在NetApp Ransomware Resilience中进行勒索软件攻击准备演练
在 NetApp Ransomware Resilience 中运行勒索软件攻击就绪演练,以测试您应对真实勒索软件攻击的准备情况。借助就绪演练,Ransomware Resilience 可模拟对新示例工作负载的攻击,使您能够调查模拟攻击并在不影响实际生产数据的情况下执行恢复。就绪演练可帮助您熟悉警报通知,并为响应和恢复做好准备。您可以根据需要随时运行演练。
您可以对 NFS 和 CIFS (SMB) 工作负载进行准备情况演练。
就绪演习的工作原理
勒索软件弹性支持三种类型的演习:"干净恢复"、"自定义恢复"和"数据泄露恢复"。干净还原和自定义恢复演练模拟基于加密(熵)的攻击,并提供不同的恢复方法。数据泄露恢复演习通过对数据的异常读取模式模拟数据泄露。
配置就绪演练时,Ransomware Resilience 会创建测试卷,使用快照策略对卷应用勒索软件保护,验证连接,挂载卷,复制基线数据,卸载卷,并创建基线快照。
启动演习时,Ransomware Resilience 会挂载卷,然后模拟勒索软件攻击。如果就绪演练用于自定义恢复或清洁恢复,则测试卷的基线数据将替换为已知为勒索软件的文件扩展名以及经过加密/熵修改的文件。对于数据泄露恢复演习,文件不会被替换;相反,Ransomware Resilience 会模拟攻击者系统地读取和泄露数据。无论演习类型如何,Ransomware Resilience 都会触发警报并验证警报是否成功生成。
运行演练时,您可以测试对警报的响应,并可选择在不影响真实数据的情况下逐步完成恢复过程。
配置勒索软件攻击准备演习
在运行模拟之前,必须配置就绪演练。必须为特定类型的勒索软件攻击创建就绪演练。Ransomware Resilience 可识别五种类型的攻击:
| 攻击类型 | 描述 |
|---|---|
加密(熵) |
Ransomware Resilience 可识别异常 IOPS 模式、数据熵和非标准文件后缀。 |
加密(用户行为) |
Ransomware Resilience 可识别特定用户执行的异常文件读取、写入和重命名活动。 |
数据泄露 |
NetApp Ransomware Resilience 检测特定用户执行的异常文件读取访问模式。 |
数据销毁 |
Ransomware Resilience 可发现特定用户对文件的大规模删除。 |
可疑的用户行为 |
Ransomware Resilience 可识别数据泄露、数据销毁或加密范围之外的异常行为。 |
|
|
必须配置"用户活动检测"以检测加密(用户行为)、数据泄露、数据销毁和可疑用户行为攻击。 |
需要控制台角色 要执行此任务,需要 "超级管理员" 或 Ransomware Resilience 管理员角色。"了解NetApp Console的勒索软件恢复角色"。
-
要为除加密(熵)之外的任何勒索软件攻击类型配置就绪性演练,必须已配置 "用户活动检测"。
-
为 CIFS 工作负载创建就绪演练时,必须输入用户凭据。应为就绪演练创建一个专用的非生产测试用户,尤其是在测试用户活动攻击类型(即数据泄露)时。如果使用真实的生产用户,并且该用户在其他生产卷上存在可疑行为,则这些警报可能会显示在就绪演练下,而不会生成真实的警报。
-
在勒索软件恢复功能中,选择设置。
-
在"设置"页面的"就绪演练"卡中,选择*配置*。

-
选择*勒索软件攻击类型*。
-
选择将在其中创建就绪性演练测试的环境。
-
选择控制台代理和主系统。
-
选择主系统后,从预填充列表中选择 Storage VM。
-
如果存储虚拟机使用 CIFS 协议,请输入 Active Directory 凭据。您可以选择输入 Active Directory domain;您必须输入 User name 和 Password。建议您输入专用测试用户的凭据。
-
提供 New test workload 的名称。测试工作负载的前缀为
rps_test_。 -
如果就绪演练适用于用户活动攻击类型,请为演练环境选择用户活动代理。
-
-
选择*保存*。
|
|
您可以稍后从"设置"页面编辑就绪演练配置。 |
开始准备演习
配置准备情况演练后,即可开始演练。
需要控制台角色 要执行此任务,需要 "超级管理员" 或 Ransomware Resilience 管理员角色。"了解NetApp Console的勒索软件恢复角色"。
-
在勒索软件恢复功能中,选择设置。
-
在"设置"页面中,选择 Start。
|
|
无法在演练运行时编辑就绪演练配置。要修改就绪演练,请选择重置,然后编辑演练。 |
响应战备演习警报
通过响应准备演习警报来测试您的准备情况。
需要控制台角色 要执行此任务,需要 "超级管理员" 或 Ransomware Resilience 管理员角色。"了解NetApp Console的勒索软件恢复角色"。
-
从勒索软件恢复菜单中,选择*警报*。
-
选择带有"Readiness drill"指示的警报。事件警报列表将显示在警报详细信息页面上。

-
查看警报事件。
-
选择一个警报事件。

在审核此事件时,请考虑:
-
潜在的攻击严重性。
如果严重性表明用户涉嫌恶意活动,请检查用户名。您还可以"阻止该用户。"
-
查看文件活动和可疑流程:
-
查看与预期数据相比的传入检测数据。
-
查看检测到的文件创建速率与预期速率的对比。
-
查看检测到的文件重命名速率与预期速率的对比。
-
将删除率与预期率进行比较。
-
-
查看受影响的文件列表。查看可能导致此次攻击的扩展。
-
通过查看受影响的文件和目录的数量来确定攻击的影响和广度。
恢复测试工作负载
审查准备情况演习警报后,如有必要,恢复测试工作量。
需要控制台角色 要执行此任务,需要 "超级管理员" 或 Ransomware Resilience 管理员角色。"了解NetApp Console的勒索软件恢复角色"。
-
返回警报详细信息页面。
-
如果应还原测试工作负载,请选择标记需要还原,然后在确认对话框中再次选择该按钮。
-
从勒索软件恢复菜单中,选择*恢复*。
-
选择要还原的带有"Readiness drill"标记的测试工作负载。
-
选择*恢复*。
-
按照已配置的恢复样式的说明进行操作:
准备演练后更改警报状态
审查准备情况演习警报并恢复工作量后,根据需要更改警报状态。
必需的控制台角色 组织管理员、文件夹或项目管理员,或 Ransomware Resilience 管理员 "了解所有服务的控制台访问角色"。
-
返回警报详细信息页面。
-
再次选择警报。
-
通过选择状态旁边的*编辑*来指示状态。将状态更改为以下选项之一:
-
已解除:如果您怀疑该活动不是勒索软件攻击,请将状态更改为已解除。
击退攻击后,无法将其更改回去。如果关闭工作负载,则为响应潜在的勒索软件攻击而自动创建的所有快照副本都将被永久删除。如果忽略警报,则认为准备演习已完成。 -
已解决:事件已得到缓解。
-
审查准备演习报告
演练完成后,您可以生成并保存演练报告。演练报告是一个 JSON 文件,用于捕获检测策略、警报类型和时间戳、攻击详细信息以及恢复状态等信息。
必需的控制台角色 要执行此任务,您需要 "超级管理员"、Ransomware Resilience 管理员或 Ransomware Resilience 查看器角色。"了解NetApp Console的勒索软件恢复角色"。
-
从勒索软件恢复菜单中,选择*报告*。

-
选择*准备演习*和*下载*以下载准备演习报告。