在NetApp Ransomware Resilience中進行勒索軟體攻擊準備演練
在 NetApp Ransomware Resilience 中執行勒索軟體攻擊準備演練,以測試您應對真實勒索軟體攻擊的準備。透過此演練,Ransomware Resilience 會模擬對新樣本工作負載的攻擊,使您能夠在不影響真實生產資料的情況下調查模擬攻擊並執行復原操作。此演練有助於您熟悉警報通知,並做好回應和復原準備。您可以根據需要多次執行此演練。
您可以對 NFS 和 CIFS (SMB) 工作負載進行準備情況演練。
戰備演練的運作方式
勒索軟體復原能力支援三種類型的演練:"徹底恢復"、"自訂恢復" 和 "資料外洩恢復"。乾淨復原和自訂復原演練模擬基於加密(熵)的攻擊,且兩者提供的復原方法有所不同。資料外洩復原演練模擬對您的資料進行異常讀取模式的竊取行為。
配置整備演練時,Ransomware Resilience 會建立測試磁碟區、將勒索軟體保護與快照原則套用至該磁碟區、驗證連線能力、掛載磁碟區、複製基準資料、卸載磁碟區,並建立基準快照。
啟動演練後,Ransomware Resilience 會掛載磁碟區,然後模擬勒索軟體攻擊。如果演練是針對自訂恢復或乾淨還原,則測試磁碟區的基準資料將被替換為已知為勒索軟體的檔案副檔名以及加密/熵修改後的檔案。對於資料外洩復原演練,檔案不會被取代;Ransomware Resilience 會模擬攻擊者有系統地讀取和竊取資料。無論演練類型為何,Ransomware Resilience 都會觸發警報,並驗證警報是否已成功產生。
執行演練時,您可以測試對警報的回應,並可選擇逐步完成復原過程,而不會影響真實資料。
配置勒索軟體攻擊準備演習
在執行模擬之前,您必須設定整備演練。您必須針對特定類型的勒索軟體攻擊建立整備演練。Ransomware Resilience 可辨識五種類型的攻擊:
| 攻擊類型 | 描述 |
|---|---|
加密(熵) |
Ransomware Resilience 可識別異常的 IOPS 模式、資料熵和非標準檔案後綴。 |
加密(使用者行為) |
勒索軟體復原能力可識別特定使用者執行的異常檔案讀取、寫入和重新命名活動。 |
資料外洩 |
Ransomware Resilience 可偵測特定使用者執行的異常檔案讀取存取模式。 |
資料銷毀 |
Ransomware Resilience 可偵測到特定使用者大量刪除檔案的行為。 |
可疑的使用者行為 |
Ransomware Resilience 可識別超出資料外洩、資料銷毀或加密範圍的異常行為。 |
|
|
您必須設定 "使用者活動偵測" 以偵測加密(使用者行為)、資料外洩、資料銷毀和可疑使用者行為攻擊。 |
所需控制台角色 要執行此任務,您需要擁有 "超級管理員" 或 Ransomware Resilience 管理員角色。"了解NetApp Console的勒索軟體復原角色"。
-
若要設定除加密(熵)以外的任何勒索軟體攻擊類型的整備演練,您必須已設定 "使用者活動偵測"。
-
建立 CIFS 工作負載的準備演練時,必須輸入使用者憑證。您應該為準備演練建立一個專用的非生產測試使用者,尤其是在測試使用者活動攻擊類型(即資料外洩)時。如果您使用真實的生產使用者,而該使用者在其他生產磁碟區上存在可疑行為,則這些警示可能會出現在準備演練中,而不是產生真正的警示。
-
在勒索軟體恢復功能中,選擇設定。
-
在「設定」頁面的「準備演練」卡中,選擇 Configure。

-
選擇*勒索軟體攻擊類型*。
-
選擇進行戰備演練測試的環境。
-
選擇 Console agent 和 Primary system。
-
選擇主系統後,從預先填入的清單中選擇 Storage VM。
-
如果儲存設備 VM 使用 CIFS 協議,請輸入 Active Directory 憑證。您可以選擇性地輸入 Active Directory 網域;但必須輸入 使用者名稱 和 密碼。建議您輸入專用測試使用者的憑證。
-
請為新的測試工作負載命名。測試工作負載名稱將以
rps_test_開頭。 -
如果準備演練是針對使用者活動攻擊類型,請為演練環境選擇使用者活動代理程式。
-
-
選擇*儲存*。
|
|
您稍後可以在「設定」頁面中編輯準備演練組態。 |
開始準備演習
配置準備狀況演練後,即可開始演練。
所需控制台角色 要執行此任務,您需要擁有 "超級管理員" 或 Ransomware Resilience 管理員角色。"了解NetApp Console的勒索軟體復原角色"。
-
在勒索軟體恢復功能中,選擇設定。
-
在「設定」頁面中,選擇「開始」。
|
|
演練進行中無法編輯整備演練配置。若要修改整備演練,請選擇 Reset,然後編輯演練。 |
響應戰備演習警報
透過回應準備演習警報來測試您的準備。
所需控制台角色 要執行此任務,您需要擁有 "超級管理員" 或 Ransomware Resilience 管理員角色。"了解NetApp Console的勒索軟體復原角色"。
-
從勒索軟體恢復選單中,選擇*警報*。
-
選擇帶有「準備演練」標識的警報。事件警報清單將顯示在「警報詳情」頁面。

-
查看警報事件。
-
選擇一個警報事件。

審查事件時,請考慮以下因素:
-
潛在攻擊的嚴重程度。
如果嚴重性表明使用者涉嫌惡意活動,請檢查使用者名稱。您還可以"封鎖該用戶。"
-
檢查檔案活動和可疑處理程序:
-
將偵測到的傳入資料與預期資料進行比較。
-
比較偵測到的檔案建立率與預期建立率。
-
比較偵測到的檔案重新命名率與預期重新命名率。
-
比較實際刪除率和預期刪除率。
-
-
查看受影響的檔案清單。查看可能導致攻擊的檔案副檔名。
-
透過查看受影響的檔案和目錄的數量來確定攻擊的影響和廣度。
恢復測試工作負載
審查準備情況演習警報後,如有必要,恢復測試工作量。
所需控制台角色 要執行此任務,您需要擁有 "超級管理員" 或 Ransomware Resilience 管理員角色。"了解NetApp Console的勒索軟體復原角色"。
-
返回警報詳細資訊頁面。
-
如果需要恢復測試工作負載,請選擇標記為需要恢復,然後在確認對話方塊中再次選擇該按鈕。
-
從勒索軟體恢復選單中,選擇*恢復*。
-
選擇要復原的帶有「Readiness drill」標籤的測試工作負載。
-
選擇*恢復*。
-
請依照您所設定的恢復模式說明進行操作:
演練結束後更改警報狀態
審查準備情況演習警報並恢復工作量後,根據需要變更警報狀態。
必要的控制台角色 組織管理員、資料夾或專案管理員,或 Ransomware Resilience 管理員 "了解所有服務的控制台存取角色"。
-
返回警報詳細資訊頁面。
-
再次選擇警報。
-
選擇狀態旁的「編輯」按鈕,即可變更狀態。將狀態變更為以下選項之一:
-
已解除:如果您懷疑該活動不是勒索軟體攻擊,請將狀態變更為已解除。
攻擊警報解除後,無法撤銷。如果解除工作負載,所有為應對潛在勒索軟體攻擊而自動建立的 Snapshot 副本都將永久刪除。如果解除警報,則視為準備演練完成。 -
已解決:事件已得到緩解。
-
審查準備演習報告
演練結束後,您可以產生並儲存演練報告。演練報告是一個 JSON 檔案,其中包含偵測原則、警示類型和時間戳記、攻擊詳情以及恢復狀態等資訊。
所需控制台角色 要執行此任務,您需要擁有 "超級管理員"、Ransomware Resilience admin 或 Ransomware Resilience viewer 角色。"了解NetApp Console的勒索軟體復原角色"。
-
從勒索軟體恢復選單中,選擇*報告*。

-
選擇*準備演習*和*下載*以下載準備演習報告。