Saiba mais sobre o ONTAP ARP (ONTAP 9.10.1 a 9.15.1)
Para o ONTAP 9.10.1 até 9.15.1, a Proteção Autônoma contra Ransomware (ARP) monitora ambientes NAS usando um período de aprendizado para estabelecer linhas de base comportamentais antes de alternar para a detecção ativa de ransomware. A ARP analisa a entropia dos dados, as alterações nas extensões de arquivo e os padrões de IOPS de arquivo para identificar possíveis ataques de ransomware. Para volumes FlexGroup, o modelo ARP original também se aplica até o ONTAP 9.17.1.
|
|
O modelo ARP original não recebeu novas melhorias funcionais após o ONTAP 9.14.1. Se você estiver executando o ONTAP 9.16.1 ou posterior em volumes FlexVol, consulte "Saiba mais sobre ARP/IA". Os volumes FlexGroup usam o modelo ARP original até o ONTAP 9.17.1 e são compatíveis com ARP/AI a partir do ONTAP 9.18.1. |
O que o ARP deteta
O ARP identifica os dados recebidos como criptografados ou em texto simples e usa os seguintes sinais discretos para detectar atividade de ransomware:
-
Entropia: uma avaliação da aleatoriedade dos dados em um arquivo (somente NAS)
-
Tipos de extensão de arquivo: Uma extensão de arquivo que não está em conformidade com os tipos de extensão esperados (somente NAS)
-
IOPS de arquivo: Um aumento repentino na atividade anormal do volume com criptografia (somente NAS; ONTAP 9.11.1 e posterior)
O ARP detecta a propagação da maioria dos ataques de ransomware depois que apenas um pequeno número de arquivos é criptografado, responde automaticamente para proteger os dados e alerta você sobre a ocorrência de um ataque suspeito.
|
|
Nenhum sistema de detecção de ransomware pode garantir segurança completa. O ARP fornece uma camada extra de defesa caso o software antivírus não detecte uma intrusão. |
Opções de capacitação para ARP
O ARP é ativado manualmente por volume ou configurado por padrão em novos volumes no nível do SVM.
-
Para ativar o ARP por padrão em todos os novos volumes de um SVM, consulte "Ative o ARP por padrão em novos volumes".
-
Para ativar o ARP em um volume específico, consulte "Ativar ARP em um volume".
Modos de proteção ARP
O ARP começa no modo de aprendizagem para estabelecer uma linha de base comportamental antes de passar para a detecção ativa.
Volumes NAS
A tabela a seguir resume os modos ARP para ambientes NAS.
| Modo | Descrição | Tipos e versões de volume | ||
|---|---|---|---|---|
Aprendizado |
Ao ativar o ARP, ele é automaticamente configurado para o modo de aprendizado. No modo de aprendizado, o sistema ONTAP desenvolve um perfil de alerta com base nas áreas analíticas: entropia, tipos de extensão de arquivo e IOPS de arquivo. Recomenda-se deixar o ARP no modo de aprendizagem por 30 dias. A partir do ONTAP 9.13.1, o ARP determina automaticamente o intervalo de aprendizado ideal e automatiza a alternância, o que pode ocorrer antes de 30 dias. Para versões anteriores ao ONTAP 9.13.1, você pode fazer a troca manualmente.
|
|
||
Ativo |
Após o período de aprendizado, o ARP monitora a atividade da carga de trabalho e responde automaticamente se detectar comportamento anormal. Se uma extensão de arquivo for sinalizada como anormal, você deve avaliar o alerta. Você pode agir sobre o alerta para proteger seus dados ou pode marcar o alerta como um falso positivo. Marcar um alerta como falso positivo atualiza o perfil do alerta. Por exemplo, se o alerta for acionado por uma nova extensão de arquivo e você marcar o alerta como falso positivo, você não receberá um alerta na próxima vez que essa extensão de arquivo for observada. |
|
Avaliação de ameaças
O ARP avalia a probabilidade de ameaça usando dois níveis:
-
Baixo: A detecção mais precoce de uma anormalidade no volume (por exemplo, uma nova extensão de arquivo é observada no volume). Este nível de detecção está disponível apenas no modelo ARP original.
-
A partir do ONTAP 9.11.1, você pode "personalizar os parâmetros de detecção para ARP".
-
-
Moderado: Alta entropia é detectada ou múltiplos arquivos com a mesma extensão de arquivo nunca vista antes são observados. A ameaça passa para moderada após o ONTAP executar um relatório de análise para determinar se a anomalia corresponde a um perfil de ransomware. Quando a probabilidade de ataque é moderada, o ONTAP gera uma notificação do EMS solicitando que você avalie a ameaça.
O ONTAP não envia alertas sobre ameaças de baixa gravidade; no entanto, a partir da versão 9.14.1 do ONTAP, você pode "modificar as configurações de alerta padrão". Para mais informações, consulte "Responder a atividades anormais".
Você pode visualizar informações sobre ameaças moderadas na seção Eventos do System Manager ou com o comando security anti-ransomware volume show. Eventos de baixa ameaça também podem ser visualizados usando o comando security anti-ransomware volume show. Saiba mais sobre security anti-ransomware volume show no "Referência do comando ONTAP".
Snapshots ARP
O ARP cria um instantâneo quando são detectados os primeiros sinais de um ataque. Uma análise detalhada é então realizada para confirmar ou descartar o ataque potencial. Como os instantâneos do ARP são criados proativamente mesmo antes da confirmação completa de um ataque, sua presença não deve ser considerada uma anomalia. Se um ataque provável for confirmado, a probabilidade do ataque é elevada para Moderate e uma notificação de ataque é gerada.
A partir do ONTAP 9.11.1, você pode "modificar as configurações de retenção de snapshots".
A tabela a seguir resume o comportamento do snapshot ARP.
| Recurso | Modelo ARP original (ONTAP 9.15.1 e versões anteriores) |
|---|---|
Gatilho de criação |
O intervalo de criação de instantâneo é baseado no tipo de gatilho. |
Convenção de nomes prefixados |
"Backup anti-ransomware" |
Comportamento de exclusão |
O instantâneo ARP está bloqueado e não pode ser excluído pelo administrador |
Contagem máxima de instantâneos |
|
Período de retenção |
|
Ação de suspeita clara |
Os administradores podem executar uma ação de clear-suspect para descartar o alerta e liberar os snapshots bloqueados. |
Tempo de expiração |
Nenhum |
Responder e avaliar um ataque
O ARP cria snapshots bloqueados quando detecta os primeiros sinais de um ataque. Você precisará confirmar se o ataque é real ou um falso positivo. Snapshots bloqueados não podem ser excluídos por meios normais. No entanto, se você decidir posteriormente marcar o ataque como um falso positivo, o ONTAP exclui a cópia bloqueada.
Recuperar dados após um ataque
Se você confirmar o ataque, o volume pode ser restaurado usando o snapshot ARP. Você pode recuperar os arquivos afetados a partir de snapshots selecionados, em vez de reverter todo o volume.
Verificação multi-admin
A partir do ONTAP 9.13.1, recomenda-se que você habilite a verificação multi-administrador (MAV) para que dois ou mais administradores de usuário autenticados sejam necessários para a configuração do ARP. Para mais informações, consulte "Ative a verificação de vários administradores".