Skip to main content
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

了解 ONTAP ARP(ONTAP 9.10.1 至 9.15.1)

貢獻者 netapp-dbagwell

對於 ONTAP 9.10.1 至 9.15.1 版本,自主勒索軟體防護 (ARP) 會先經過一段學習期來監控 NAS 環境,建立行為基線,然後再切換到作用中勒索軟體偵測模式。ARP 會分析資料熵、檔案副檔名變化和檔案 IOPS 模式,以識別潛在的勒索軟體攻擊。對於 FlexGroup Volume,原始的 ARP 模型也適用於 ONTAP 9.17.1。

註 ONTAP 9.14.1 之後,原始 ARP 模型並沒有獲得任何新的功能改進。如果您在 FlexVol 磁碟區上執行 ONTAP 9.16.1 或更新版本,請參閱"了解ARP/AI"。FlexGroup 磁碟區透過 ONTAP 9.17.1 使用原始 ARP 模型,並從 ONTAP 9.18.1 開始受 ARP/AI 支援。

ARP 偵測到什麼

ARP 將傳入資料識別為加密或純文字,並使用以下離散訊號來偵測勒索軟體活動:

  • :檔案中資料隨機性的評估(僅限 NAS)

  • 檔案副檔名類型:不符合預期副檔名類型的檔案副檔名(僅限 NAS)

  • File IOPS:資料加密時出現異常 Volume 活動激增(僅限 NAS;ONTAP 9.11.1 及更新版本)

ARP 只需少量檔案被加密即可偵測到大多數勒索軟體攻擊的傳播,自動回應以保護數據,並提醒您疑似攻擊正在發生。

註 沒有任何勒索軟體偵測系統可以保證完全的安全。如果防毒軟體無法偵測到入侵,ARP 可提供額外的防禦層。

ARP 啟用選項

ARP 可以手動為每個 Volume 啟用,也可以在 SVM 層級為新 Volume 預設設定。

ARP 保護模式

ARP 先進入學習模式,建立行為基線,然後再切換到作用中偵測模式。

NAS 磁碟區

下表總結了 NAS 環境中的 ARP 模式。

模式 說明 卷類型和版本

學習

啟用 ARP 後,它會自動設定為學習模式。在學習模式下,ONTAP 系統會根據熵、檔案副檔名類型和檔案 IOPS 等分析領域建立警告設定檔。

建議您將 ARP 保持在學習模式 30 天。從ONTAP 9.13.1 開始,ARP 會自動確定最佳學習間隔並自動切換,切換可能在 30 天之前完成。對於ONTAP 9.13.1 之前的版本,您可以手動進行切換。

提示 命令 `security anti-ransomware volume workload-behavior show`會顯示已在磁碟區中偵測到的副檔名。如果您在學習模式早期執行此命令,並顯示正確的檔案類型呈現,則不應將該資料當作移至作用中模式的基礎,因為 ONTAP 仍在收集其他計量。如"指令參考資料ONTAP"需詳細 `security anti-ransomware volume workload-behavior show`資訊,請參閱。
  • FlexVol卷(採用ONTAP 9.10.1 至 9.15.1)

  • FlexGroup Volume 搭配 ONTAP 9.13.1 至 9.17.1

積極的

學習期結束後,ARP 會監控工作負載活動,並在偵測到異常行為時自動回應。如果某個檔案副檔名被標記為異常,您應該評估該警報。您可以根據警報採取措施保護資料,也可以將該警報標記為誤報。將警報標記為誤報會更新警報設定檔。例如,如果警報是由一個新的檔案副檔名觸發的,而您將其標記為誤報,則下次偵測到該檔案副檔名時,您將不會收到警報。

  • FlexVol卷(採用ONTAP 9.10.1 至 9.15.1)

  • FlexGroup Volume 搭配 ONTAP 9.13.1 至 9.17.1

威脅評估

ARP 使用兩個層級來評估威脅機率:

  • :最早偵測到 Volume 中的異常情況(例如,在 Volume 中發現新的檔案副檔名)。此偵測層級僅在原始 ARP 模型中可用。

  • 中等:偵測到高熵值,或發現多個具有相同但從未出現過的副檔名的檔案。ONTAP 執行分析報告以確定異常情況是否符合勒索軟體特徵後,威脅等級將升級為中等。當攻擊機率為中等時,ONTAP 會產生 EMS 通知,提示您評估威脅。

ONTAP 不會傳送有關低威脅的警示;但是,從 ONTAP 9.14.1 開始,您可以 "修改預設警報設定"。如需詳細資訊,請參閱 "回應異常活動"

您可以在 System Manager 的「事件」區段中或使用 security anti-ransomware volume show`命令來檢視中等威脅的相關資訊。低威脅事件也可以使用 `security anti-ransomware volume show`命令來檢視。深入瞭解 `security anti-ransomware volume show,請參閱"指令參考資料ONTAP"

ARP快照

當偵測到攻擊的早期跡象時,ARP 會建立快照。隨後進行詳細分析,以確認或排除潛在攻擊。由於 ARP 快照是在攻擊完全確認之前主動建立的,因此其存在不應被視為異常。如果確認存在可能的攻擊,則攻擊機率會提升至 Moderate,並產生攻擊通知。

從 ONTAP 9.11.1 開始,您可以"修改 Snapshot 的保留設定"

下表總結了 ARP 快照行為。

功能 原始 ARP 模型(ONTAP 9.15.1 及更早版本)

建立觸發器

  • 偵測到高熵

  • 偵測到新的檔案副檔名

  • 偵測到檔案操作激增(ONTAP 9.11.1 及更新版本)

快照建立間隔基於觸發器類型。

前綴名稱約定

“反勒索軟體備份”

刪除行為

ARP快照被鎖定,管理員無法刪除

最大快照數

"六個快照可配置限制"

保留期

  • 根據觸發條件確定(不固定)

  • 攻擊發生前建立的快照將保留,直到系統管理員將攻擊標記為真正攻擊或誤報(排除嫌疑)。

明確嫌疑行動

系統管理員可以執行清除可疑行動來消除警報並釋放鎖定的快照。

到期時間

應對和評估攻擊

當偵測到攻擊的早期跡象時,ARP 會建立鎖定快照。您需要確認攻擊是真實的還是誤報。鎖定快照無法以常規方式刪除。但是,如果您之後決定將攻擊標記為誤報,ONTAP 會刪除鎖定的複本。

攻擊後恢復資料

如果確認攻擊,可以使用 ARP 快照恢復 Volume。您可以從選定的快照中恢復受影響的檔案,而無需還原整個 Volume。

多管理員驗證

從 ONTAP 9.13.1 開始,建議您啟用多重管理員驗證 (MAV),以便 ARP 組態需要兩個或多個經過驗證的使用者系統管理員。如需詳細資訊,請參閱 "啟用多重管理驗證"