Responder à atividade anormal detectada pelo ONTAP ARP/AI
Quando a Proteção Autônoma contra Ransomware com IA (ARP/AI) detecta atividade anormal em um volume protegido (o ONTAP 9.16.1 e posterior), ela emite um aviso. Avalie a notificação e classifique-a como um falso positivo ou um possível ataque de ransomware. Depois que você categorizar a atividade, a ARP/AI registra sua avaliação, ajusta seu perfil de ameaças e retoma o monitoramento normal.
|
|
Se você estiver executando o ONTAP 9.15.1 ou anterior, consulte "Responder à atividade anormal detectada pelo ARP". |
Ao categorizar um ataque, os snapshots ARP/AI são retidos por um período abreviado iniciado pela operação de categorização:
-
O ONTAP 9.17.1 e versões posteriores: 7 dias para ataques confirmados, 24 horas para falsos positivos.
-
O ONTAP 9.16.1 e versões anteriores: 5 dias para ataques confirmados, 48 horas para falsos positivos.
|
|
Você pode modificar esses "definições de retenção" para snapshots ARP/AI. |
Para volumes NAS, o ARP/AI exibe uma lista de arquivos suspeitos quando detecta qualquer combinação de alta entropia de dados, atividade anormal do volume com criptografia de dados e extensões de arquivo incomuns.
A partir de ONTAP 9.17.1:
-
Para volumes NAS: ARP/AI continua a fornecer arquivos e tipos de arquivo suspeitos.
-
Para volumes SAN (volumes que contêm LUNs ou namespaces NVMe): o ARP/AI avalia a entropia apenas no nível do volume. O ONTAP não vê arquivos individuais dentro do LUN ou namespace, então as listas de arquivos suspeitos e os tipos de arquivo não estão disponíveis. Em vez disso, o ARP/AI relata picos de porcentagem de criptografia no nível do volume (picos de entropia).
Os detalhes dos picos de entropia para volumes NAS e SAN são relatados na página Anti-ransomware do System Manager.
Embora a Proteção Autônoma contra Ransomware automatize a detecção e a criação de instantâneos, a determinação final sobre se um arquivo ou evento é realmente malicioso requer investigação manual. A Proteção Autônoma contra Ransomware não pode determinar definitivamente se um evento é um ataque de ransomware real. Ela sinaliza atividades suspeitas, mas você precisará investigar e confirmar se o evento é realmente ransomware ou um falso positivo (atividade benigna).
Quando uma notificação de aviso ARP/AI for emitida, responda designando a atividade de uma das duas maneiras:
-
Falso positivo: o tipo de arquivo ou pico de entropia identificado é esperado em sua carga de trabalho e pode ser ignorado.
-
Possível ataque de ransomware: O tipo de arquivo ou pico de entropia identificado é inesperado em sua carga de trabalho e deve ser tratado como um possível ataque.
O monitoramento normal é retomado após você atualizar sua decisão e limpar as notificações do ARP/AI. O ARP/AI registra sua avaliação no perfil de avaliação de ameaças, usando sua escolha para monitorar as atividades subsequentes do arquivo.
Em caso de suspeita de ataque, você deve determinar se é um ataque, responder a ele se for e então limpar os avisos e restaurar os dados. "Saiba mais sobre como se recuperar de um ataque de ransomware".
Para volumes SAN, o ARP/AI deve estar protegendo ativamente um volume e não estar em modo de avaliação.
Siga estes passos quando precisar classificar uma atividade anormal:
-
Entenda o comportamento do snapshot ao limpar um evento suspeito
-
Execute um dos seguintes procedimentos:
Se você precisar restaurar dados, siga as etapas em "Recupere dados após um ataque de ransomware".
Analise os detalhes da atividade anormal
Você pode usar o System Manager ou a ONTAP CLI para revisar os detalhes dos avisos ARP/AI antes de escolher um fluxo de resposta.
-
Ao receber uma notificação de "atividade anormal", siga o link. Como alternativa, acesse Armazenamento > Volumes, localize um volume afetado e selecione a guia Segurança.
Os avisos são exibidos no painel Visão geral do menu Eventos do System Manager.
-
Na aba Segurança, revise os detalhes da atividade anormal:
-
Para volumes NAS, revise o relatório Tipos de arquivo suspeitos. Uma caixa de diálogo Tipos de arquivo suspeitos mostra as extensões e as contagens de arquivos que o ARP/AI identificou.
-
Para volumes NAS e SAN, revise o relatório de picos de entropia, que mostra o período, a duração, a quantidade de dados gravados e os valores de entropia.
-
-
Quando receber uma notificação de um ataque de ransomware suspeito, verifique a hora e a gravidade do ataque:
security anti-ransomware volume show -vserver <svm_name> -volume <vol_name>Saída da amostra:
Vserver Name: vs0 Volume Name: vol1 State: enabled Attack Probability: moderate Attack Timeline: 5/12/2025 01:03:23 Number of Attacks: 1 Attack Detected By: encryption_percentage_analysis
Você também pode verificar mensagens EMS:
event log show -message-name callhome.arw.activity.seen -
(Opcional, NAS e SAN) Visualize os picos de entropia recentes detectados no volume:
security anti-ransomware volume entropy-stat show-recent-high-encryption-stat -vserver <svm_name> -volume <vol_name> -
(Opcional) Veja um histograma da porcentagem de criptografia ao longo do tempo:
security anti-ransomware volume entropy-stat show-encryption-percentage-histogram -vserver <svm_name> -volume <vol_name>
Entenda o comportamento do snapshot ao limpar um evento suspeito
-
Para
volume snapshot restoreno ONTAP 9.16.1 e versões posteriores, limpe primeiro o evento suspeito e depois execute a restauração. Após limpar os arquivos suspeitos, os snapshots ARP/AI são retidos com base em como você categoriza a atividade: 7 dias (por padrão) se você marcar a atividade como um possível ataque de ransomware ou 24 horas se você marcar como um falso positivo. Limpar primeiro não remove seu destino de restauração. Além disso, a opção de limpar suspeitos fica indisponível após a restauração de um volume, então você deve limpar antes de restaurar. -
Para métodos de recuperação diferentes de
volume snapshot restore(por exemplo, FlexClone ou SnapRestore de arquivo único), execute a recuperação de dados primeiro e, em seguida, limpe o evento suspeito. Esses métodos não afetam a disponibilidade da opção de limpar suspeito. -
A partir do ONTAP 9.13.1, se você usar o MAV para proteger as configurações de ARP/AI, a
clear-suspectoperação pode exigir aprovações adicionais. "A aprovação deve ser recebida de todos os administradores" associadas ao grupo de aprovação do MAV ou a operação falhará.
Classificar como falso positivo e retomar o monitoramento
Utilize este fluxo quando o tipo de arquivo identificado ou o pico de entropia for esperado para a carga de trabalho.
-
Registre sua resposta:
-
Para avisos de tipo de arquivo NAS, escolha os arquivos afetados, selecione Marcar como falso positivo e, em seguida, escolha Atualizar e limpar tipos de arquivo suspeitos.
-
Para picos de entropia (NAS e SAN), selecione Marcar como falso positivo e, em seguida, selecione Salvar e descartar.
-
Essas ações eliminam avisos sobre arquivos suspeitos (NAS) ou atividade anormal (NAS e SAN). Em seguida, o ARP/AI retoma o monitoramento normal do volume.
-
Execute um dos seguintes comandos para registrar sua decisão e retomar o monitoramento normal de ARP/AI:
-
Para extensões de arquivo NAS:
security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension_identifiers>] -false-positive trueUtilize o seguinte parâmetro opcional para identificar apenas extensões específicas como falsos positivos:
[-extension <text>, … ] -
Para picos de entropia (NAS e SAN):
security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> -start-time <MM/DD/YYYY HH:MM:SS> -end-time <MM/DD/YYYY HH:MM:SS> -false-positive truePara volumes SAN, esta é a única maneira suportada de categorizar atividades anormais; não existem listas de arquivos suspeitos ou extensões de arquivo.
-
-
A partir do ONTAP 9.18.1, você pode determinar o status da
clear-suspectoperação:security anti-ransomware volume show -clear-suspect-status -volume <vol_name> -vserver <svm_name>
Classificar como potencial ataque de ransomware e recuperar dados
Utilize este fluxo quando o tipo de arquivo identificado ou o pico de entropia for inesperado para a carga de trabalho.
-
Classifique a atividade:
-
Para avisos sobre tipos de arquivo NAS, marque os arquivos selecionados como Possível ataque de ransomware.
-
Para picos de entropia (NAS e SAN), selecione Marcar como potencial ataque de ransomware.
-
-
Antes de recuperar os dados, considere a sua "opções de método de recuperação". Em seguida, faça um dos seguintes procedimentos:
-
Para restaurar um volume: limpe as notificações primeiro e, em seguida, restaure o volume:
-
Avisos claros para o possível ataque:
-
Para avisos sobre tipos de arquivo NAS, selecione Atualizar e limpar tipos de arquivo suspeitos.
-
Para picos de entropia (NAS e SAN), selecione Save and dismiss.
Após a remoção dos arquivos suspeitos, o snapshot ARP/AI é mantido por 7 dias (por padrão). Se você precisar de mais tempo para a recuperação de dados, "Ajustar configurações de snapshot ARP/AI" para aumentar o tempo de retenção do snapshot. Após a conclusão da recuperação de todos os dados, você pode diminuir o tempo de retenção.
-
-
Recupere os dados usando "o snapshot ARP/AI mais recente ou um snapshot anterior".
-
-
Se você planeja usar outro método de restauração: Restaure os dados primeiro, depois limpe os avisos:
-
"Recupere dados usando FlexClone ou SnapRestore de arquivo único".
-
Finalize a categorização após a restauração dos dados para retomar o monitoramento normal de ARP/AI:
-
Para avisos sobre tipos de arquivo NAS, selecione Atualizar e limpar tipos de arquivo suspeitos.
-
Para picos de entropia (NAS e SAN), selecione Save and dismiss.
Ao registrar sua decisão, o relatório de ataque é apagado.
-
-
-
-
(Apenas para volumes NAS) Crie um relatório de ataque:
-
Gere um relatório de ataque e especifique onde salvá-lo.
security anti-ransomware volume attack generate-report -vserver <svm_name> -volume <vol_name> -dest-path <[svm_name]:[junction_path/sub_dir_name]>
-
-
Remova o evento suspeito antes de restaurar (para
volume snapshot restore). Marque o ataque como potencial ransomware (-false-positive falsee remova os arquivos suspeitos para liberar o bloqueio:-
Para extensões de arquivo NAS:
security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension_identifiers>] -false-positive false -
Para picos de entropia (NAS e SAN):
security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> -start-time <MM/DD/YYYY HH:MM:SS> -end-time <MM/DD/YYYY HH:MM:SS> -false-positive false
-
-
Prossiga para "recuperar dados".