Skip to main content
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

了解ONTAP自动防兰软件保护

贡献者 netapp-dbagwell netapp-ahibbard netapp-aaron-holt netapp-lenida netapp-aherbin netapp-forry netapp-adlove pixelchrome netapp-thomi netapp-barbe

自主勒索软件防护直接内置于 ONTAP 中,用于在 NAS 和 SAN 环境中执行工作负载分析,主动检测并警告可能表明勒索软件攻击的异常活动。它实时运行,在数据写入或读取存储时进行处理,并自动响应以保护数据。

从 ONTAP 9.16.1 开始,Autonomous Ransomware Protection 使用预先训练的机器学习模型(ARP/AI),无需学习周期即可提供即时的主动保护。它支持 NAS(ONTAP 9.16.1 及更高版本)和 SAN(ONTAP 9.17.1 及更高版本)卷。对于 ONTAP 9.10.1 至 9.15.1,原始的 Autonomous Ransomware Protection(ARP)模型支持 NAS 环境,并且需要一段学习期才能开始主动检测。

您的 ONTAP 版本的当前文档

ARP/AI 是 ONTAP 9.16.1 及更高版本的当前默认模型。原始 ARP 模型适用于 ONTAP 9.10.1 至 9.15.1。选择您的 ONTAP 版本:

备注 原始 ARP 模型在 ONTAP 9.14.1 之后未收到任何新的功能改进。如果您在 FlexVol 卷上运行 ONTAP 9.16.1 或更高版本,请使用 ARP/AI 文档。FlexGroup 卷通过 ONTAP 9.17.1 使用原始 ARP 模型,并从 ONTAP 9.18.1 开始受 ARP/AI 支持。

Autonomous Ransomware Protection 的许可证

Autonomous Ransomware Protection 支持包含在 "ONTAP One 许可证" 中。如果您没有 ONTAP One 许可证,则可以使用其他许可证进行 Autonomous Ransomware Protection,具体取决于您的 ONTAP 版本。

ONTAP 版本 许可证

ONTAP 9.11.1及更高版本

Anti_ransomware

ONTAP 9.10.1

MT_EK_MGMT (多租户密钥管理)

  • 如果您要从 ONTAP 9.10.1 升级到 ONTAP 9.11.1 或更高版本,并且您的系统上已配置了 Autonomous Ransomware Protection,则无需安装新 `Anti-ransomware`许可证。对于新的 Autonomous Ransomware Protection 配置,需要新许可证。

  • 如果您正在从 ONTAP 9.11.1 或更高版本还原到 ONTAP 9.10.1,并且已使用 `Anti_ransomware`许可证启用自主勒索软件保护,您将看到一条警告消息,可能需要重新配置。"了解如何还原自主勒索软件防护"

ONTAP 勒索软件保护策略

有效的勒索软件防护需要多层防护协同工作。

虽然 ONTAP 包含 FPolicy、快照、SnapLock 和 Active IQ Digital Advisor(也称为 Digital Advisor)等功能,以帮助防范勒索软件,但 Autonomous Ransomware Protection 提供了额外的防御层。

要详细了解 NetApp 产品组合中防范勒索软件的其他功能,请参见:

使用 AI 的自主勒索软件防护 (ARP/AI) 与传统 ARP 功能比较

型号 ARP ARP/AI

ONTAP 版本

ONTAP 9.10.1-9.15.1

ONTAP 9.16.1 及更高版本

检测方法

分析文件活动、数据熵和文件扩展名类型

在大型取证数据集上训练的人工智能/机器学习模型;分析熵和文件行为

学习期

NAS FlexVol 卷需要 30 天学习模式(9.13.1 及更高版本中提供自动切换)

无学习期;启用后立即激活

卷类型支持

  • FlexVol:9.10.1 至 9.15.1

  • FlexGroup:9.13.1 至 9.17.1

  • SAN:不支持

  • FlexVol: 9.16.1 及更高版本

  • FlexGroup: 9.18.1 及更高版本

  • SAN:9.17.1 及更高版本(含评估期)

Snapshot 创建

由高熵、新文件扩展名或文件操作浪涌触发

以固定的 4 小时间隔创建,并在攻击确认时创建

Snapshot 保留

保留至管理员清除可疑活动

12 小时默认值;根据攻击确认延长(误报 24 小时,确认为阳性 7 天)

更新

静态检测逻辑(仅通过 ONTAP 升级更新)

独立于 ONTAP 版本的自动安全更新

部署

每个卷的手动启用或 SVM 级别的默认设置

手动启用每个卷或 SVM 级别的默认设置;在 9.18.1 及更高版本中支持的系统上,在集群级别的所有新卷上默认启用

评估期间

不适用

SAN 卷(2-4 周)需要建立基线加密阈值。对于从 ONTAP 9.17.1 开始具有 ONTAP 检测到的虚拟机管理程序虚拟磁盘的 NAS FlexVol 卷,也需要此项。

多管理员验证

从 ONTAP 9.13.1 开始,建议您启用多管理员验证 (MAV),以便 Autonomous Ransomware Protection 配置需要两个或多个经过身份验证的用户管理员。有关详细信息,请参见"启用多管理员验证"

相关信息