Skip to main content
Amazon FSx for NetApp ONTAP
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

使用NetApp自主勒索软件防护和 AI 保护您的数据

贡献者 netapp-rlithman netapp-sineadd

利用具有 AI 功能的 NetApp 自主勒索软件防护 (ARP/AI) 保护您的数据。它可监控 NAS (NFS/SMB) 和 SAN 环境中的活动,以检测可能预示勒索软件攻击的异常行为。如果检测到威胁,ARP/AI 会自动创建新的不可变 Snapshot,以便您恢复数据。

关于此任务

使用 ARP/AI 来防止拒绝服务攻击,攻击者会扣留数据直到支付赎金。 ARP/AI 提供基于以下内容的实时勒索软件检测:

  • 将传入数据标识为加密或纯文本。

  • 可检测以下内容的分析:

    • :评估文件中数据的随机性(在 NAS 和 SAN 环境中使用)

    • 文件扩展名类型:不符合正常扩展名类型的扩展名(仅在 NAS 环境中使用)

    • 文件 IOPS:使用数据加密的异常卷活动激增(仅在 NAS 环境中使用)

ARP/AI 可以在仅少量文件被加密后检测到大多数勒索软件攻击的传播,自动采取行动保护数据,并提醒您疑似攻击正在发生。

ARP/AI 功能会根据Amazon FSx for NetApp ONTAP运行的ONTAP版本自动更新,因此您无需进行手动更新。

学习和主动模式

ARP/AI行为取决于协议和卷类型:

  • NAS 卷(NFS/SMB):ARP/AI 在启用后立即开始工作。它使用预先训练的 AI 模型来立即检测勒索软件威胁。

  • SAN 卷(从 ONTAP 9.17.1 开始):ARP/AI 提供即时保护,即使在第一个评估期间也是如此。在这 2-4 周的时间内,系统会学习正常的加密活动并设置警报阈值。同时,它会继续监控您的数据、检测威胁并发送警报。

  • 活动模式:启用活动模式时,FSx for ONTAP 会创建 ARP/AI 快照,以便在检测到可能的威胁时帮助保护您的数据。

如果系统将文件扩展名标记为异常,请查看警报。您可以响应警报以保护您的数据,或者在预期活动时将其标记为误报。

当您将警报标记为误报时,系统会更新其警报设置。例如,如果新文件扩展名触发了警报,并且您将其标记为误报,则下次系统看到该文件扩展名时,您将不会收到警报。

不支持的配置

以下配置不支持使用 ARP/AI。

  • NVMe卷

  • 使用早于 9.17.1 的 ONTAP 版本的 iSCSI 卷

为文件系统或卷启用 ARP/AI

为文件系统打开 ARP/AI 会自动保护所有当前和新的 NAS 卷(NFS/SMB)。从 ONTAP 9.17.1 开始,它还支持 SAN 卷(iSCSI)。您也可以为特定卷启用 ARP/AI。

如果 ARP/AI 在启用后检测到真正的攻击,则 Workload Factory 会自动创建快照策略。此策略每 4 小时最多可以创建 6 个快照。每个快照锁定 2-5 天。

开始之前

要为文件系统或卷启用 ARP/AI,您必须关联一个链接。"了解如何关联现有链接或创建并关联新链接" 。链接关联后,返回此操作。

为文件系统启用 ARP/AI
步骤
  1. 使用其中一个登录"控制台体验"

  2. 选择菜单 汉堡菜单图标用于导航至存储、EDA、AI、数据库、VMware 和管理等工作负载。 然后选择“存储”。

  3. 从存储菜单中,选择 FSx for ONTAP

  4. FSx for ONTAP 中,选择文件系统的操作菜单以启用 ARP/AI,然后选择 管理

  5. 在信息下,选择“自主勒索软件防护”旁边的铅笔图标。当鼠标悬停在“Autonomous Ransomware Protection”行上时,箭头旁边会出现一个铅笔图标。

  6. 在NetApp自主勒索软件防护 AI (ARP/AI) 页面中,执行以下操作:

    1. 启用或禁用该功能。

    2. 自动创建快照:选择要保留的最大快照数量以及拍摄快照的时间间隔。默认值为每 4 小时 6 张快照。

    3. 不可变快照:选择默认保留期(以小时为单位)和保留不可变快照的最多天数。启用此选项可确保在指定的保留期结束之前无法删除或修改快照。

    4. 检测:可选地,选择以下任意参数来自动扫描和检测异常。

  7. 接受陈述以继续。

  8. 选择*应用*以保存更改。

为卷启用 ARP/AI
步骤
  1. 使用其中一个登录"控制台体验"

  2. 选择菜单 汉堡菜单图标用于导航至存储、EDA、AI、数据库、VMware 和管理等工作负载。 然后选择“存储”。

  3. 在存储菜单中,选择*Volumes explorer*。

  4. 选择卷的操作菜单以启用 ARP/AI,然后选择*数据保护操作*,然后选择*管理 ARP/AI*。

  5. 在管理 ARP/AI 对话框中,执行以下操作:

    1. 启用或禁用该功能。

    2. 检测:可选地,选择以下任意参数来自动扫描和检测异常。

  6. 接受陈述以继续。

  7. 选择*应用*以保存更改。

验证勒索软件攻击

确定攻击是虚假警报还是真正的勒索软件事件。

步骤
  1. 使用其中一个登录"控制台体验"

  2. 选择菜单 汉堡菜单图标用于导航至存储、EDA、AI、数据库、VMware 和管理等工作负载。 然后选择“存储”。

  3. 从存储菜单中,选择 FSx for ONTAP

  4. FSx for ONTAP 中,选择要验证勒索软件攻击的文件系统。

  5. 从文件系统概述中,选择*Volumes*选项卡。

  6. 从"Autonomous Ranso器 保护"磁贴中选择*分析攻击*。

  7. 下载攻击事件报告以查看是否有任何文件或文件夹被泄露、然后确定是否发生了攻击。

  8. 如果未发生攻击,请为表中的卷选择*False alar*,然后选择*Close*

  9. 如果发生了攻击,请为表中的卷选择*实际攻击*。此时将打开还原受影响的卷数据对话框。您可以立即进入恢复数据或选择*关闭*,然后返回以完成恢复过程。

在勒索软件攻击后恢复数据

当系统检测到可能的攻击时,它会在该时刻创建并锁定卷的快照。

如果稍后确认攻击,您可以从快照中还原受影响的文件或整个卷。

在保留期到期之前,无法删除已锁定的快照。如果攻击后来被识别为虚假警报,则会删除锁定的快照。

由于系统会识别受影响的文件和攻击时间,因此您可以仅从可用快照中恢复受影响的文件,而无需还原整个卷。

步骤
  1. 使用其中一个登录"控制台体验"

  2. 选择菜单 汉堡菜单图标用于导航至存储、EDA、AI、数据库、VMware 和管理等工作负载。 然后选择“存储”。

  3. 从存储菜单中,选择 FSx for ONTAP

  4. FSx for ONTAP 中,选择要恢复数据的文件系统。

  5. 从文件系统概述中,选择*Volumes*选项卡。

  6. 从"Autonomous Ranso器 保护"磁贴中选择*分析攻击*。

  7. 如果发生了攻击,请为表中的卷选择*实际攻击*。

  8. 在"Restore受损卷数据"对话框中、按照说明在文件级别或卷级别进行还原。在大多数情况下、您将还原文件、而不是整个卷。

  9. 完成恢复后,选择*Close*。

结果

已还原受影响的数据。