了解块设备工作负载的 ONTAP ARP/AI 熵评估周期
从 ONTAP 9.17.1 开始,ARP/AI 需要一个评估期,以确定块设备工作负载的熵级别是否适合勒索软件保护。这些工作负载包括 SAN LUN 和虚拟机监控程序虚拟磁盘(例如,NFS 数据存储中的 VMware 虚拟磁盘,以及从 ONTAP 9.17.1P5 开始的 Hyper-V、KVM 和 OpenStack 虚拟磁盘),存储在 ONTAP 卷中。在符合条件的卷上启用 ARP/AI 后,它会在评估期间主动监控和保护该卷,同时确定最佳加密阈值。
|
|
本页适用于 ARP/AI(ONTAP 9.17.1 及更高版本)。ARP 不支持早期版本 ONTAP 中的 SAN 卷。 |
支持的工作负载和评估适用性
块设备评估期适用于以下情形:
-
SAN volumes:以块设备形式呈现给主机或虚拟机管理程序的基于 LUN 的工作负载。
-
ONTAP 自动检测到的包含虚拟机管理程序虚拟磁盘的 NAS 卷:支持的虚拟机管理程序包括 VMware、Hyper-V、KVM 和存储在 NFS 或 SMB 数据存储中的 OpenStack 虚拟磁盘。
在这些卷中:
-
评估期_适用于_根据虚拟磁盘的来宾文件系统内部的熵变化检测到的攻击(例如,在映射到 LUN 或虚拟磁盘的来宾 OS 内的文件上运行的勒索软件)。
-
评估期_不_适用于根据从虚拟机监控程序主机直接对虚拟磁盘文件进行的熵和文件扩展名更改检测到的攻击(例如,直接在来自 ESXi NFS 数据存储挂载点的 .vmdk 文件上运行的勒索软件)。这些直接到磁盘的攻击使用不同的检测路径。
理解熵评估
评估期最短为两周,最长为四周。如果在前两周内写入的数据超过 10 GB,评估将在该两周窗口结束时完成。如果在两周内未达到 10 GB 的阈值,则评估将继续进行,直到写入 10 GB 的数据为止,最长不超过四周。
在评估期间,系统以 10 分钟为间隔从受支持的块设备和虚拟机管理程序工作负载中收集连续加密统计数据。ARP/AI 定期快照也每四小时持续创建一次。如果某个间隔内的加密百分比超过为此卷确定的最佳加密阈值,则会触发警报,创建 `Anti_ransomware_attack_backup`快照,并延长任何定期 ARP/AI 快照的快照保留时间。
您可以通过运行以下命令并检查 `evaluation_period`的状态来确认评估是否处于活动状态。如果卷不符合评估条件,则不显示评估状态。
security anti-ransomware volume show -vserver <svm_name> -volume <volume_name>
响应示例:
Vserver Name : vs1 Volume Name : v1 State : enabled Attack Probability : none Attack Timeline : - Number of Attacks : - Attack Detected By : - Block device detection status : Evaluation_period
您可以实时监控加密检测。此命令返回一个直方图,显示每个加密百分比范围内的数据量。直方图每 10 分钟更新一次。
security anti-ransomware volume entropy-stat show-encryption-percentage-histogram -vserver <svm_name> -volume <vol_name> -duration real_time
合适的工作负荷和自适应阈值
评估以下列结果之一结束:
-
工作负载适用于 ARP/AI。ARP/AI 会自动将自适应阈值设置为高于评估期间所见最大加密百分比的 10%。ARP/AI 还继续收集统计数据并创建定期 ARP/AI 快照。
-
工作负载不适合 ARP/AI。ARP/AI 会自动将自适应阈值设置为评估期间可见的最大加密百分比。ARP/AI 还继续统计数据收集并创建定期 ARP/AI 快照,但系统最终建议在卷上禁用 ARP/AI。
评估期结束后,ARP/AI 根据评估结果自动设置自适应阈值。您可以通过运行以下命令确定评估结果。卷适用性在 `Block device detection status`字段中指示:
security anti-ransomware volume show -vserver <svm_name> -volume <volume_name>
响应示例:
Vserver Name : vs1 Volume Name : v1 State : enabled Attack Probability : none Attack Timeline : - Number of Attacks : - Attack Detected By : - Block device detection status : Active_suitable_workload Block device evaluation start time : 5/16/2025 01:49:01
您还可以显示评估结果所采用的值阈值:
security anti-ransomware volume attack-detection-parameters show -vserver <svm_name> -volume <volume_name>