Proteja seus dados com a proteção autônoma contra ransomware da NetApp com IA
Proteja seus dados com NetApp Autonomous Ransomware Protection com IA (ARP/AI). Ela monitora a atividade em ambientes NAS (NFS/SMB) e SAN para detectar comportamentos incomuns que possam indicar um ataque de ransomware. Se uma ameaça for detectada, ARP/AI cria automaticamente novos snapshots imutáveis para que você possa restaurar seus dados.
Use ARP/AI para se proteger contra ataques de negação de serviço, em que o invasor retém dados até que um resgate seja pago. ARP/AI oferece detecção de ransomware em tempo real com base em:
-
Identificação dos dados recebidos como encriptados ou em texto simples.
-
Análises que detectam:
-
Entropia: uma avaliação da aleatoriedade dos dados em um arquivo (usada em ambientes NAS e SAN)
-
Tipos de extensão de arquivo: uma extensão que não está em conformidade com o tipo de extensão normal (usada somente em ambientes NAS)
-
IOPS de arquivo: um aumento repentino na atividade anormal do volume com criptografia (usado somente em ambientes NAS)
-
O ARP/IA pode detectar a propagação da maioria dos ataques de ransomware depois que apenas um pequeno número de arquivos é criptografado, tomar medidas automaticamente para proteger os dados e alertá-lo sobre a ocorrência de um ataque suspeito.
O recurso ARP/AI é atualizado automaticamente de acordo com a versão do ONTAP executada Amazon FSx for NetApp ONTAP, para que você não precise fazer atualizações manuais.
- Aprendizagem e modos ativos
-
O comportamento do ARP/AI depende do protocolo e do tipo de volume:
-
Volumes NAS (NFS/SMB): ARP/AI começa a funcionar assim que você o ativa. Ele usa um modelo de IA pré-treinado para detectar ameaças de ransomware imediatamente.
-
Volumes SAN (a partir do ONTAP 9.17.1): ARP/AI oferece proteção imediata, mesmo durante o primeiro período de avaliação. Durante esse período de 2 a 4 semanas, o sistema aprende a atividade normal de criptografia e define limites de alerta. Ao mesmo tempo, ele continua monitorando seus dados, detectando ameaças e enviando alertas.
-
Modo ativo: Quando o modo ativo está ativado, o FSx para ONTAP cria snapshots ARP/AI para ajudar a proteger seus dados quando detecta uma possível ameaça.
-
Se o sistema sinalizar uma extensão de arquivo como incomum, revise o alerta. Você pode responder ao alerta para proteger seus dados ou marcá-lo como um falso positivo se a atividade for esperada.
Ao marcar um alerta como falso positivo, o sistema atualiza suas configurações de alerta. Por exemplo, se uma nova extensão de arquivo disparar um alerta e você a marcar como falso positivo, você não receberá um alerta na próxima vez que o sistema detectar essa extensão de arquivo.
- Configurações não suportadas
-
As configurações a seguir não suportam o uso de ARP/AI.
-
Volumes NVMe
-
Volumes iSCSI com versões do ONTAP anteriores à 9.17.1
-
Habilitar ARP/AI para um sistema de arquivos ou um volume
Ativar o ARP/AI para um sistema de arquivos protege automaticamente todos os volumes NAS existentes e novos (NFS/SMB). A partir do ONTAP 9.17.1, ele também oferece suporte a volumes SAN (iSCSI). Você também pode ativar o ARP/AI para volumes específicos.
Se o ARP/AI detectar um ataque real após ser ativado, o Workload Factory cria automaticamente uma política de snapshots. Essa política pode criar até seis snapshots a cada quatro horas. Cada snapshot fica bloqueado por 2 a 5 dias.
Para habilitar ARP/AI para um sistema de arquivos ou um volume, você deve associar um link. "Aprenda como associar um link existente ou criar e associar um novo link" . Após o link associar, retorne a esta operação.
-
Inicie sessão utilizando uma das "experiências de console".
-
Selecione o menu
Em seguida, selecione Armazenamento. -
No menu Armazenamento, selecione FSx para ONTAP.
-
No FSx for ONTAP, selecione o menu de ações do sistema de arquivos para habilitar ARP/AI e então selecione Gerenciar.
-
Em Informações, selecione o ícone de lápis ao lado de Proteção Autônoma contra Ransomware. O ícone de lápis aparece ao lado da seta quando o mouse passa sobre a linha Proteção Autônoma contra Ransomware.
-
Na página NetApp Autonomous Ransomware Protection com IA (ARP/AI), faça o seguinte:
-
Habilitar ou desabilitar o recurso.
-
Criação automática de snapshots: Selecione o número máximo de snapshots a serem retidos e o intervalo de tempo entre os snapshots. O padrão é 6 instantâneos a cada 4 horas.
-
Snapshots imutáveis: Selecione o período de retenção padrão em horas e o número máximo de dias para reter snapshots imutáveis. Ative esta opção para garantir que os instantâneos não possam ser excluídos ou modificados até que o período de retenção especificado termine.
-
Detecção: Opcionalmente, selecione qualquer um dos seguintes parâmetros para escanear e detectar anomalias automaticamente.
-
-
Aceite a declaração para prosseguir.
-
Selecione Apply para salvar as alterações.
-
Inicie sessão utilizando uma das "experiências de console".
-
Selecione o menu
Em seguida, selecione Armazenamento. -
No menu Armazenamento, selecione FSx para ONTAP.
-
No FSx for ONTAP, selecione o menu de ações do sistema de arquivos para habilitar ARP/AI e então selecione Gerenciar.
-
Na guia Volumes, selecione o menu de ações do volume para habilitar ARP/AI, depois Ações de proteção de dados e depois Gerenciar ARP/AI.
-
Na caixa de diálogo Gerenciar ARP/AI, faça o seguinte:
-
Habilitar ou desabilitar o recurso.
-
Detecção: Opcionalmente, selecione qualquer um dos seguintes parâmetros para escanear e detectar anomalias automaticamente.
-
-
Aceite a declaração para prosseguir.
-
Selecione Apply para salvar as alterações.
Validar ataques de ransomware
Determine se um ataque é um falso alarme ou um incidente de ransomware genuíno.
-
Inicie sessão utilizando uma das "experiências de console".
-
Selecione o menu
Em seguida, selecione Armazenamento. -
No menu Armazenamento, selecione FSx para ONTAP.
-
No FSx for ONTAP, selecione o sistema de arquivos para validar ataques de ransomware.
-
Na visão geral do sistema de arquivos, selecione a guia volumes.
-
Selecione Analyze attacks no bloco Autonomous ransomware Protection.
-
Baixe o relatório de eventos de ataque para analisar se algum arquivo ou pasta foi comprometido e, em seguida, decidir se ocorreu um ataque.
-
Se nenhum ataque ocorreu, selecione False Alarm para o volume na tabela e, em seguida, selecione Close
-
Se um ataque tiver ocorrido, selecione Real Attack para o volume na tabela. A caixa de diálogo Restaurar dados de volume comprometidos é aberta. Você pode prosseguir para recupere seus dados imediatamente ou selecionar Fechar e voltar para concluir o processo de recuperação mais tarde.
Recuperar dados após um ataque de ransomware
Quando o sistema detecta um possível ataque, ele cria e bloqueia um instantâneo do volume naquele momento.
Caso o ataque seja confirmado posteriormente, você pode restaurar os arquivos afetados ou todo o volume a partir do snapshot.
Os snapshots bloqueados não podem ser excluídos até que o período de retenção expire. Se o ataque for posteriormente identificado como um alarme falso, o snapshot bloqueado é excluído.
Como o sistema identifica os arquivos afetados e o horário do ataque, você pode recuperar apenas os arquivos afetados a partir de snapshots disponíveis em vez de restaurar o volume inteiro.
-
Inicie sessão utilizando uma das "experiências de console".
-
Selecione o menu
Em seguida, selecione Armazenamento. -
No menu Armazenamento, selecione FSx para ONTAP.
-
No FSx for ONTAP, selecione o sistema de arquivos para recuperar os dados.
-
Na visão geral do sistema de arquivos, selecione a guia volumes.
-
Selecione Analyze attacks no bloco Autonomous ransomware Protection.
-
Se um ataque tiver ocorrido, selecione Real Attack para o volume na tabela.
-
Na caixa de diálogo Restaurar dados de volume comprometidos, siga as instruções para restaurar no nível do arquivo ou no nível do volume. Na maioria dos casos, você irá restaurar arquivos em vez de um volume inteiro.
-
Depois de concluir a restauração, selecione Fechar.
Os dados comprometidos foram restaurados.