Skip to main content
NetApp Ransomware Resilience
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Realizar um exercício de preparação para ataques de ransomware no NetApp Ransomware Resilience

Colaboradores netapp-ahibbard amgrissino

Execute um exercício de prontidão para ataque de ransomware no NetApp Ransomware Resilience para testar sua preparação para um ataque real. Com o exercício de prontidão, o Ransomware Resilience simula um ataque em uma nova carga de trabalho de amostra, permitindo que você investigue o ataque simulado e realize uma recuperação sem impactar seus dados de produção. O exercício de prontidão ajuda você a se familiarizar com as notificações de alerta e a se preparar para a resposta e recuperação. Você pode executar o exercício com a frequência necessária.

Você pode executar exercícios de prontidão em cargas de trabalho NFS e CIFS (SMB).

Como funcionam os exercícios de prontidão

O Ransomware Resilience oferece suporte a três tipos de exercícios: "restauração limpa", "recuperação personalizada" e "recuperação de violação de dados". Os exercícios de restauração limpa e recuperação personalizada simulam ataques baseados em criptografia (entropia) e diferem no método de recuperação que oferecem. Os exercícios de recuperação de violação de dados simulam a exfiltração com padrões de leitura incomuns em seus dados.

Ao configurar um exercício de prontidão, o Ransomware Resilience cria um volume de teste, aplica proteção contra ransomware com uma política de snapshot ao volume, valida a conectividade, monta o volume, copia os dados de referência, desmonta o volume e cria um snapshot de referência.

Ao iniciar o drill, o Ransomware Resilience monta o volume e simula um ataque de ransomware. Se o drill de prontidão for para recuperação personalizada ou restauração limpa, os dados de referência do volume de teste são substituídos por extensões de arquivo conhecidas por serem de ransomware e arquivos criptografados/com entropia modificada. Para um drill de recuperação de violação de dados, os arquivos não são substituídos; em vez disso, o Ransomware Resilience simula um invasor lendo e exfiltrando dados sistematicamente. Independentemente do tipo de drill, o Ransomware Resilience dispara um alerta e verifica se o alerta foi gerado com sucesso.

Ao executar o exercício, você pode testar sua resposta a alertas e, opcionalmente, percorrer o processo de recuperação sem afetar dados reais.

Configurar um exercício de preparação para ataque de ransomware

Antes de executar uma simulação, você deve configurar o exercício de prontidão. Você deve criar o exercício de prontidão para um tipo específico de ataque de ransomware. Ransomware Resilience reconhece cinco tipos de ataques:

Tipo de ataque Descrição

Criptografia (entropia)

A resiliência contra ransomware reconhece padrões anormais de IOPS, entropia de dados e sufixos de arquivo não padronizados.

Criptografia (comportamento do usuário)

Ransomware Resilience identifica atividades anômalas de leitura, gravação e renomeação de arquivos realizadas por um usuário específico.

Violação de dados

A Resiliência contra Ransomware detecta padrões anômalos de acesso de leitura a arquivos realizados por um usuário específico.

Destruição de dados

A ferramenta de Ransomware Resilience detecta a exclusão em massa de arquivos por um usuário específico.

Comportamento suspeito do usuário

A resiliência a ransomware identifica comportamentos anômalos que vão além do escopo de violação de dados, destruição de dados ou criptografia.

Observação Você deve configurar "detecção de atividade do usuário" para detectar criptografia (comportamento do usuário), violação de dados, destruição de dados e ataques com comportamento suspeito do usuário.

Função de console necessária Para executar esta tarefa, você precisa da "Superadministrador" ou função de administrador do Ransomware Resilience. "Saiba mais sobre as funções de resiliência contra ransomware para o NetApp Console".

Antes de começar
  • Para configurar um exercício de prontidão para qualquer tipo de ataque de ransomware que não seja criptografia (entropia), você deve ter configurado "detecção de atividade do usuário".

  • Ao criar um teste de prontidão para uma carga de trabalho CIFS, você deve inserir as credenciais do usuário. Você deve criar um usuário de teste dedicado, que não seja de produção, para os testes de prontidão, especialmente ao testar tipos de ataque relacionados à atividade do usuário (ou seja, violação de dados). Se você usar um usuário de produção real e esse usuário apresentar comportamento suspeito em outros volumes de produção, esses alertas poderão aparecer no teste de prontidão em vez de gerar um alerta real.

Passos
  1. Em Resiliência a Ransomware, selecione Configurações.

  2. No cartão de treinamento de prontidão na página Configurações, selecione Configurar.

    Configurar página de teste de prontidão

  3. Selecione o tipo de ataque de ransomware.

  4. Escolha o ambiente onde o teste de prontidão será criado.

    1. Selecione o Console agent e o Primary system.

    2. Após escolher o sistema principal, escolha a Storage VM na lista pré-preenchida.

    3. Se a máquina virtual de armazenamento usar o protocolo CIFS, insira as credenciais do Active Directory. Opcionalmente, você pode inserir o domínio do Active Directory; você deve inserir o nome de usuário e a senha. Recomenda-se que você insira as credenciais de um usuário de teste dedicado.

    4. Forneça um nome para a Nova carga de trabalho de teste. A carga de trabalho de teste será precedida por rps_test_.

    5. Se o exercício de prontidão for para um tipo de ataque de atividade do usuário, selecione o User activity agent para o ambiente de exercício.

  5. Selecione Salvar.

Dica Você pode editar a configuração do exercício de prontidão depois na página de Configurações.

Iniciar um exercício de prontidão

Depois de configurar o exercício de prontidão, você pode iniciá-lo.

Função de console necessária Para executar esta tarefa, você precisa da "Superadministrador" ou função de administrador do Ransomware Resilience. "Saiba mais sobre as funções de resiliência contra ransomware para o NetApp Console".

Passos
  1. Em Resiliência a Ransomware, selecione Configurações.

  2. Na página Configurações, selecione Iniciar.

Observação Não é possível editar a configuração do exercício de prontidão enquanto ele estiver em execução. Para modificar o exercício de prontidão, selecione Redefinir e depois edite o exercício.

Responder a um alerta de exercício de prontidão

Teste sua prontidão respondendo a um alerta de treinamento de prontidão.

Função de console necessária Para executar esta tarefa, você precisa da "Superadministrador" ou função de administrador do Ransomware Resilience. "Saiba mais sobre as funções de resiliência contra ransomware para o NetApp Console".

Passos
  1. No menu Resiliência contra Ransomware, selecione Alertas.

  2. Selecione o alerta com a indicação "Simulado de prontidão". Uma lista de alertas de incidentes aparece na página de detalhes dos alertas.

    Página de detalhes de alertas mostrando o alerta de exercício de prontidão

  3. Revise os incidentes de alerta.

  4. Selecione um incidente de alerta.

    Página de incidente mostrando o alerta de treinamento de prontidão

Ao analisar o incidente, considere:

  • A gravidade potencial do ataque.

    Se a gravidade indicar que um usuário é suspeito de atividade maliciosa, revise o nome do usuário. Você também pode"bloquear o usuário."

  • Analise a atividade do arquivo e os processos suspeitos:

    • Veja os dados detectados em comparação com os dados esperados.

    • Observe a taxa de criação de arquivos detectada em comparação com a taxa esperada.

    • Observe a taxa de renomeação de arquivos detectada em comparação com a taxa esperada.

    • Observe a taxa de exclusão em comparação com a taxa esperada.

  • Analise a lista de arquivos afetados. Observe as extensões que podem estar causando o ataque.

  • Determine o impacto e a amplitude do ataque analisando o número de arquivos e diretórios afetados.

Restaurar a carga de trabalho de teste

Após revisar o alerta do exercício de prontidão, restaure a carga de trabalho do teste, se necessário.

Função de console necessária Para executar esta tarefa, você precisa da "Superadministrador" ou função de administrador do Ransomware Resilience. "Saiba mais sobre as funções de resiliência contra ransomware para o NetApp Console".

Passos
  1. Retorne à página de detalhes do alerta.

  2. Caso seja necessário restaurar a carga de trabalho de teste, selecione Marcar como restauração necessária e, em seguida, selecione esse botão novamente na caixa de diálogo de confirmação.

  3. No menu Resiliência contra Ransomware, selecione Recuperação.

  4. Selecione a carga de trabalho de teste marcada com a etiqueta "Readiness drill" que você deseja restaurar.

  5. Selecione Restaurar.

  6. Siga as instruções para o estilo de recuperação que você configurou:

Altere o status de alerta após o exercício de prontidão

Após revisar o alerta do exercício de prontidão e restaurar a carga de trabalho, altere o status do alerta, se necessário.

Função de console necessária Administrador da organização, administrador de pasta ou projeto ou administrador de NetApp Ransomware Resilience "Saiba mais sobre as funções de acesso do Console para todos os serviços".

Passos
  1. Retorne à página de detalhes do alerta.

  2. Selecione o alerta novamente.

  3. Indique o status selecionando Editar ao lado do status. Altere o status para um dos seguintes:

    • Descartado: se você suspeitar que a atividade não é um ataque de ransomware, altere o status para Descartado.

      Importante Após rejeitar um ataque, não é possível reverter a situação. Se você rejeitar uma carga de trabalho, todas as cópias instantâneas feitas automaticamente em resposta ao possível ataque de ransomware serão excluídas permanentemente. Se você rejeitar o alerta, o exercício de prontidão será considerado concluído.
    • Resolvido: O incidente foi atenuado.

Relatórios de revisão sobre o exercício de prontidão

Após a conclusão do exercício de prontidão, você pode gerar e salvar um relatório sobre o exercício. O relatório do exercício é um arquivo JSON que captura informações como a política de detecção, o tipo de alerta e o registro de data e hora, detalhes do ataque e o status da recuperação.

Função de console necessária Para executar esta tarefa, você precisa da "Superadministrador", função de administrador do Ransomware Resilience ou de visualizador do Ransomware Resilience. "Saiba mais sobre as funções de resiliência contra ransomware para o NetApp Console".

Passos
  1. No menu Resiliência contra Ransomware, selecione Relatórios.

    Página de relatórios mostrando o relatório do exercício de prontidão

  2. Selecione Exercícios de prontidão e Baixar para baixar o relatório do exercício de prontidão.