了解 ONTAP ARP(ONTAP 9.10.1 至 9.15.1)
對於 ONTAP 9.10.1 至 9.15.1 版本,自主勒索軟體防護 (ARP) 會先經過一段學習期來監控 NAS 環境,建立行為基線,然後再切換到作用中勒索軟體偵測模式。ARP 會分析資料熵、檔案副檔名變化和檔案 IOPS 模式,以識別潛在的勒索軟體攻擊。對於 FlexGroup Volume,原始的 ARP 模型也適用於 ONTAP 9.17.1。
|
|
ONTAP 9.14.1 之後,原始 ARP 模型並沒有獲得任何新的功能改進。如果您在 FlexVol 磁碟區上執行 ONTAP 9.16.1 或更新版本,請參閱"了解ARP/AI"。FlexGroup 磁碟區透過 ONTAP 9.17.1 使用原始 ARP 模型,並從 ONTAP 9.18.1 開始受 ARP/AI 支援。 |
ARP 偵測到什麼
ARP 將傳入資料識別為加密或純文字,並使用以下離散訊號來偵測勒索軟體活動:
-
熵:檔案中資料隨機性的評估(僅限 NAS)
-
檔案副檔名類型:不符合預期副檔名類型的檔案副檔名(僅限 NAS)
-
File IOPS:資料加密時出現異常 Volume 活動激增(僅限 NAS;ONTAP 9.11.1 及更新版本)
ARP 只需少量檔案被加密即可偵測到大多數勒索軟體攻擊的傳播,自動回應以保護數據,並提醒您疑似攻擊正在發生。
|
|
沒有任何勒索軟體偵測系統可以保證完全的安全。如果防毒軟體無法偵測到入侵,ARP 可提供額外的防禦層。 |
ARP 啟用選項
ARP 可以手動為每個 Volume 啟用,也可以在 SVM 層級為新 Volume 預設設定。
-
若要為 SVM 的所有新 Volume 預設啟用 ARP,請參閱"在新磁碟區中預設啟用 ARP"。
-
若要為特定 Volume 啟用 ARP,請參閱"在 Volume 上啟用 ARP"。
ARP 保護模式
ARP 先進入學習模式,建立行為基線,然後再切換到作用中偵測模式。
NAS 磁碟區
下表總結了 NAS 環境中的 ARP 模式。
| 模式 | 說明 | 卷類型和版本 | ||
|---|---|---|---|---|
學習 |
啟用 ARP 後,它會自動設定為學習模式。在學習模式下,ONTAP 系統會根據熵、檔案副檔名類型和檔案 IOPS 等分析領域建立警告設定檔。 建議您將 ARP 保持在學習模式 30 天。從ONTAP 9.13.1 開始,ARP 會自動確定最佳學習間隔並自動切換,切換可能在 30 天之前完成。對於ONTAP 9.13.1 之前的版本,您可以手動進行切換。
|
|
||
積極的 |
學習期結束後,ARP 會監控工作負載活動,並在偵測到異常行為時自動回應。如果某個檔案副檔名被標記為異常,您應該評估該警報。您可以根據警報採取措施保護資料,也可以將該警報標記為誤報。將警報標記為誤報會更新警報設定檔。例如,如果警報是由一個新的檔案副檔名觸發的,而您將其標記為誤報,則下次偵測到該檔案副檔名時,您將不會收到警報。 |
|
威脅評估
ARP 使用兩個層級來評估威脅機率:
-
低:最早偵測到 Volume 中的異常情況(例如,在 Volume 中發現新的檔案副檔名)。此偵測層級僅在原始 ARP 模型中可用。
-
從 ONTAP 9.11.1 開始,您可以"自訂ARP檢測參數"。
-
-
中等:偵測到高熵值,或發現多個具有相同但從未出現過的副檔名的檔案。ONTAP 執行分析報告以確定異常情況是否符合勒索軟體特徵後,威脅等級將升級為中等。當攻擊機率為中等時,ONTAP 會產生 EMS 通知,提示您評估威脅。
ONTAP 不會傳送有關低威脅的警示;但是,從 ONTAP 9.14.1 開始,您可以 "修改預設警報設定"。如需詳細資訊,請參閱 "回應異常活動"。
您可以在 System Manager 的「事件」區段中或使用 security anti-ransomware volume show`命令來檢視中等威脅的相關資訊。低威脅事件也可以使用 `security anti-ransomware volume show`命令來檢視。深入瞭解 `security anti-ransomware volume show,請參閱"指令參考資料ONTAP"。
ARP快照
當偵測到攻擊的早期跡象時,ARP 會建立快照。隨後進行詳細分析,以確認或排除潛在攻擊。由於 ARP 快照是在攻擊完全確認之前主動建立的,因此其存在不應被視為異常。如果確認存在可能的攻擊,則攻擊機率會提升至 Moderate,並產生攻擊通知。
從 ONTAP 9.11.1 開始,您可以"修改 Snapshot 的保留設定"。
下表總結了 ARP 快照行為。
| 功能 | 原始 ARP 模型(ONTAP 9.15.1 及更早版本) |
|---|---|
建立觸發器 |
快照建立間隔基於觸發器類型。 |
前綴名稱約定 |
“反勒索軟體備份” |
刪除行為 |
ARP快照被鎖定,管理員無法刪除 |
最大快照數 |
|
保留期 |
|
明確嫌疑行動 |
系統管理員可以執行清除可疑行動來消除警報並釋放鎖定的快照。 |
到期時間 |
無 |
應對和評估攻擊
當偵測到攻擊的早期跡象時,ARP 會建立鎖定快照。您需要確認攻擊是真實的還是誤報。鎖定快照無法以常規方式刪除。但是,如果您之後決定將攻擊標記為誤報,ONTAP 會刪除鎖定的複本。
攻擊後恢復資料
如果確認攻擊,可以使用 ARP 快照恢復 Volume。您可以從選定的快照中恢復受影響的檔案,而無需還原整個 Volume。
多管理員驗證
從 ONTAP 9.13.1 開始,建議您啟用多重管理員驗證 (MAV),以便 ARP 組態需要兩個或多個經過驗證的使用者系統管理員。如需詳細資訊,請參閱 "啟用多重管理驗證"。