对ONTAP ARP检测到的异常活动做出响应
当 Autonomous Ransomware Protection (ARP) 在受保护的 NAS 卷中检测到异常活动时,它会发出警告。您应该评估通知,以确定该活动是否可接受(误报),或者攻击是否看起来是恶意的。对攻击进行分类后,您可以清除警告并恢复正常监控。
|
|
如果运行的是 ONTAP 9.16.1 或更高版本,请参见 "响应 ARP/AI 检测到的异常活动"。 |
对攻击进行分类时,在 ONTAP 9.15.1 及更早版本中清除可疑事件后,ARP 快照将立即删除。如果使用 `volume snapshot restore`恢复数据,则必须在清除可疑事件*之前*恢复。
|
|
从 ONTAP 9.11.1 开始,您可以修改 ARP 快照的 "保留设置"。 |
对于 NAS 卷,当 ARP 检测到高数据熵、带有数据加密的异常卷活动和不寻常的文件扩展名的任何组合时,它会显示可疑文件的列表。ARP(9.10.1 至 9.15.1)不支持 SAN 卷。
虽然 Autonomous Ransomware Protection 可自动执行检测和快照创建,但最终确定文件或事件是否真正具有恶意性质仍需人工调查。Autonomous Ransomware Protection 无法确定某个事件是否为真正的勒索软件攻击。它会标记可疑活动,但您需要调查并确认该事件是实际的勒索软件攻击还是误报(良性活动)。
当发出 ARP 警告通知时,请通过以下两种方式之一指定活动进行响应:
-
误报:识别出的文件类型在您的工作负载中属于正常情况,可以忽略。
-
潜在的勒索软件攻击:所识别的文件类型在您的工作负载中是意外的,应被视为潜在的攻击。
在您更新您的决定并清除 ARP 通知后,系统将恢复正常监控。ARP会将您的评估记录到威胁评估配置文件中,并使用您的选择来监控后续的文件活动。
在可疑攻击的情况下,您必须确定它是否是攻击,如果是,则进行响应,然后清除通知并还原数据。"详细了解如何从勒索软件攻击中恢复"。
ARP 必须主动保护卷(非学习模式或暂停)。
在需要对异常活动进行分类时,请按照以下步骤进行操作:
如果需要还原数据,请按照 "使用 ARP 在勒索软件攻击后恢复数据" 中的步骤进行操作。
查看异常活动详细信息
您可以使用 System Manager 或 ONTAP CLI 在选择响应流程之前查看 ARP 警告详细信息。
-
当您收到"异常活动"通知时,请点击链接。或者,导航到 Storage > Volumes,找到受影响的卷,然后选择 Security 选项卡。
警告显示在 Events 菜单的 System Manager 仪表板 Overview 窗格中。
-
在*安全*选项卡中,查看*可疑文件类型*报告。*可疑文件类型*对话框显示 ARP 已识别的文件扩展名和文件计数。
-
收到可疑勒索软件攻击的通知后,请验证此攻击的时间和严重性:
security anti-ransomware volume show -vserver <svm_name> -volume <vol_name>示例输出:
Vserver Name: vs0 Volume Name: vol1 State: enabled Attack Probability: moderate Attack Timeline: 9/14/2021 01:03:23 Number of Attacks: 1
您还可以检查 EMS 消息:
event log show -message-name callhome.arw.activity.seen
清除可疑事件时了解快照行为
对于 ONTAP 9.15.1 及更早版本,当您清除可疑事件时,ARP 快照会被*立即删除*。这意味着如果您打算使用 volume snapshot restore,您必须*在清除前还原数据*。清除后,快照已消失,无法用于还原。
如果使用其他恢复方法(FlexClone、单文件 SnapRestore、数据副本),则可以在清除可疑事件之前或之后执行恢复;这些方法不会删除快照。
从 ONTAP 9.13.1 开始,如果您使用 MAV 来保护 ARP 设置,则 `clear-suspect`操作可能需要额外的批准。"必须获得所有管理员的批准"与 MAV 批准组关联,否则操作将失败。
归类为误报并恢复监控
当标识的文件类型为工作负载的_预期_类型时,请使用此流程。
-
选择受影响的文件,选择*标记为误报*,然后选择*更新并清除可疑文件类型*。
此操作将清除警告通知。ARP 随后将恢复对卷的正常监控。
-
运行以下命令以记录您的决定并恢复正常的 ARP 监控:
security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension_identifiers>] -false-positive true使用以下可选参数仅将特定扩展标识为误报:
[-extension <text>, … ]
分类为潜在勒索软件攻击并恢复数据
当标识的文件类型对于工作负载而言是_意外_时,请使用此流程。
-
将所选文件标记为*潜在的勒索软件攻击*。
-
在恢复数据之前,请考虑您的"恢复方法选项"。然后执行以下操作之一:
-
如果您计划还原卷:在清除通知*之前*完成数据恢复:
-
数据恢复完成后,通过清除可疑事件来完成最终处理:
-
对于 NAS 文件类型警告,请选择 Update and Clear Suspected File Types。
记录您的决定将清除攻击报告并删除 ARP 快照。请务必在此步骤之前完成数据恢复。
-
-
如果您计划使用其他还原方法(FlexClone 或单文件 SnapRestore):先还原数据,然后清除通知:
-
数据恢复完成后,完成分类:
-
选择 Update and Clear Suspected File Types。
-
-
-
(可选)生成攻击报告并指定保存位置:
security anti-ransomware volume attack generate-report -vserver <svm_name> -volume <vol_name> -dest-path <[svm_name]:[junction_path/sub_dir_name]> -
对于 ONTAP 9.15.1 及更早版本(使用
volume snapshot restore):在清除可疑事件*之前*还原数据。请参阅 "使用 ARP 在攻击后恢复数据"。 -
恢复数据后(或使用其他恢复方法),清除可疑事件并将攻击标记为潜在的勒索软件(
-false-positive false):security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension_identifiers>] -false-positive false在 ONTAP 9.15.1 及更早版本中,运行 clear-suspect立即删除 ARP 快照。在完成数据恢复之前,请勿运行此命令。