Skip to main content
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

回應 ONTAP ARP 偵測到的異常活動

貢獻者 netapp-dbagwell

當 Autonomous Ransomware Protection (ARP) 偵測到受保護的 NAS Volume 中存在異常活動時,它會發出警告。您應該評估此通知,以確定該活動是否正常(誤報)或是否存在惡意攻擊。在對攻擊進行分類後,您可以清除警告並恢復正常監控。

註 如果您執行的是 ONTAP 9.16.1 或更新版本,請參閱"回應 ARP/AI 偵測到的異常活動"

在 ONTAP 9.15.1 及更早版本中,當您對攻擊進行分類時,清除可疑事件後 ARP 快照會立即被刪除。如果您要使用 `volume snapshot restore`還原資料,則必須在清除可疑事件*之前*還原。

註 從 ONTAP 9.11.1 開始,您可以修改 ARP 快照的 "保留設定"
關於這項工作

對於 NAS Volume,當 ARP 偵測到高資料熵、資料加密的異常 Volume 活動以及不尋常的檔案副檔名等任何組合時,都會顯示可疑檔案清單。ARP (9.10.1 至 9.15.1)不支援 SAN Volume。

儘管自主勒索軟體防護功能可以自動偵測並建立快照,但最終確定檔案或事件是否真正惡意仍需手動調查。自主勒索軟體防護功能無法明確判斷事件是否為真正的勒索軟體攻擊。它會標記可疑活動,但您需要進行調查並確認該事件是真正的勒索軟體攻擊還是誤報(良性活動)。

當發出 ARP 警告通知時,透過以下兩種方式之一指定活動進行回應:

  • 誤報:識別出的檔案類型在您的工作負載中屬於預期範圍,可以忽略。

  • 潛在的勒索軟體攻擊:在您的工作負載中,已識別的檔案類型是意料之外的,應將其視為潛在的攻擊。

在您更新您的決定並清除 ARP 通知後,系統將恢復正常監控。 ARP會將您的評估記錄到威脅評估設定檔中,並使用您的選擇來監控後續的檔案活動。

如果懷疑發生攻擊,您必須確定它是否是攻擊,如果是,請做出回應,然後清除通知並還原資料。"深入瞭解如何從勒索軟體攻擊中恢復"

開始之前

ARP 必須主動保護 Volume(不能處於學習模式或暫停狀態)。

步驟

當您需要對異常活動進行分類時,請遵循以下步驟:

如果需要還原資料,請按照 "利用 ARP 在勒索軟體攻擊後恢復資料" 中的步驟操作。

檢閱異常活動詳細資料

您可以使用 System Manager 或 ONTAP CLI 查看 ARP 警告詳細資訊,然後再選擇回應流程。

系統管理員
  1. 收到「異常活動」通知後,請點選連結。或者,導航至 Storage > Volumes,找到受影響的 Volume,然後選擇 Security 標籤。

    警告會顯示在 System Manager 儀表板 Events 功能表的 Overview 窗格中。

  2. 在「安全性」標籤中,審查「可疑檔案類型」報告。「可疑檔案類型」對話方塊會顯示 ARP 識別出的檔案副檔名和檔案數量。

CLI
  1. 當您收到可疑勒索軟體攻擊的通知時、請確認攻擊的時間和嚴重性:

    security anti-ransomware volume show -vserver <svm_name> -volume <vol_name>

    範例輸出:

    Vserver Name: vs0
    Volume Name: vol1
    State: enabled
    Attack Probability: moderate
    Attack Timeline: 9/14/2021 01:03:23
    Number of Attacks: 1

    您也可以檢查EMS訊息:

    event log show -message-name callhome.arw.activity.seen

了解清除可疑事件時的快照行為

對於 ONTAP 9.15.1 及更早版本,清除可疑事件後,ARP 快照會立即刪除。這表示如果您打算使用 volume snapshot restore,則必須在清除事件之前還原資料。清除事件後,快照將徹底消失,無法用於還原。

如果您使用其他恢復方法(FlexClone®、單一檔案 SnapRestore、資料複本),您可以在清除疑似事件之前或之後執行恢復;這些方法不會刪除快照。

從 ONTAP 9.13.1 開始,如果您使用 MAV 來保護 ARP 設定,則 `clear-suspect`作業可能需要額外核准。"必須收到所有管理員的核准"與 MAV 核准群組相關聯,否則作業將會失敗。

分類為誤報並繼續監控

當識別出的檔案類型是工作負載的預期類型時,請使用此流程。

系統管理員
  1. 選擇受影響的檔案,選取 Mark as false positive,然後選擇 Update and Clear Suspected File Types

此行動會清除警告通知。ARP 隨後恢復對 Volume 的正常監控。

CLI
  1. 執行以下命令以記錄您的決定並恢復正常的 ARP 監控:

    security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension_identifiers>] -false-positive true

    使用下列選用參數,僅將特定副檔名識別為誤報: [-extension <text>, …​ ]

歸類為潛在勒索軟體攻擊並恢復資料

當識別出的檔案類型與工作負載不符時,請使用此工作流程。

系統管理員
  1. 將選定的檔案標記為*潛在勒索軟體攻擊*。

  2. 在還原資料之前,請考慮您的"還原方法選項"。然後執行下列其中一項操作:

    • 如果您計劃還原 Volume:請在清除通知*之前*完成資料恢復:

      1. "從最新的 ARP 快照或更早的快照中恢復資料"

      2. 資料恢復完成後,請清除可疑事件以完成最終步驟:

        • 對於 NAS 檔案類型警告,請選擇 Update and Clear Suspected File Types

          註 記錄您的決定會清除攻擊報告並刪除 ARP 快照。請務必在執行此步驟之前完成資料恢復。
    • 如果您打算使用其他還原方法(FlexClone 或單一檔案 SnapRestore):請先還原資料,然後清除通知:

      1. "使用 FlexClone 或單一檔案 SnapRestore 恢復資料"

      2. 資料恢復完成後,完成分類:

        • 選擇 Update and Clear Suspected File Types

CLI
  1. (可選)產生攻擊報告並指定儲存位置:

    security anti-ransomware volume attack generate-report -vserver <svm_name> -volume <vol_name> -dest-path <[svm_name]:[junction_path/sub_dir_name]>
  2. 對於 ONTAP 9.15.1 及更早版本 volume snapshot restore:請在清除可疑事件*之前*還原資料。請參閱"利用 ARP 攻擊後恢復資料"

  3. 資料還原後(或如果您使用其他恢復方法),請清除可疑事件並將攻擊標記為潛在的勒索軟體攻擊(-false-positive false):

    security anti-ransomware volume attack clear-suspect -vserver <svm_name> -volume <vol_name> [<extension_identifiers>] -false-positive false
    重要 在 ONTAP 9.15.1 及更早版本中,執行 clear-suspect會立即刪除 ARP 快照。請勿在完成資料恢復之前執行此命令。