使用NetApp自主勒索软件防护和 AI 保护您的数据
利用具有 AI 功能的 NetApp 自主勒索软件防护 (ARP/AI) 保护您的数据。它可监控 NAS (NFS/SMB) 和 SAN 环境中的活动,以检测可能预示勒索软件攻击的异常行为。如果检测到威胁,ARP/AI 会自动创建新的不可变 Snapshot,以便您恢复数据。
使用 ARP/AI 来防止拒绝服务攻击,攻击者会扣留数据直到支付赎金。 ARP/AI 提供基于以下内容的实时勒索软件检测:
-
将传入数据标识为加密或纯文本。
-
可检测以下内容的分析:
-
熵:评估文件中数据的随机性(在 NAS 和 SAN 环境中使用)
-
文件扩展名类型:不符合正常扩展名类型的扩展名(仅在 NAS 环境中使用)
-
文件 IOPS:使用数据加密的异常卷活动激增(仅在 NAS 环境中使用)
-
ARP/AI 可以在仅少量文件被加密后检测到大多数勒索软件攻击的传播,自动采取行动保护数据,并提醒您疑似攻击正在发生。
ARP/AI 功能会根据Amazon FSx for NetApp ONTAP运行的ONTAP版本自动更新,因此您无需进行手动更新。
- 学习和主动模式
-
ARP/AI行为取决于协议和卷类型:
-
NAS 卷(NFS/SMB):ARP/AI 在启用后立即开始工作。它使用预先训练的 AI 模型来立即检测勒索软件威胁。
-
SAN 卷(从 ONTAP 9.17.1 开始):ARP/AI 提供即时保护,即使在第一个评估期间也是如此。在这 2-4 周的时间内,系统会学习正常的加密活动并设置警报阈值。同时,它会继续监控您的数据、检测威胁并发送警报。
-
活动模式:启用活动模式时,FSx for ONTAP 会创建 ARP/AI 快照,以便在检测到可能的威胁时帮助保护您的数据。
-
如果系统将文件扩展名标记为异常,请查看警报。您可以响应警报以保护您的数据,或者在预期活动时将其标记为误报。
当您将警报标记为误报时,系统会更新其警报设置。例如,如果新文件扩展名触发了警报,并且您将其标记为误报,则下次系统看到该文件扩展名时,您将不会收到警报。
- 不支持的配置
-
以下配置不支持使用 ARP/AI。
-
NVMe卷
-
使用早于 9.17.1 的 ONTAP 版本的 iSCSI 卷
-
为文件系统或卷启用 ARP/AI
为文件系统打开 ARP/AI 会自动保护所有当前和新的 NAS 卷(NFS/SMB)。从 ONTAP 9.17.1 开始,它还支持 SAN 卷(iSCSI)。您也可以为特定卷启用 ARP/AI。
如果 ARP/AI 在启用后检测到真正的攻击,则 Workload Factory 会自动创建快照策略。此策略每 4 小时最多可以创建 6 个快照。每个快照锁定 2-5 天。
要为文件系统或卷启用 ARP/AI,您必须关联一个链接。"了解如何关联现有链接或创建并关联新链接" 。链接关联后,返回此操作。
-
使用其中一个登录"控制台体验"。
-
选择菜单
然后选择“存储”。 -
从存储菜单中,选择 FSx for ONTAP。
-
从 FSx for ONTAP 中,选择文件系统的操作菜单以启用 ARP/AI,然后选择 管理。
-
在信息下,选择“自主勒索软件防护”旁边的铅笔图标。当鼠标悬停在“Autonomous Ransomware Protection”行上时,箭头旁边会出现一个铅笔图标。
-
在NetApp自主勒索软件防护 AI (ARP/AI) 页面中,执行以下操作:
-
启用或禁用该功能。
-
自动创建快照:选择要保留的最大快照数量以及拍摄快照的时间间隔。默认值为每 4 小时 6 张快照。
-
不可变快照:选择默认保留期(以小时为单位)和保留不可变快照的最多天数。启用此选项可确保在指定的保留期结束之前无法删除或修改快照。
-
检测:可选地,选择以下任意参数来自动扫描和检测异常。
-
-
接受陈述以继续。
-
选择*应用*以保存更改。
-
使用其中一个登录"控制台体验"。
-
选择菜单
然后选择“存储”。 -
在存储菜单中,选择*Volumes explorer*。
-
选择卷的操作菜单以启用 ARP/AI,然后选择*数据保护操作*,然后选择*管理 ARP/AI*。
-
在管理 ARP/AI 对话框中,执行以下操作:
-
启用或禁用该功能。
-
检测:可选地,选择以下任意参数来自动扫描和检测异常。
-
-
接受陈述以继续。
-
选择*应用*以保存更改。
验证勒索软件攻击
确定攻击是虚假警报还是真正的勒索软件事件。
-
使用其中一个登录"控制台体验"。
-
选择菜单
然后选择“存储”。 -
从存储菜单中,选择 FSx for ONTAP。
-
从 FSx for ONTAP 中,选择要验证勒索软件攻击的文件系统。
-
从文件系统概述中,选择*Volumes*选项卡。
-
从"Autonomous Ranso器 保护"磁贴中选择*分析攻击*。
-
下载攻击事件报告以查看是否有任何文件或文件夹被泄露、然后确定是否发生了攻击。
-
如果未发生攻击,请为表中的卷选择*False alar*,然后选择*Close*
-
如果发生了攻击,请为表中的卷选择*实际攻击*。此时将打开还原受影响的卷数据对话框。您可以立即进入恢复数据或选择*关闭*,然后返回以完成恢复过程。
在勒索软件攻击后恢复数据
当系统检测到可能的攻击时,它会在该时刻创建并锁定卷的快照。
如果稍后确认攻击,您可以从快照中还原受影响的文件或整个卷。
在保留期到期之前,无法删除已锁定的快照。如果攻击后来被识别为虚假警报,则会删除锁定的快照。
由于系统会识别受影响的文件和攻击时间,因此您可以仅从可用快照中恢复受影响的文件,而无需还原整个卷。
-
使用其中一个登录"控制台体验"。
-
选择菜单
然后选择“存储”。 -
从存储菜单中,选择 FSx for ONTAP。
-
从 FSx for ONTAP 中,选择要恢复数据的文件系统。
-
从文件系统概述中,选择*Volumes*选项卡。
-
从"Autonomous Ranso器 保护"磁贴中选择*分析攻击*。
-
如果发生了攻击,请为表中的卷选择*实际攻击*。
-
在"Restore受损卷数据"对话框中、按照说明在文件级别或卷级别进行还原。在大多数情况下、您将还原文件、而不是整个卷。
-
完成恢复后,选择*Close*。
已还原受影响的数据。