Saiba mais sobre o ONTAP ARP/AI (ONTAP 9.16.1 e versões posteriores)
A partir do ONTAP 9.16.1, a Proteção Autônoma contra Ransomware utiliza um modelo de aprendizado de máquina pré-treinado (ARP/AI) para detectar formas de ransomware em constante evolução em ambientes NAS e SAN. O ARP/AI oferece proteção ativa imediata, sem período de aprendizado, e suporta atualizações de segurança automáticas, independentemente das versões do ONTAP.
O ARP/AI é distinto do modelo ARP anterior usado no ONTAP 9.10.1 até 9.15.1, que exigia um período de aprendizado antes da proteção ativa. Para uma comparação lado a lado dos recursos, consulte "a comparação de recursos ARP/AI e ARP legado".
Como funciona o ARP/AI
O modelo de aprendizado de máquina da ARP/AI é pré-treinado em um grande conjunto de dados de arquivos, tanto antes quanto depois de um ataque de ransomware simulado. Esse treinamento, que exige muitos recursos, é realizado fora do ONTAP, utilizando conjuntos de dados de pesquisa forense de código aberto. Os dados do cliente não são utilizados em nenhum momento do pipeline de modelagem. O modelo pré-treinado é incluído on-box com o ONTAP e não é acessível ou modificável por meio da CLI do ONTAP ou da API do ONTAP.
O ARP/AI fornece proteção ativa imediata nos seguintes tipos de volume suportados:
-
Volumes NAS FlexVol com ONTAP 9.16.1 e versões posteriores.
-
Volumes NAS FlexGroup com ONTAP 9.18.1 e versões posteriores.
-
Volumes SAN FlexVol com o ONTAP 9.17.1 e versões posteriores (ativos imediatamente, mesmo durante o "período de avaliação")
|
|
Para comportamentos específicos de atualização, como transições de funcionalidades ARP anteriores, consulte "Considerações sobre a atualização de clusters existentes". |
Para manter a proteção atualizada contra as ameaças de ransomware mais recentes, o ARP/AI oferece atualizações automáticas frequentes que ocorrem fora dos ciclos regulares de atualização e lançamento do ONTAP. Se você tiver "atualizações automáticas ativadas", também poderá receber atualizações de segurança automáticas para o ARP/AI após selecionar atualizações automáticas para arquivos de segurança. Você também pode "faça essas atualizações manualmente"configurar e controlar quando elas ocorrem.
A partir do ONTAP 9.16,1, as atualizações de segurança para ARP/AI estão disponíveis usando o Gerenciador do sistema, além das atualizações de sistema e firmware.
O que o ARP/AI detecta
O ARP/AI identifica os dados recebidos como criptografados ou em texto simples e utiliza um modelo de aprendizado de máquina pré-treinado que avalia simultaneamente múltiplos sinais baseados em entropia e padrões de comportamento de arquivos para detectar atividades de ransomware em tempo real.
O ARP/AI detecta a propagação da maioria dos ataques de ransomware após apenas um pequeno número de arquivos serem criptografados, responde automaticamente para proteger os dados e alerta você que um ataque suspeito está acontecendo.
|
|
Nenhum sistema de detecção de ransomware pode garantir segurança completa. O ARP/AI fornece uma camada extra de defesa caso o software antivírus não consiga detectar uma intrusão. |
Opções de capacitação para ARP/AI
O ARP/AI oferece opções flexíveis de capacitação nos níveis de cluster, SVM e volume.
A partir do ONTAP 9.18.1, o ARP/AI é habilitado por padrão em todos os novos volumes para os sistemas AFF série A, AFF série C, ASA e ASA r2. Essa capacitação automática padrão não se aplica a "volumes ou configurações não suportadas". Você pode "Habilitar manualmente ARP/AI em volumes existentes".
Você pode "Ativar ou desativar a capacitação padrão" a qualquer momento após a implantação.
|
|
Para obter informações específicas sobre a capacitação relacionada ao comportamento de ativação da atualização, incluindo o período de carência e os requisitos de versão do SnapMirror, consulte "Considerações sobre a atualização de clusters existentes". |
Se você desativou a capacitação automática padrão no nível do cluster, também pode optar por "Ative manualmente o ARP/AI por padrão em todos os novos volumes" no nível do SVM. Para o ONTAP 9.17.1 e versões anteriores, esta é a única maneira de configurar o ARP/AI para ser ativado por padrão em novos volumes.
A partir do ONTAP 9.18.1, você pode habilitar manualmente o ARP/AI em todos os volumes existentes no nível do cluster (selecione Cluster > Segurança e
na seção Anti-ransomware, depois selecione Habilitar em todos os volumes existentes).
Para ativar o ARP/AI em um volume específico, consulte "Ativar ARP/AI em um volume".
Modos de proteção ARP/AI
O ARP/AI protege os volumes imediatamente, sem período de aprendizagem. As tabelas a seguir descrevem como a proteção se comporta por tipo de volume.
Volumes NAS
| Modo | Descrição | Tipos e versões de volume |
|---|---|---|
Avaliação |
Um período de avaliação de duas a quatro semanas é realizado para determinar o comportamento básico de criptografia, enquanto o ARP/AI fornece proteção ativa imediata durante o período de avaliação. Detecções e alertas podem ocorrer enquanto os limites básicos estão sendo estabelecidos. Você pode determinar se o período de avaliação foi concluído executando o comando |
Volumes NAS FlexVol contendo discos virtuais de hipervisor detectados pelo ONTAP com ONTAP 9.17.1P5 e versões posteriores |
Ativo |
O ARP/AI monitora a atividade da carga de trabalho e responde automaticamente se detectar comportamento anormal que indique um ataque de ransomware. Você pode agir em relação a um alerta para proteger seus dados ou pode marcá-lo como um falso positivo. Marcar um alerta como falso positivo atualiza o modelo de detecção. Se o alerta for acionado por um comportamento anormal de arquivo e você o marcar como falso positivo, você não receberá um alerta na próxima vez que esse padrão for observado. |
|
Volumes SAN
| Modo | Descrição | Tipos e versões de volume |
|---|---|---|
Avaliação |
Um período de avaliação de duas a quatro semanas é realizado para determinar o comportamento básico de criptografia, enquanto o ARP/AI fornece proteção ativa imediata para volumes SAN durante esse período. A detecção e os alertas podem ocorrer enquanto os limites de referência estão sendo estabelecidos. Você pode determinar se o período de avaliação foi concluído executando o |
Volumes SAN FlexVol com o ONTAP 9.17.1 e versões posteriores |
Ativo |
Após o período de avaliação, você pode determinar se a proteção ARP/AI SAN está ativa executando o comando |
Volumes SAN FlexVol com o ONTAP 9.17.1 e versões posteriores |
Avaliação de ameaças
O ARP/AI avalia continuamente a probabilidade de ameaças à medida que os dados são gravados no armazenamento. Quando o modelo de aprendizado de máquina determina que a atividade corresponde a um perfil de ransomware, o ONTAP gera uma notificação do EMS no nível de ameaça moderado, solicitando que você avalie a ameaça. O ARP/AI não utiliza um nível de ameaça baixo; todas as detecções são relatadas no nível moderado.
Você pode visualizar informações sobre ameaças moderadas na seção Eventos do System Manager ou com o comando security anti-ransomware volume show. Saiba mais sobre security anti-ransomware volume show no "Referência do comando ONTAP".
Para obter mais informações, consulte "Responder a atividades anormais".
Snapshots ARP/AI
O ARP/AI cria um instantâneo quando detecta os primeiros sinais de um ataque. Em seguida, realiza-se uma análise para confirmar ou descartar o possível ataque. Como o ARP/AI também gera instantâneos em intervalos regulares de 4 horas, a presença desses instantâneos não deve ser considerada uma anomalia. Se um ataque for confirmado, a probabilidade do ataque é definida como Moderate e uma notificação de ataque é gerada.
A tabela a seguir resume o comportamento do snapshot ARP/AI.
| Recurso | Modelo ARP/AI (ONTAP 9.16.1 e posterior) |
|---|---|
Gatilho de criação |
Um instantâneo "periódico" ou de "ataque" é criado com base no tipo de gatilho. |
Convenção de nomes prefixados |
"Backup_periódico_anti_ransomware" "Backup_anti_ataque_anti_ransomware" |
Comportamento de exclusão |
O snapshot ARP/AI está bloqueado e não pode ser excluído pelo administrador |
Contagem máxima de instantâneos |
|
Período de retenção |
Os instantâneos normalmente são retidos por 12 horas.
|
Ação de suspeita clara |
Os administradores podem executar uma ação de limpeza de suspeitos que define a retenção com base na confirmação:
|
Tempo de expiração |
Um tempo de expiração é definido para todos os instantâneos |
SnapMirror síncrono e sincronização ativa
A partir do ONTAP 9.19.1, os snapshots ARP/AI criados para volumes que participam de SnapMirror sincronização síncrona ou de SnapMirror active sync seguem estas regras adicionais:
-
Os snapshots ARP/AI são criados e mantidos no volume primário.
-
Os snapshots ARP/AI não são replicados para o secundário como parte da SnapMirror síncrona ou da SnapMirror active sync. Você precisa "Ativar ARP/AI novamente" no volume de recuperação após o failover.
|
|
A restauração em nível de volume (volume snapshot restore em SnapMirror síncrono ou SnapMirror active sync em volumes SAN pode exigir que você suspenda temporariamente ou interrompa a relação SnapMirror síncrona ou SnapMirror active sync. Em muitos casos, você pode evitar interromper o SnapMirror síncrono ou o SnapMirror active sync usando FlexClone ou operações de restauração em nível de arquivo a partir de ARP/AI ou outros snapshots no volume primário.
|
Responder e avaliar um ataque
O ARP/AI cria snapshots bloqueados quando detecta os primeiros sinais de um ataque. Você precisará confirmar se o ataque é real ou um falso positivo. Snapshots bloqueados não podem ser excluídos por meios normais. No entanto, se você decidir posteriormente marcar o ataque como um falso positivo, o ONTAP exclui a cópia bloqueada.
Recuperar dados após um ataque
Se você confirmar o ataque, o volume pode ser restaurado usando o snapshot ARP/AI. Você pode recuperar arquivos afetados a partir de snapshots selecionados, em vez de reverter o volume inteiro.
Verificação multi-admin
A partir do ONTAP 9.13.1, recomenda-se habilitar a verificação multi-administradora (MAV) para que dois ou mais administradores de usuário autenticados sejam necessários para a configuração ARP/AI. Para obter mais informações, consulte "Ative a verificação de vários administradores".