使用 ONTAP ARP 在勒索软件攻击后恢复数据
Autonomous Ransomware Protection (ARP) 创建快照以防范 NAS 卷上的勒索软件威胁。您可以使用 ARP 快照或卷的其他快照来还原数据。
|
|
如果运行的是 ONTAP 9.16.1 或更高版本,请参见 "使用 ARP/AI 在勒索软件攻击后恢复数据"。 |
根据潜在的攻击情况,您可以通过以下方式之一还原数据:
-
从最新的 ARP 快照还原:当您对其完整性有信心时,请使用最新的 ARP 快照。
-
从早期快照还原:释放对最新 ARP 快照的锁定,然后从早期快照还原。
-
未报告攻击时还原:首先从最近的 ARP 快照还原,然后从您选择的快照完成后续还原。
ARP 使用前缀名称创建快照 Anti_ransomware_backup。例如, Anti_ransomware_backup.2022-12-20_1248。
-
如果您正在响应异常活动警告,请在继续进行数据还原之前"您必须将其归类为潜在的勒索软件攻击"。
选择一种恢复方法
根据数据损坏的程度和您的操作要求,选择这些恢复方法之一或组合。
-
卷快照还原:将整个卷回滚到选定的快照(ARP 或计划)。这是最快的方法,但会删除在还原点之后创建的所有快照。
对于 ONTAP 9.15.1 及更早版本:运行 `clear-suspect`时,ARP 快照将*立即删除*。您必须在清除*之前*完成卷快照还原。请参阅 "清除可疑事件时了解快照行为"。 -
从干净的快照创建 FlexClone:从所选快照创建克隆卷,保留原始卷及其所有快照,以进行取证分析或进行其他恢复。建议从父卷拆分克隆,以将受感染的父卷与干净的克隆隔离开来。
-
单个文件 SnapRestore:从快照还原单个文件。每个文件都可以来自不同的快照。当受影响的文件数量相对较少时,这种方法非常实用。
详细了解"从 Snapshot 还原单个文件"。
-
从
.snapshot目录复制数据:使用标准文件复制操作将数据从快照装载点复制到新卷。此方法保留原始卷和快照以供分析。 -
混合方法:首先使用 SnapRestore 将卷回滚到最近的干净快照,然后从另一个快照或外部备份单独恢复任何剩余的损坏文件。
恢复限制和注意事项
-
在 ONTAP 9.15.1 及更早版本中,运行
clear-suspect`时会*立即*删除 ARP 快照。无论您将活动标记为误报还是真实攻击,此规则均适用。如果您计划使用 `volume snapshot restore,则必须在清除可疑事件*之前*完成恢复。 -
只有在使用
volume snapshot restore从早期快照还原时,才需要释放 ARP 快照锁定。FlexClone、单文件 SnapRestore、数据复制操作或类似方法不需要此操作。 -
如果在参与 SnapMirror 异步关系时从快照还原受 ARP 保护的卷,请在还原后手动更新所有镜像副本。否则,镜像副本可能无法使用,可能需要删除并重新创建。
-
ARP(9.10.1 至 9.15.1)不支持 SnapMirror 同步或 SnapMirror 活动同步。这些是仅限 ARP/AI 的功能(ONTAP 9.19.1 及更高版本)。
在系统受到攻击后恢复
对于卷快照恢复,根据快照源和情况选择以下流程之一:
从最新的 ARP 快照还原
当您可以放心地从最新的 ARP 快照中恢复时,请选择此流程,这是可用于恢复的最新快照。
-
选择*存储>卷*,然后选择卷和*Snapshot副本*。
-
选择你想要恢复的最新 ARP 快照旁边的
,然后选择 恢复。(Anti_ransomware_backup -
还原完成后,"返回回复流程" 以清除可疑文件。
-
列出卷中的快照:
volume snapshot show -vserver <svm> -volume <volume> -
从快照还原卷的内容:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot> -
还原完成后,"返回回复流程" 以清除可疑文件。
从早期快照还原
如果要从早期快照还原,请选择此流。在从早期快照恢复之前,请释放对最新 ARP 快照的锁定。
|
|
在 ONTAP 9.15.1 及更早版本中,清除可疑事件*会立即删除 ARP 快照*。在此流程中,您有意从早期快照(而不是 ARP 快照)还原,因此需要先清除才能释放锁定。如果需要来自 ARP 快照的数据,请改用从最新的 ARP 快照还原流程。 |
-
释放对最新 ARP 快照的锁定:
-
选择 * 存储 > 卷 * 。
-
选择*安全性*,然后选择*查看可疑文件类型*。
-
将文件标记为"潜在勒索软件攻击"。
-
选择 Update and Clear Suspected File Types。
-
-
选择*存储>卷*,然后选择卷和*Snapshot副本*。
-
选择要还原的早期快照旁边的
,然后选择 Restore。
-
将攻击标记为潜在勒索软件 (
-false-positive false)并清除可疑文件以释放锁定:这会立即删除 ONTAP 9.15.1 及更早版本中的 ARP 快照。仅当您打算从早期(非 ARP)快照恢复且不需要 ARP 快照时,才运行此命令。 security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false -
列出卷中的快照:
volume snapshot show -vserver <svm> -volume <volume>以下示例显示了中的快照
vol1:clus1::> volume snapshot show -vserver vs1 -volume vol1 Vserver Volume Snapshot State Size Total% Used% ------- ------ ---------- ----------- ------ ----- ------ ----- vs1 vol1 hourly.2013-01-25_0005 valid 224KB 0% 0% daily.2013-01-25_0010 valid 92KB 0% 0% hourly.2013-01-25_0105 valid 228KB 0% 0% hourly.2013-01-25_0205 valid 236KB 0% 0% hourly.2013-01-25_0305 valid 244KB 0% 0% hourly.2013-01-25_0405 valid 244KB 0% 0% hourly.2013-01-25_0505 valid 244KB 0% 0% 7 entries were displayed. -
从快照还原卷的内容:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>以下示例将还原的内容
vol1:cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010
未发现攻击时还原
当未识别出攻击时,首先从最新的 ARP 快照中恢复,然后从较早的快照中恢复。
-
选择*存储>卷*,然后选择卷和*Snapshot副本*。
-
选择
,然后选择最新的 Anti_ransomware_backup快照。 -
选择 * 还原 * 。
-
返回 Snapshot Copies 菜单,然后选择要使用的早期快照。
-
选择 * 还原 * 。
-
首先从最新的 ARP 快照还原:
-
列出卷中的快照:
volume snapshot show -vserver <svm> -volume <volume> -
从快照还原卷的内容:
volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
-
-
选择要使用的早期快照,然后重复还原。
有关的详细信息 volume snapshot,请参见"ONTAP 命令参考"。