Skip to main content
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

使用 ONTAP ARP 在勒索软件攻击后恢复数据

贡献者 netapp-dbagwell

Autonomous Ransomware Protection (ARP) 创建快照以防范 NAS 卷上的勒索软件威胁。您可以使用 ARP 快照或卷的其他快照来还原数据。

备注 如果运行的是 ONTAP 9.16.1 或更高版本,请参见 "使用 ARP/AI 在勒索软件攻击后恢复数据"
关于此任务

根据潜在的攻击情况,您可以通过以下方式之一还原数据:

ARP 使用前缀名称创建快照 Anti_ransomware_backup。例如, Anti_ransomware_backup.2022-12-20_1248

开始之前

选择一种恢复方法

根据数据损坏的程度和您的操作要求,选择这些恢复方法之一或组合。

  • 卷快照还原:将整个卷回滚到选定的快照(ARP 或计划)。这是最快的方法,但会删除在还原点之后创建的所有快照。

    重要说明 对于 ONTAP 9.15.1 及更早版本:运行 `clear-suspect`时,ARP 快照将*立即删除*。您必须在清除*之前*完成卷快照还原。请参阅 "清除可疑事件时了解快照行为"
  • 从干净的快照创建 FlexClone:从所选快照创建克隆卷,保留原始卷及其所有快照,以进行取证分析或进行其他恢复。建议从父卷拆分克隆,以将受感染的父卷与干净的克隆隔离开来。

  • 单个文件 SnapRestore:从快照还原单个文件。每个文件都可以来自不同的快照。当受影响的文件数量相对较少时,这种方法非常实用。

  • .snapshot 目录复制数据:使用标准文件复制操作将数据从快照装载点复制到新卷。此方法保留原始卷和快照以供分析。

  • 混合方法:首先使用 SnapRestore 将卷回滚到最近的干净快照,然后从另一个快照或外部备份单独恢复任何剩余的损坏文件。

恢复限制和注意事项

  • 在 ONTAP 9.15.1 及更早版本中,运行 clear-suspect`时会*立即*删除 ARP 快照。无论您将活动标记为误报还是真实攻击,此规则均适用。如果您计划使用 `volume snapshot restore,则必须在清除可疑事件*之前*完成恢复。

  • 只有在使用 volume snapshot restore 从早期快照还原时,才需要释放 ARP 快照锁定。FlexClone、单文件 SnapRestore、数据复制操作或类似方法不需要此操作。

  • 如果在参与 SnapMirror 异步关系时从快照还原受 ARP 保护的卷,请在还原后手动更新所有镜像副本。否则,镜像副本可能无法使用,可能需要删除并重新创建。

  • ARP(9.10.1 至 9.15.1)不支持 SnapMirror 同步或 SnapMirror 活动同步。这些是仅限 ARP/AI 的功能(ONTAP 9.19.1 及更高版本)。

在系统受到攻击后恢复

对于卷快照恢复,根据快照源和情况选择以下流程之一:

从最新的 ARP 快照还原

当您可以放心地从最新的 ARP 快照中恢复时,请选择此流程,这是可用于恢复的最新快照。

System Manager
  1. 选择*存储>卷*,然后选择卷和*Snapshot副本*。

  2. 选择你想要恢复的最新 ARP 快照旁边的菜单选项图标,然后选择 恢复。(Anti_ransomware_backup

  3. 还原完成后,"返回回复流程" 以清除可疑文件。

命令行界面
  1. 列出卷中的快照:

    volume snapshot show -vserver <svm> -volume <volume>
  2. 从快照还原卷的内容:

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  3. 还原完成后,"返回回复流程" 以清除可疑文件。

从早期快照还原

如果要从早期快照还原,请选择此流。在从早期快照恢复之前,请释放对最新 ARP 快照的锁定。

重要说明

在 ONTAP 9.15.1 及更早版本中,清除可疑事件*会立即删除 ARP 快照*。在此流程中,您有意从早期快照(而不是 ARP 快照)还原,因此需要先清除才能释放锁定。如果需要来自 ARP 快照的数据,请改用从最新的 ARP 快照还原流程。

System Manager
  1. 释放对最新 ARP 快照的锁定:

    1. 选择 * 存储 > 卷 * 。

    2. 选择*安全性*,然后选择*查看可疑文件类型*。

    3. 将文件标记为"潜在勒索软件攻击"。

    4. 选择 Update and Clear Suspected File Types

  2. 选择*存储>卷*,然后选择卷和*Snapshot副本*。

  3. 选择要还原的早期快照旁边的 菜单选项图标,然后选择 Restore

命令行界面
  1. 将攻击标记为潜在勒索软件 (-false-positive false)并清除可疑文件以释放锁定:

    重要说明 这会立即删除 ONTAP 9.15.1 及更早版本中的 ARP 快照。仅当您打算从早期(非 ARP)快照恢复且不需要 ARP 快照时,才运行此命令。
    security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension identifiers>] -false-positive false
  2. 列出卷中的快照:

    volume snapshot show -vserver <svm> -volume <volume>

    以下示例显示了中的快照 vol1

    clus1::> volume snapshot show -vserver vs1 -volume vol1
    
    Vserver Volume Snapshot                State    Size  Total% Used%
    ------- ------ ---------- ----------- ------   -----  ------ -----
    vs1	    vol1   hourly.2013-01-25_0005  valid   224KB     0%    0%
                   daily.2013-01-25_0010   valid   92KB      0%    0%
                   hourly.2013-01-25_0105  valid   228KB     0%    0%
                   hourly.2013-01-25_0205  valid   236KB     0%    0%
                   hourly.2013-01-25_0305  valid   244KB     0%    0%
                   hourly.2013-01-25_0405  valid   244KB     0%    0%
                   hourly.2013-01-25_0505  valid   244KB     0%    0%
    
    7 entries were displayed.
  3. 从快照还原卷的内容:

    volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>

    以下示例将还原的内容 vol1

    cluster1::> volume snapshot restore -vserver vs0 -volume vol1 -snapshot daily.2013-01-25_0010

未发现攻击时还原

当未识别出攻击时,首先从最新的 ARP 快照中恢复,然后从较早的快照中恢复。

System Manager
  1. 选择*存储>卷*,然后选择卷和*Snapshot副本*。

  2. 选择 菜单选项图标,然后选择最新的 Anti_ransomware_backup 快照。

  3. 选择 * 还原 * 。

  4. 返回 Snapshot Copies 菜单,然后选择要使用的早期快照。

  5. 选择 * 还原 * 。

命令行界面
  1. 首先从最新的 ARP 快照还原:

    1. 列出卷中的快照:

      volume snapshot show -vserver <svm> -volume <volume>
    2. 从快照还原卷的内容:

      volume snapshot restore -vserver <svm> -volume <volume> -snapshot <snapshot>
  2. 选择要使用的早期快照,然后重复还原。

有关的详细信息 volume snapshot,请参见"ONTAP 命令参考"