Skip to main content
Amazon FSx for NetApp ONTAP
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

AI 기반 NetApp 자율형 랜섬웨어 보호 기능으로 FSx for ONTAP 데이터를 보호하십시오.

기여자 netapp-rlithman netapp-sineadd

NetApp AI 기반 자율형 랜섬웨어 보호(ARP/AI)로 데이터를 보호하세요. NAS(NFS/SMB) 및 SAN 환경에서 활동을 모니터링하여 랜섬웨어 공격으로 의심되는 비정상적인 동작을 감지합니다. 위협이 감지되면 ARP/AI는 자동으로 새로운 변경 불가능한 스냅샷을 생성하여 데이터를 복원할 수 있도록 지원합니다.

이 작업에 대해

ARP/AI를 사용하여 공격자가 몸값을 지불할 때까지 데이터를 숨기는 서비스 거부 공격으로부터 보호합니다. ARP/AI는 다음을 기반으로 실시간 랜섬웨어 감지 기능을 제공합니다.

  • 들어오는 데이터를 암호화된 데이터 또는 일반 텍스트로 식별합니다.

  • 다음을 감지하는 분석:

    • 엔트로피: 파일 내 데이터의 무작위성을 평가하는 지표 (NAS 및 SAN 환경 모두에서 사용됨)

    • 파일 확장자 유형: 일반적인 확장자 유형을 따르지 않는 확장자(NAS 환경에서만 사용됨)

    • 파일 IOPS: 데이터 암호화를 동반한 비정상적인 볼륨 활동의 급증(NAS 환경에서만 사용)

ARP/AI는 소수의 파일만 암호화된 후 대부분의 랜섬웨어 공격이 확산되는 것을 감지하고, 자동으로 조치를 취해 데이터를 보호하며, 의심되는 공격이 발생했을 때 경고를 보냅니다.

ARP/AI 기능은 Amazon FSx for NetApp ONTAP 에서 실행되는 ONTAP 버전에 따라 자동으로 업데이트되므로 수동으로 업데이트할 필요가 없습니다.

학습 및 활성 모드

ARP/AI 동작은 프로토콜 및 볼륨 유형에 따라 다릅니다.

  • NAS 볼륨(NFS/SMB): ARP/AI는 활성화하는 즉시 작동합니다. 사전 학습된 AI 모델을 사용하여 랜섬웨어 위협을 즉시 감지합니다.

  • SAN 볼륨(ONTAP 9.17.1 이상): ARP/AI는 최초 평가 기간 동안에도 즉각적인 보호 기능을 제공합니다. 2~4주간 지속되는 이 평가 기간 동안 시스템은 정상적인 암호화 활동을 학습하고 경고 임계값을 설정합니다. 동시에 시스템은 지속적으로 데이터를 모니터링하고 위협을 감지하여 경고를 전송합니다.

  • 액티브 모드: 액티브 모드가 켜져 있으면 FSx for ONTAP은 잠재적 위협을 감지했을 때 데이터를 보호하기 위해 ARP/AI 스냅샷을 생성합니다.

시스템에서 파일 확장자가 비정상적이라고 표시되면 경고를 검토하십시오. 데이터 보호를 위해 경고에 대응하거나, 예상되는 활동인 경우 오탐으로 표시할 수 있습니다.

경고를 오탐으로 표시하면 시스템에서 경고 설정을 업데이트합니다. 예를 들어, 새로운 파일 확장자가 경고를 발생시키는데 이를 오탐으로 표시하면 다음에 시스템에서 해당 파일 확장자를 감지할 때 경고가 표시되지 않습니다.

지원되지 않는 구성입니다

다음 구성은 ARP/AI 사용을 지원하지 않습니다.

  • NVMe 볼륨

  • ONTAP 버전이 9.17.1 이전인 iSCSI 볼륨

파일 시스템 또는 볼륨에 대해 ARP/AI 활성화

파일 시스템에 대해 ARP/AI를 활성화하면 현재 및 새로 생성되는 모든 NAS 볼륨(NFS/SMB)이 자동으로 보호됩니다. ONTAP 9.17.1 버전부터는 SAN 볼륨(iSCSI)도 지원합니다. 특정 볼륨에 대해서만 ARP/AI를 활성화할 수도 있습니다.

ARP/AI 기능이 활성화된 후 실제 공격이 감지되면 Workload Factory는 자동으로 스냅샷 정책을 생성합니다. 이 정책은 4시간마다 최대 6개의 스냅샷을 생성할 수 있습니다. 각 스냅샷은 2~5일 동안 잠금 상태로 유지됩니다.

시작하기 전에

파일 시스템이나 볼륨에 대해 ARP/AI를 활성화하려면 링크를 연결해야 합니다. "기존 링크를 연결하는 방법이나 새 링크를 만들고 연결하는 방법을 알아보세요." . 링크가 연결되면 이 작업으로 돌아갑니다.

파일 시스템에 ARP/AI 활성화
단계
  1. 중 하나를 사용하여 "콘솔 환경"로그인합니다.

  2. 메뉴를 선택하세요 햄버거 메뉴 아이콘은 스토리지, EDA, AI, 데이터베이스, VMware 및 관리와 같은 워크로드로 이동하는 데 사용됩니다. 그런 다음 *저장소*를 선택하세요.

  3. 저장소 메뉴에서 *FSx for ONTAP*를 선택합니다.

  4. *FSx for ONTAP*에서 파일 시스템의 작업 메뉴를 선택하여 ARP/AI를 활성화한 다음 *관리*를 선택합니다.

  5. 정보에서 자율 랜섬웨어 보호 옆에 있는 연필 아이콘을 선택하세요. 마우스를 자율 랜섬웨어 보호 행 위에 올려놓으면 화살표 옆에 연필 아이콘이 나타납니다.

  6. AI(ARP/AI)를 통한 NetApp 자율형 랜섬웨어 보호 페이지에서 다음을 수행합니다.

    1. 기능을 활성화하거나 비활성화합니다.

    2. 자동 스냅샷 생성: 보관할 스냅샷의 최대 개수와 스냅샷을 찍는 간격을 선택합니다. 기본값은 4시간마다 6개의 스냅샷을 찍는 것입니다.

    3. 변경 불가능한 스냅샷: 기본 보존 기간(시간)과 변경 불가능한 스냅샷을 보존할 최대 일수를 선택합니다. 이 옵션을 활성화하면 지정된 보존 기간이 끝날 때까지 스냅샷을 삭제하거나 수정할 수 없습니다.

    4. 탐지: 선택적으로 다음 매개변수 중 하나를 선택하여 자동으로 이상을 스캔하고 감지합니다.

  7. 계속하려면 설명을 수락하십시오.

  8. 적용 * 을 선택하여 변경 사항을 저장합니다.

볼륨에 대해 ARP/AI 활성화
단계
  1. 중 하나를 사용하여 "콘솔 환경"로그인합니다.

  2. 메뉴를 선택하세요 햄버거 메뉴 아이콘은 스토리지, EDA, AI, 데이터베이스, VMware 및 관리와 같은 워크로드로 이동하는 데 사용됩니다. 그런 다음 *저장소*를 선택하세요.

  3. 저장소 메뉴에서 *볼륨 탐색기*를 선택합니다.

  4. ARP/AI를 활성화할 볼륨의 작업 메뉴를 선택하고 데이터 보호 작업, *ARP/AI 관리*를 차례로 선택합니다.

  5. ARP/AI 관리 대화 상자에서 다음을 수행합니다.

    1. 기능을 활성화하거나 비활성화합니다.

    2. 탐지: 선택적으로 다음 매개변수 중 하나를 선택하여 자동으로 이상을 스캔하고 감지합니다.

  6. 계속하려면 설명을 수락하십시오.

  7. 적용 * 을 선택하여 변경 사항을 저장합니다.

랜섬웨어 공격을 검증합니다

공격이 거짓 경보 또는 진정한 랜섬웨어 사고인지 확인합니다.

단계
  1. 중 하나를 사용하여 "콘솔 환경"로그인합니다.

  2. 메뉴를 선택하세요 햄버거 메뉴 아이콘은 스토리지, EDA, AI, 데이터베이스, VMware 및 관리와 같은 워크로드로 이동하는 데 사용됩니다. 그런 다음 *저장소*를 선택하세요.

  3. 저장소 메뉴에서 *FSx for ONTAP*를 선택합니다.

  4. *FSx for ONTAP*에서 랜섬웨어 공격을 검증할 파일 시스템을 선택합니다.

  5. 파일 시스템 개요에서 * Volumes * 탭을 선택합니다.

  6. Autonomous Ransomware Protection 타일에서 * Analyze Attacks * 를 선택합니다.

  7. 공격 이벤트 보고서를 다운로드하여 손상된 파일이나 폴더가 있는지 검토한 다음 공격이 발생했는지 여부를 결정합니다.

  8. 공격이 발생하지 않은 경우 표의 볼륨에 대해 * False alarm * 을 선택한 다음 * Close * 를 선택합니다

  9. 공격이 발생한 경우 표의 볼륨에 대해 * Real attack * 을 선택합니다. 손상된 볼륨 데이터 복원 대화 상자가 열립니다. 즉시 로 진행하거나 * Close * 를 선택하고 나중에 복구 프로세스를 완료할 수 데이터를 복구합니다있습니다.

랜섬웨어 공격 후 데이터 복구

시스템이 공격 가능성을 감지하면 해당 시점의 볼륨 스냅샷을 생성하고 잠급니다.

추후 공격이 확인되면 스냅샷에서 영향을 받은 파일 또는 전체 볼륨을 복원할 수 있습니다.

잠긴 스냅샷은 보존 기간이 만료될 때까지 삭제할 수 없습니다. 공격이 나중에 오탐으로 판명되면 잠긴 스냅샷이 삭제됩니다.

시스템이 영향을 받은 파일과 공격 시간을 식별하기 때문에 전체 볼륨을 복원하는 대신 사용 가능한 스냅샷에서 영향을 받은 파일만 복구할 수 있습니다.

단계
  1. 중 하나를 사용하여 "콘솔 환경"로그인합니다.

  2. 메뉴를 선택하세요 햄버거 메뉴 아이콘은 스토리지, EDA, AI, 데이터베이스, VMware 및 관리와 같은 워크로드로 이동하는 데 사용됩니다. 그런 다음 *저장소*를 선택하세요.

  3. 저장소 메뉴에서 *FSx for ONTAP*를 선택합니다.

  4. *FSx for ONTAP*에서 데이터를 복구할 파일 시스템을 선택합니다.

  5. 파일 시스템 개요에서 * Volumes * 탭을 선택합니다.

  6. Autonomous Ransomware Protection 타일에서 * Analyze Attacks * 를 선택합니다.

  7. 공격이 발생한 경우 표의 볼륨에 대해 * Real attack * 을 선택합니다.

  8. 손상된 볼륨 데이터 복원 대화 상자에서 지침에 따라 파일 수준 또는 볼륨 수준에서 복원합니다. 대부분의 경우 전체 볼륨이 아닌 파일을 복원합니다.

  9. 복원을 완료한 후 * 닫기 * 를 선택합니다.

결과

손상된 데이터가 복원되었습니다.