瞭解 ONTAP 自主勒索軟體保護
Autonomous Ransomware Protection 內建於 ONTAP 中,可在 NAS 和 SAN 環境中執行工作負載分析,主動偵測並警告可能表示勒索軟體攻擊的異常活動。它以即時方式運作,在資料寫入或讀取儲存設備時進行處理,並自動回應以保護資料。
從 ONTAP 9.16.1 開始,Autonomous Ransomware Protection 使用預先訓練的機器學習模型 (ARP/AI),無需學習期即可提供立即作用中保護。它同時支援 NAS (ONTAP 9.16.1 及更新版本)和 SAN (ONTAP 9.17.1 及更新版本) Volume。對於 ONTAP 9.10.1 至 9.15.1,原始的 Autonomous Ransomware Protection (ARP) 模型支援 NAS 環境,但需要一段學習期才能開始作用中偵測。
您的 ONTAP 版本的最新文件
ARP/AI 是 ONTAP 9.16.1 及更高版本的目前預設模型。原始 ARP 模型適用於 ONTAP 9.10.1 至 9.15.1。請選擇與您的 ONTAP 版本對應的文件:
-
"ARP/AI(ONTAP 9.16.1 及更新版本)":機器學習模型,具有立即作用中保護、SAN 支援和自動安全性更新功能。
-
"ARP(ONTAP 9.10.1 至 9.15.1)":主要針對 NAS,在作用中保護開始前會有一個學習期。也適用於 ONTAP 9.16.1 和 9.17.1 上的 FlexGroup Volume。
|
|
ONTAP 9.14.1 之後,原始 ARP 模型未獲得任何新的功能改進。如果您在 FlexVol 磁碟區上執行的是 ONTAP 9.16.1 或更新版本,請參閱 ARP/AI 文件。FlexGroup 磁碟區透過 ONTAP 9.17.1 使用原始 ARP 模型,並從 ONTAP 9.18.1 開始支援 ARP/AI。 |
Autonomous Ransomware Protection 授權
Autonomous Ransomware Protection 支援包含在 "ONTAP One 許可證" 中。如果您沒有 ONTAP One 授權,則可根據您的 ONTAP 版本取得其他可用於 Autonomous Ransomware Protection 的授權。
| 發行版ONTAP | 授權 |
|---|---|
更新版本ONTAP |
|
零點9.10.1 ONTAP |
|
-
如果您是從 ONTAP 9.10.1 升級到 ONTAP 9.11.1 或更新版本,且系統上已設定自主勒索軟體保護,則無需安裝新的 `Anti-ransomware`授權。若要進行新的自主勒索軟體保護組態設定,則需要新授權。
-
如果您要從 ONTAP 9.11.1 或更新版本還原至 ONTAP 9.10.1,且已使用 `Anti_ransomware`授權啟用 Autonomous Ransomware Protection,您將會看到警告訊息,且可能需要重新設定。"了解如何撤銷自主勒索軟體防護"。
勒索軟體保護策略ONTAP
有效的勒索軟體防護需要多層防護協同運作。
雖然 ONTAP 包含 FPolicy、快照、SnapLock 和 Active IQ Digital Advisor (也稱為 Digital Advisor)等功能來協助防範勒索軟體,但 Autonomous Ransomware Protection 提供了額外的防禦階層。
若要深入瞭解 NetApp 產品組合中可防範勒索軟體的其他功能,請參閱:
具備 AI 的自主勒索軟體防護(ARP/AI)與舊版 ARP 功能比較
| 模型 | ARP | ARP/AI |
|---|---|---|
ONTAP 版本 |
ONTAP 9.10.1 至 9.15.1 |
ONTAP 9.16.1 及更新版本 |
偵測方法 |
分析檔案活動、資料熵和檔案副檔名類型 |
基於大型取證資料集訓練的 AI / 機器學習模型;分析熵和檔案行為 |
學習期 |
需要適用於 NAS FlexVol® Volume 的 30 天學習模式(ONTAP 9.13.1 及更新版本提供自動切換) |
無需學習期;啟用後立即生效 |
磁碟區類型支援 |
|
|
Snapshot 建立 |
由高熵、新的檔案副檔名或檔案操作激增所觸發 |
在確認攻擊後建立(ONTAP 9.16.1)。從 ONTAP 9.17.1 開始,快照也以固定的 4 小時間隔建立。 |
Snapshot 保留 |
保留直到管理員清除可疑活動 |
預設時間為 12 小時;依攻擊確認情況延長(誤報為 24 小時,確認為正確為 7 天) |
更新 |
靜態偵測邏輯(僅在 ONTAP 升級時更新) |
自動安全性更新,與 ONTAP 版本無關 |
部署 |
手動啟用(按磁碟區)或 SVM 層級預設設定 |
可手動按 Volume 或 SVM 層級的預設設定進行能力開發;對於 ONTAP 9.18.1 及更新版本中支援的系統,所有新 Volume 均預設在叢集層級啟用能力開發。 |
評估期 |
不適用 |
SAN Volume 需要(2-4 週)以建立基準加密臨界值。自 ONTAP 9.17.1 起,配有 ONTAP 偵測之 Hypervisor 虛擬磁碟的 NAS FlexVol® Volume 也需要。 |
多管理員驗證
從 ONTAP 9.13.1 開始,建議您啟用多重管理員驗證 (MAV),以便在設定自主勒索軟體防護組態時需要兩個或多個經過驗證的使用者系統管理員。如需詳細資訊,請參閱 "啟用多重管理驗證"。