따라 파일 수준 또는 볼륨 수준에서 복원합니다. 대부분의 경우 전체 볼륨이 아닌 파일을 복원합니다.

  9. 복원을 완료한 후 * 닫기 * 를 선택합니다.

결과

손상된 데이터가 복원되었습니다.