AI를 활용한 NetApp 자율형 랜섬웨어 보호로 데이터를 보호하세요
NetApp AI 기반 자율형 랜섬웨어 보호(ARP/AI)로 데이터를 보호하세요. NAS(NFS/SMB) 및 SAN 환경에서 활동을 모니터링하여 랜섬웨어 공격으로 의심되는 비정상적인 동작을 감지합니다. 위협이 감지되면 ARP/AI는 자동으로 새로운 변경 불가능한 스냅샷을 생성하여 데이터를 복원할 수 있도록 지원합니다.
ARP/AI를 사용하여 공격자가 몸값을 지불할 때까지 데이터를 숨기는 서비스 거부 공격으로부터 보호합니다. ARP/AI는 다음을 기반으로 실시간 랜섬웨어 감지 기능을 제공합니다.
-
들어오는 데이터를 암호화된 데이터 또는 일반 텍스트로 식별합니다.
-
다음을 감지하는 분석:
-
엔트로피: 파일 내 데이터의 무작위성을 평가하는 지표 (NAS 및 SAN 환경 모두에서 사용됨)
-
파일 확장자 유형: 일반적인 확장자 유형을 따르지 않는 확장자(NAS 환경에서만 사용됨)
-
파일 IOPS: 데이터 암호화를 동반한 비정상적인 볼륨 활동의 급증(NAS 환경에서만 사용)
-
ARP/AI는 소수의 파일만 암호화된 후 대부분의 랜섬웨어 공격이 확산되는 것을 감지하고, 자동으로 조치를 취해 데이터를 보호하며, 의심되는 공격이 발생했을 때 경고를 보냅니다.
ARP/AI 기능은 Amazon FSx for NetApp ONTAP 에서 실행되는 ONTAP 버전에 따라 자동으로 업데이트되므로 수동으로 업데이트할 필요가 없습니다.
- 학습 및 활성 모드
-
ARP/AI 동작은 프로토콜 및 볼륨 유형에 따라 다릅니다.
-
NAS 볼륨(NFS/SMB): ARP/AI는 활성화하는 즉시 작동합니다. 사전 학습된 AI 모델을 사용하여 랜섬웨어 위협을 즉시 감지합니다.
-
SAN 볼륨(ONTAP 9.17.1 이상): ARP/AI는 최초 평가 기간 동안에도 즉각적인 보호 기능을 제공합니다. 2~4주간 지속되는 이 평가 기간 동안 시스템은 정상적인 암호화 활동을 학습하고 경고 임계값을 설정합니다. 동시에 시스템은 지속적으로 데이터를 모니터링하고 위협을 감지하여 경고를 전송합니다.
-
액티브 모드: 액티브 모드가 켜져 있으면 FSx for ONTAP은 잠재적 위협을 감지했을 때 데이터를 보호하기 위해 ARP/AI 스냅샷을 생성합니다.
-
시스템에서 파일 확장자가 비정상적이라고 표시되면 경고를 검토하십시오. 데이터 보호를 위해 경고에 대응하거나, 예상되는 활동인 경우 오탐으로 표시할 수 있습니다.
경고를 오탐으로 표시하면 시스템에서 경고 설정을 업데이트합니다. 예를 들어, 새로운 파일 확장자가 경고를 발생시키는데 이를 오탐으로 표시하면 다음에 시스템에서 해당 파일 확장자를 감지할 때 경고가 표시되지 않습니다.
- 지원되지 않는 구성입니다
-
다음 구성은 ARP/AI 사용을 지원하지 않습니다.
-
NVMe 볼륨
-
ONTAP 버전이 9.17.1 이전인 iSCSI 볼륨
-
파일 시스템 또는 볼륨에 대해 ARP/AI 활성화
파일 시스템에 대해 ARP/AI를 활성화하면 현재 및 새로 생성되는 모든 NAS 볼륨(NFS/SMB)이 자동으로 보호됩니다. ONTAP 9.17.1 버전부터는 SAN 볼륨(iSCSI)도 지원합니다. 특정 볼륨에 대해서만 ARP/AI를 활성화할 수도 있습니다.
ARP/AI 기능이 활성화된 후 실제 공격이 감지되면 Workload Factory는 자동으로 스냅샷 정책을 생성합니다. 이 정책은 4시간마다 최대 6개의 스냅샷을 생성할 수 있습니다. 각 스냅샷은 2~5일 동안 잠금 상태로 유지됩니다.
파일 시스템이나 볼륨에 대해 ARP/AI를 활성화하려면 링크를 연결해야 합니다. "기존 링크를 연결하는 방법이나 새 링크를 만들고 연결하는 방법을 알아보세요." . 링크가 연결되면 이 작업으로 돌아갑니다.
-
중 하나를 사용하여 "콘솔 환경"로그인합니다.
-
메뉴를 선택하세요
그런 다음 *저장소*를 선택하세요. -
저장소 메뉴에서 *FSx for ONTAP*를 선택합니다.
-
*FSx for ONTAP*에서 파일 시스템의 작업 메뉴를 선택하여 ARP/AI를 활성화한 다음 *관리*를 선택합니다.
-
정보에서 자율 랜섬웨어 보호 옆에 있는 연필 아이콘을 선택하세요. 마우스를 자율 랜섬웨어 보호 행 위에 올려놓으면 화살표 옆에 연필 아이콘이 나타납니다.
-
AI(ARP/AI)를 통한 NetApp 자율형 랜섬웨어 보호 페이지에서 다음을 수행합니다.
-
기능을 활성화하거나 비활성화합니다.
-
자동 스냅샷 생성: 보관할 스냅샷의 최대 개수와 스냅샷을 찍는 간격을 선택합니다. 기본값은 4시간마다 6개의 스냅샷을 찍는 것입니다.
-
변경 불가능한 스냅샷: 기본 보존 기간(시간)과 변경 불가능한 스냅샷을 보존할 최대 일수를 선택합니다. 이 옵션을 활성화하면 지정된 보존 기간이 끝날 때까지 스냅샷을 삭제하거나 수정할 수 없습니다.
-
탐지: 선택적으로 다음 매개변수 중 하나를 선택하여 자동으로 이상을 스캔하고 감지합니다.
-
-
계속하려면 설명을 수락하십시오.
-
적용 * 을 선택하여 변경 사항을 저장합니다.
-
중 하나를 사용하여 "콘솔 환경"로그인합니다.
-
메뉴를 선택하세요
그런 다음 *저장소*를 선택하세요. -
저장소 메뉴에서 *볼륨 탐색기*를 선택합니다.
-
ARP/AI를 활성화할 볼륨의 작업 메뉴를 선택하고 데이터 보호 작업, *ARP/AI 관리*를 차례로 선택합니다.
-
ARP/AI 관리 대화 상자에서 다음을 수행합니다.
-
기능을 활성화하거나 비활성화합니다.
-
탐지: 선택적으로 다음 매개변수 중 하나를 선택하여 자동으로 이상을 스캔하고 감지합니다.
-
-
계속하려면 설명을 수락하십시오.
-
적용 * 을 선택하여 변경 사항을 저장합니다.
랜섬웨어 공격을 검증합니다
공격이 거짓 경보 또는 진정한 랜섬웨어 사고인지 확인합니다.
-
중 하나를 사용하여 "콘솔 환경"로그인합니다.
-
메뉴를 선택하세요
그런 다음 *저장소*를 선택하세요. -
저장소 메뉴에서 *FSx for ONTAP*를 선택합니다.
-
*FSx for ONTAP*에서 랜섬웨어 공격을 검증할 파일 시스템을 선택합니다.
-
파일 시스템 개요에서 * Volumes * 탭을 선택합니다.
-
Autonomous Ransomware Protection 타일에서 * Analyze Attacks * 를 선택합니다.
-
공격 이벤트 보고서를 다운로드하여 손상된 파일이나 폴더가 있는지 검토한 다음 공격이 발생했는지 여부를 결정합니다.
-
공격이 발생하지 않은 경우 표의 볼륨에 대해 * False alarm * 을 선택한 다음 * Close * 를 선택합니다
-
공격이 발생한 경우 표의 볼륨에 대해 * Real attack * 을 선택합니다. 손상된 볼륨 데이터 복원 대화 상자가 열립니다. 즉시 로 진행하거나 * Close * 를 선택하고 나중에 복구 프로세스를 완료할 수 데이터를 복구합니다있습니다.
랜섬웨어 공격 후 데이터 복구
시스템이 공격 가능성을 감지하면 해당 시점의 볼륨 스냅샷을 생성하고 잠급니다.
추후 공격이 확인되면 스냅샷에서 영향을 받은 파일 또는 전체 볼륨을 복원할 수 있습니다.
잠긴 스냅샷은 보존 기간이 만료될 때까지 삭제할 수 없습니다. 공격이 나중에 오탐으로 판명되면 잠긴 스냅샷이 삭제됩니다.
시스템이 영향을 받은 파일과 공격 시간을 식별하기 때문에 전체 볼륨을 복원하는 대신 사용 가능한 스냅샷에서 영향을 받은 파일만 복구할 수 있습니다.
-
중 하나를 사용하여 "콘솔 환경"로그인합니다.
-
메뉴를 선택하세요
그런 다음 *저장소*를 선택하세요. -
저장소 메뉴에서 *FSx for ONTAP*를 선택합니다.
-
*FSx for ONTAP*에서 데이터를 복구할 파일 시스템을 선택합니다.
-
파일 시스템 개요에서 * Volumes * 탭을 선택합니다.
-
Autonomous Ransomware Protection 타일에서 * Analyze Attacks * 를 선택합니다.
-
공격이 발생한 경우 표의 볼륨에 대해 * Real attack * 을 선택합니다.
-
손상된 볼륨 데이터 복원 대화 상자에서 지침에 따라 파일 수준 또는 볼륨 수준에서 복원합니다. 대부분의 경우 전체 볼륨이 아닌 파일을 복원합니다.
-
복원을 완료한 후 * 닫기 * 를 선택합니다.
손상된 데이터가 복원되었습니다.