使用 NetApp Autonomous Ransomware Protection with AI 保护您的 FSx for ONTAP 数据
利用具有 AI 功能的 NetApp 自主勒索软件防护 (ARP/AI) 保护您的数据。它可监控 NAS (NFS/SMB) 和 SAN 环境中的活动,以检测可能预示勒索软件攻击的异常行为。如果检测到威胁,ARP/AI 会自动创建新的不可变 Snapshot,以便您恢复数据。
使用 ARP/AI 来防止拒绝服务攻击,攻击者会在支付赎金之前扣留数据。ARP/AI 基于以下内容提供实时勒索软件检测:
-
将传入数据标识为加密或明文。
-
可检测以下内容的分析:
-
熵:评估文件中数据的随机性(在 NAS 和 SAN 环境中使用)
-
文件扩展名类型:不符合正常扩展名类型的扩展名(仅在 NAS 环境中使用)
-
文件 IOPS:使用数据加密的异常卷活动激增(仅在 NAS 环境中使用)
-
ARP/AI 可以在仅加密少量文件后检测大多数勒索软件攻击的传播,自动采取措施保护数据,并提醒您正在发生可疑攻击。
ARP/AI 功能会根据 Amazon FSx for NetApp ONTAP 运行的 ONTAP 版本自动更新,因此您无需进行手动更新。
- 学习和活动模式
-
ARP/AI行为取决于协议和卷类型:
-
NAS 卷(NFS/SMB):ARP/AI 在启用后立即开始工作。它使用预先训练的 AI 模型来立即检测勒索软件威胁。
-
SAN 卷(从 ONTAP 9.17.1 开始):ARP/AI 提供即时保护,即使在第一个评估期间也是如此。在这 2-4 周的时间内,系统会学习正常的加密活动并设置警报阈值。同时,它会继续监控您的数据、检测威胁并发送警报。
-
活动模式:启用活动模式时,FSx for ONTAP 会创建 ARP/AI 快照,以便在检测到可能的威胁时帮助保护您的数据。
-
如果系统将文件扩展名标记为异常,请查看警报。您可以响应警报以保护您的数据,或者在预期活动时将其标记为误报。
当您将警报标记为误报时,系统会更新其警报设置。例如,如果新文件扩展名触发了警报,并且您将其标记为误报,则下次系统看到该文件扩展名时,您将不会收到警报。
- 不支持的配置
-
以下配置不支持使用 ARP/AI。
-
NVMe 卷
-
使用早于 9.17.1 的 ONTAP 版本的 iSCSI 卷
-
为文件系统或卷启用 ARP/AI
为文件系统打开 ARP/AI 会自动保护所有当前和新的 NAS 卷(NFS/SMB)。从 ONTAP 9.17.1 开始,它还支持 SAN 卷(iSCSI)。您也可以为特定卷启用 ARP/AI。
如果 ARP/AI 在启用后检测到真正的攻击,则 Workload Factory 会自动创建快照策略。此策略每 4 小时最多可以创建 6 个快照。每个快照锁定 2-5 天。
要为文件系统或卷启用 ARP/AI,必须关联链接。"了解如何关联现有链接或创建和关联新链接"。链接关联后,返回此操作。
-
登录到 "NetApp Console"。
-
选择菜单
,Workloads > Storage > FSx for ONTAP。 -
从 FSx for ONTAP 菜单中,选择 清单,然后选择文件系统的操作菜单以启用 ARP/AI,然后选择 管理。
-
在信息下方,选择*自动勒索软件防护*旁边的铅笔图标。当鼠标悬停在*自动勒索软件防护*行上时,箭头旁边会出现铅笔图标。
-
在 NetApp 带有 AI 的自主勒索软件防护(ARP/AI)页面中,执行以下操作:
-
启用或禁用该功能。
-
自动创建快照:选择要保留的最大快照数量和拍摄快照的时间间隔。默认值为每 4 小时 6 个快照。
-
不可变快照:选择保留不可变快照的默认保留期限(以小时为单位)和最大天数。启用此选项可确保在指定的保留期限结束之前无法删除或修改快照。
-
检测:(可选)选择以下任意参数以自动扫描和检测异常。
-
-
接受声明以继续。
-
选择 Apply 以保存更改。
-
登录到 "NetApp Console"。
-
选择菜单
,Workloads > Volumes explorer。 -
选择卷的操作菜单以启用 ARP/AI,然后选择*数据保护操作*,然后选择*管理 ARP/AI*。
-
在“管理 ARP/AI”对话框中,执行以下操作:
-
启用或禁用该功能。
-
检测:(可选)选择以下任意参数以自动扫描和检测异常。
-
-
接受声明以继续。
-
选择 Apply 以保存更改。
验证勒索软件攻击
确定攻击是误报还是真正的勒索软件事件。
-
登录到 "NetApp Console"。
-
选择菜单
,Workloads > Storage > FSx for ONTAP。 -
在 FSx for ONTAP 菜单中,选择 Inventory,然后选择要验证勒索软件攻击的文件系统。
-
从文件系统概述中,选择*卷*选项卡。
-
从自主勒索软件防护图块中选择*分析攻击*。
-
下载攻击事件报告以查看是否有任何文件或文件夹遭到破坏,然后确定是否发生了攻击。
-
如果没有发生攻击,请为表中的卷选择 False alarm,然后选择 Close
-
如果发生了攻击,请为表中的卷选择*真实攻击*。此时将打开“还原受损卷数据”对话框。您可以立即继续恢复您的数据,或者选择*关闭*,稍后再回来完成恢复过程。
在勒索软件攻击后恢复数据
当系统检测到可能的攻击时,它会在该时刻创建并锁定卷的快照。
如果稍后确认攻击,您可以从快照中还原受影响的文件或整个卷。
在保留期到期之前,无法删除已锁定的快照。如果攻击后来被识别为虚假警报,则会删除锁定的快照。
由于系统会识别受影响的文件和攻击时间,因此您可以仅从可用快照中恢复受影响的文件,而无需还原整个卷。
-
登录到 "NetApp Console"。
-
选择菜单
,Workloads > Storage > FSx for ONTAP。 -
在 FSx for ONTAP 菜单中,选择 Inventory,然后选择要恢复数据的文件系统。
-
从文件系统概述中,选择*卷*选项卡。
-
从自主勒索软件防护图块中选择*分析攻击*。
-
如果发生了攻击,请为表中的卷选择*真实攻击*。
-
在“还原受损卷数据”对话框中,按照说明在文件级或卷级进行还原。在大多数情况下,您将还原文件而不是整个卷。
-
完成还原后,请选择*关闭*。
已还原受损数据。