Skip to main content
Workload Factory for NetApp Console
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

使用 NetApp Autonomous Ransomware Protection with AI 保护您的 FSx for ONTAP 数据

贡献者 netapp-rlithman

利用具有 AI 功能的 NetApp 自主勒索软件防护 (ARP/AI) 保护您的数据。它可监控 NAS (NFS/SMB) 和 SAN 环境中的活动,以检测可能预示勒索软件攻击的异常行为。如果检测到威胁,ARP/AI 会自动创建新的不可变 Snapshot,以便您恢复数据。

关于此任务

使用 ARP/AI 来防止拒绝服务攻击,攻击者会在支付赎金之前扣留数据。ARP/AI 基于以下内容提供实时勒索软件检测:

  • 将传入数据标识为加密或明文。

  • 可检测以下内容的分析:

    • 熵:评估文件中数据的随机性(在 NAS 和 SAN 环境中使用)

    • 文件扩展名类型:不符合正常扩展名类型的扩展名(仅在 NAS 环境中使用)

    • 文件 IOPS:使用数据加密的异常卷活动激增(仅在 NAS 环境中使用)

ARP/AI 可以在仅加密少量文件后检测大多数勒索软件攻击的传播,自动采取措施保护数据,并提醒您正在发生可疑攻击。

ARP/AI 功能会根据 Amazon FSx for NetApp ONTAP 运行的 ONTAP 版本自动更新,因此您无需进行手动更新。

学习和活动模式

ARP/AI行为取决于协议和卷类型:

  • NAS 卷(NFS/SMB):ARP/AI 在启用后立即开始工作。它使用预先训练的 AI 模型来立即检测勒索软件威胁。

  • SAN 卷(从 ONTAP 9.17.1 开始):ARP/AI 提供即时保护,即使在第一个评估期间也是如此。在这 2-4 周的时间内,系统会学习正常的加密活动并设置警报阈值。同时,它会继续监控您的数据、检测威胁并发送警报。

  • 活动模式:启用活动模式时,FSx for ONTAP 会创建 ARP/AI 快照,以便在检测到可能的威胁时帮助保护您的数据。

如果系统将文件扩展名标记为异常,请查看警报。您可以响应警报以保护您的数据,或者在预期活动时将其标记为误报。

当您将警报标记为误报时,系统会更新其警报设置。例如,如果新文件扩展名触发了警报,并且您将其标记为误报,则下次系统看到该文件扩展名时,您将不会收到警报。

不支持的配置

以下配置不支持使用 ARP/AI。

  • NVMe 卷

  • 使用早于 9.17.1 的 ONTAP 版本的 iSCSI 卷

为文件系统或卷启用 ARP/AI

为文件系统打开 ARP/AI 会自动保护所有当前和新的 NAS 卷(NFS/SMB)。从 ONTAP 9.17.1 开始,它还支持 SAN 卷(iSCSI)。您也可以为特定卷启用 ARP/AI。

如果 ARP/AI 在启用后检测到真正的攻击,则 Workload Factory 会自动创建快照策略。此策略每 4 小时最多可以创建 6 个快照。每个快照锁定 2-5 天。

开始之前

要为文件系统或卷启用 ARP/AI,必须关联链接。"了解如何关联现有链接或创建和关联新链接"。链接关联后,返回此操作。

为文件系统启用 ARP/AI
步骤
  1. 登录到 "NetApp Console"。

  2. 选择菜单 汉堡菜单图标用于导航到 Workloads,即 Workload Factory 的菜单项,Workloads > Storage > FSx for ONTAP。

  3. 从 FSx for ONTAP 菜单中,选择 清单,然后选择文件系统的操作菜单以启用 ARP/AI,然后选择 管理。

  4. 在信息下方,选择*自动勒索软件防护*旁边的铅笔图标。当鼠标悬停在*自动勒索软件防护*行上时,箭头旁边会出现铅笔图标。

  5. 在 NetApp 带有 AI 的自主勒索软件防护(ARP/AI)页面中,执行以下操作:

    1. 启用或禁用该功能。

    2. 自动创建快照:选择要保留的最大快照数量和拍摄快照的时间间隔。默认值为每 4 小时 6 个快照。

    3. 不可变快照:选择保留不可变快照的默认保留期限(以小时为单位)和最大天数。启用此选项可确保在指定的保留期限结束之前无法删除或修改快照。

    4. 检测:(可选)选择以下任意参数以自动扫描和检测异常。

  6. 接受声明以继续。

  7. 选择 Apply 以保存更改。

为卷启用 ARP/AI
步骤
  1. 登录到 "NetApp Console"。

  2. 选择菜单 汉堡菜单图标用于导航到 Workloads,即 Workload Factory 的菜单项,Workloads > Volumes explorer。

  3. 选择卷的操作菜单以启用 ARP/AI,然后选择*数据保护操作*,然后选择*管理 ARP/AI*。

  4. 在“管理 ARP/AI”对话框中,执行以下操作:

    1. 启用或禁用该功能。

    2. 检测:(可选)选择以下任意参数以自动扫描和检测异常。

  5. 接受声明以继续。

  6. 选择 Apply 以保存更改。

验证勒索软件攻击

确定攻击是误报还是真正的勒索软件事件。

步骤
  1. 登录到 "NetApp Console"。

  2. 选择菜单 汉堡菜单图标用于导航到 Workloads,即 Workload Factory 的菜单项,Workloads > Storage > FSx for ONTAP。

  3. 在 FSx for ONTAP 菜单中,选择 Inventory,然后选择要验证勒索软件攻击的文件系统。

  4. 从文件系统概述中,选择*卷*选项卡。

  5. 从自主勒索软件防护图块中选择*分析攻击*。

  6. 下载攻击事件报告以查看是否有任何文件或文件夹遭到破坏,然后确定是否发生了攻击。

  7. 如果没有发生攻击,请为表中的卷选择 False alarm,然后选择 Close

  8. 如果发生了攻击,请为表中的卷选择*真实攻击*。此时将打开“还原受损卷数据”对话框。您可以立即继续恢复您的数据,或者选择*关闭*,稍后再回来完成恢复过程。

在勒索软件攻击后恢复数据

当系统检测到可能的攻击时,它会在该时刻创建并锁定卷的快照。

如果稍后确认攻击,您可以从快照中还原受影响的文件或整个卷。

在保留期到期之前,无法删除已锁定的快照。如果攻击后来被识别为虚假警报,则会删除锁定的快照。

由于系统会识别受影响的文件和攻击时间,因此您可以仅从可用快照中恢复受影响的文件,而无需还原整个卷。

步骤
  1. 登录到 "NetApp Console"。

  2. 选择菜单 汉堡菜单图标用于导航到 Workloads,即 Workload Factory 的菜单项,Workloads > Storage > FSx for ONTAP。

  3. 在 FSx for ONTAP 菜单中,选择 Inventory,然后选择要恢复数据的文件系统。

  4. 从文件系统概述中,选择*卷*选项卡。

  5. 从自主勒索软件防护图块中选择*分析攻击*。

  6. 如果发生了攻击,请为表中的卷选择*真实攻击*。

  7. 在“还原受损卷数据”对话框中,按照说明在文件级或卷级进行还原。在大多数情况下,您将还原文件而不是整个卷。

  8. 完成还原后,请选择*关闭*。

结果

已还原受损数据。