跳转到主内容

了解 Autonomous Ransomware Protection 快照保护和攻击检测

Views:
498
Visibility:
Public
Votes:
0
Category:
ontap-9
Specialty:
core
Last Updated:

适用于

回答

什么是 ARP 学习模式与活动模式?
  • 当您首次在卷上启用 ARP 时,该卷将处于"学习模式"。

    • 此模式用于研究工作负载行为,如下所示:
  • 观察到的文件扩展名 - 在学习模式(试运行)和活动模式期间看到的所有文件扩展名。

    • 在活动模式下看到的扩展名列在"NEW FILE TYPES"下,这是"OBSERVED FILE TYPES"的子集(在 System Manager 中)。

::> security anti-ransomware volume workload-behavior show -vserver vs0 -volume v1
                                          Vserver: vs0
                                           Volume: v1
                         File Extensions Observed: abc, xyz, pdf, doc
               Number of File Extensions Observed: 4
 Historical Statistics
               High Entropy Data Write Percentage: -
    High Entropy Data Write Peak Rate (KB/Minute): -
               File Create Peak Rate (per Minute): 1
               File Delete Peak Rate (per Minute): -
               File Rename Peak Rate (per Minute): -
 Surge Observed
                                   Surge Timeline: -
               High Entropy Data Write Percentage: -
    High Entropy Data Write Peak Rate (KB/Minute): -
               File Create Peak Rate (per Minute): -
               File Delete Peak Rate (per Minute): -
               File Rename Peak Rate (per Minute): -
                   Newly Observed File Extensions: pro, tek
         Number of Newly Observed File Extensions: 2

  • - 评估文件中数据的随机性,由 ONTAP 用于检测可疑的文件操作。
  • 文件 IOPs - 记录创建、重命名和删除的文件数量(9.11.1)。

注意:如果学习模式的持续时间少于 30 天,则文件 IOP 的浪涌检测可能会失败。

ARP 何时创建快照?(ARP 如何创建快照

创建 ARP 快照有两种情况:

  • 当观察到高熵数据时(例如:Anti_ransomware_backup.2022-12-20_1248 带有标记 anti-ransomware-backup),ARP 会主动创建卷快照。

  • 观察到电涌。

    • 浪涌检测不会改变攻击概率。
    • 观察到浪涌后仅创建快照,保留 5 天(可配置)。
    • 它不会被报告为攻击,因此不会生成警报。
    • security anti-ransomware volume attack clear-suspect不会删除浪涌快照。
攻击概率值是什么意思?

攻击概率由从未见过的文件扩展名计数控制,设置如下:

none - 不被视为攻击。

low - 在首次观察到从未出现过的文件扩展名时设置。

  • 当没有足够数量的文件扩展名,或者文件扩展名 + 高熵(由 attack-detection-parameters 给定,可在 9.11 中配置)时,会设置 low
  • 如果攻击概率保持为 low 达 5 天,ONTAP 会自动运行 clear-suspect 以将概率重置为“None”并清除较旧的可疑条目。
  • 在过去 5 天内检测到的文件可能仍会被标记为可疑文件,这会导致保留 一个 ARP 快照,而删除所有其他 ARP 快照。
  • 5 天的时间窗口是固定的,无法更改。

moderate - 当观察到超过 20 个(在 9.11 中可配置,默认值从 9.16.1 起更改为 5)具有相同前所未见文件扩展名的文件时设置。

  • 此时将生成 EMS 通知,并需要最终用户干预。
  • 有关更多详细信息,请参见下面的 GUI 示例。
  • 当概率设置为中等时,ONTAP System Manager 显示"查看可疑文件类型"按钮

high 攻击概率未使用。

如何保留和删除 ARP 快照?

ontap910::> options arw*

ontap910-01
     arw.snap.create.interval.hours    4
     arw.snap.create.interval.hours.post.max.count 8
     arw.snap.max.count                6
     arw.snap.max.retain.interval.days 5
     arw.snap.normal.retain.interval.hours 48
5 entries were displayed.

lccls9111001::> options arw*

lccls9111001-01
     arw.snap.create.interval.hours    4                 <--------------- independent of attack probability
     arw.snap.create.interval.hours.post.max.count    8  <--------------- independent of attack probability
     arw.snap.max.count    6                             <--------------- independent of attack probability
     arw.snap.max.retain.interval.days    5              <--------------- dependent of attack probability
     arw.snap.normal.retain.interval.hours    48         <--------------- dependent of attack probability
     arw.surge.snap.interval.days    5                   <--------------- independent of attack probability
 6 entries were displayed.

ontap913::> options arw*

ontap913-01
     arw.snap.create.interval.hours    4
     arw.snap.create.interval.hours.post.max.count
                                       8
     arw.snap.max.count                6
     arw.snap.max.retain.interval.days
                                       5
     arw.snap.new.extns.interval.hours
                                       48
     arw.snap.normal.retain.interval.hours
                                       48
     arw.snap.surge.interval.days      5

攻击概率将影响这些选项是否生效以及如何生效:

  1. none 不被视为攻击。

    • 所有选项均按配置执行。
    • 如果只有一个快照已有 2 天,则在另一个快照变为 2 天之前不会将其删除,此时 arw.snap.normal.retain.interval.hours 设置为 48。
    • 当快照已有 5 天时将被删除,而 arw.snap.max.retain.interval.days 设置为 5。
  2. low 可以更改为 nonemoderate,具体取决于后续事件(是否看到 20 个以上具有相同扩展名的文件)。

    • 只有当概率变为 moderate 时,客户才需要采取行动,以确认攻击。
    • low 概率下,由于我们不知道快照最终是否会变为 nonemoderate,因此会保留快照。
  3. moderate 被认为是攻击。

    • arw.snap.max.countarw.snap.create.xxx 选项仍在考虑范围内,计数也会得到遵守。
    • 在这种情况下,未完全遵守快照的最大保留时间(arw.snap.max.retain.interval.days)。

      • 攻击发生前创建的快照将保留,直到管理员将攻击标记为误报。

        • 如果在攻击期间创建了多个 ARP 快照,则在清除攻击时会立即删除所有 ARP 快照。
      • 在可疑活动(不再moderate)之前或之后创建的快照将在最长保留时间后删除。

如何从 CLI 或 GUI 中检查和清除 ARP 概率?

当观察到前所未见的文件扩展名(在学习模式下未观察到)时,攻击概率设置为 low

  • CLI 和 GUI 输出如下。

  • 在 System Manager 中,显示"2022 年 12 月 20 日下午 2:49 检测到异常卷活动"消息,并提供"查看可疑文件类型"选项。

  • 注意:此时不会生成 EMS/ASUP 通知。
  • 如果新发现的扩展名不可疑,管理员可以将其标记为误报(CLI 或 System Manager)。
  • 如果新发现的扩展名可疑,管理员可以立即采取适当的措施(如卸载卷),而无需等待确认或收到攻击通知。

警告

卸载卷时应谨慎,因为在误报攻击的情况下,可能会导致应用程序中断。

CLI 示例,low

::> security anti-ransomware volume show -vserver svm1 -volume Vol1

      Vserver Name: svm1
        Volume Name: Vol1
              State: enabled
 Dry Run Start Time: -

        Attack Probability: low
    Attack Timeline: 12/21/2022 09:34:45
 Number of Attacks: 1

  • 当发现 20 个或更多具有此未知文件扩展名的文件时,将被视为攻击。
    • 概率从 low 更改为 moderate,并生成 callhome.arw.activity.seen EMS/ASUP 警报:

cluster2::> event log show -message-name *arw*
 Time                Node             Severity      Event
 ------------------- ---------------- ------------- ---------------------------
 12/20/2022 11:27:55 cluster2-01      ALERT         callhome.arw.activity.seen: Call-home message for Vol1 (UUID: c437827d-8062-11ed-9f93-005056a0d3a0) svm1 (UUID: 4574c5fe-8916-11ec-b931-005056a0d3a0)

注意:在以上示例中,调用了 SVM 和卷。

CLI 示例,moderate

::> security anti-ransomware volume show -vserver svm1 -volume Vol1

      Vserver Name: svm1
        Volume Name: Vol1
              State: enabled
 Dry Run Start Time: -

        Attack Probability: moderate
    Attack Timeline: 12/21/2022 09:34:45
 Number of Attacks: 1

图形用户界面示例:

  1. 登录 System Manager 并单击"Events"部分,系统将提示您有另一个卷出现异常行为。clipboard_efbcafa17e9387793c066e3c379aa1534.png
  2. 通过该链接,您将看到受影响的卷列表。
    • 单击其中一个受影响的卷将转到下面的屏幕截图。clipboard_e96f1bb4f39369fbbb091ebff2e2b88da.png

如果发现报告的攻击是误报,请将其标记为误报(CLI 或 System Manager):

::> security anti-ransomware volume attack clear-suspect -volume Vol1 -false-positive true

Warning: All suspect details will be cleared.
 Do you want to continue? {y|n}: y

注意:一旦标记为误报,新发现的文件扩展名将被视为有效扩展名,此后针对该文件扩展名的攻击将不再报告。

ARP 攻击检测因 ONTAP 版本而有何不同?

ARP snapshots ONTAP 9.16 +.png

  • ONTAP 9.10.1 - 如果观察到 20 个以上具有从未见过的扩展名的文件,并且发现这些文件具有高熵数据,则视为攻击。

    • 这两个条件都必须为真(攻击概率中等)。
  • ONTAP 9.11.1+ - 一些勒索软件通过仅加密文件的部分而非整个文件来保持较低的数据熵。

    • 为了捕获这些情况,从 9.11.1 开始,如果在 24 小时内(默认持续时间)发现 20 个以上具有从未见过的扩展名的文件(默认值),则认为发生了攻击——默认情况下不审查熵数据。
    • 一旦确认并报告了攻击,在清除之前的攻击状态之前,不会报告进一步的攻击。

      • 只有在已报告的攻击被清除后,才会报告新的攻击。
    • 在清除攻击之前,每 24 小时发送一次 ASUP 警报。

    • 对于某些工作负载,这可能会导致误报。

      • 对于此类工作负载,可以关闭此仅基于文件扩展名的检测,如下所示:

        ::> security anti-ransomware volume attack-detection-parameters modify -vserver svm1 -volume Vol1 -based-on-never-seen-before-file-extension false

        • 只有同时观察到从未见过的扩展名和高熵数据时,才会认定为攻击。
    • 默认文件计数(20)和持续时间(24 小时)可以通过攻击检测参数进行修改。

      • 此操作也可以通过 System Manager 完成。
  • 从 9.11.1 开始,文件创建/删除/重命名操作在学习模式期间按时间间隔在卷级别进行跟踪,并为这些操作建立基线值。

    • 类似地,以间隔为基础在卷级别上跟踪传入的高熵数据量,并建立基线值。
    • 切换到活动模式后,如果在给定时间间隔内任何跟踪活动中观察到显著的激增,则视为异常,并主动创建快照(例如:Anti_ransomware_backup.2022-12-21_1135,带有标记 anti-ransomware-backup-for-surge)。

      • 但是,这不会被报告为攻击,因为误报的可能性更高。
    • 快照会保留 5 天,前提是如果这是一次真正的攻击,可以从静默创建的快照中恢复数据。

    • 基线值(历史统计数据)和观察到的浪涌如下所示。

      • 它们也可以在 System Manager 中查看。
      • 从学习模式切换到活动模式后,基线仍会根据工作负载的变化定期更新(实际工作负载平均值每 20 分钟)。
      • 历史统计

        • 在 ARP 学习模式期间创建的基线值。
        • 在学习期间收集,以表示正常的工作负载行为。
      • 观察到的激增

        • 实时观察结果直接与学习基线进行比较。
        • 记录相对于历史统计的异常或急剧增加的活动。
    • 可以将被视为异常活动的浪涌量从其默认值修改为适合给定工作负载的任何值。

      • 也可以关闭工作负载活动浪涌检测。
        • 基于文件扩展名和数据熵的勒索软件检测将继续进行,不依赖于浪涌检测。

::> security anti-ransomware volume attack-detection-parameters show -vserver svm1 -volume Vol1
                                              Vserver Name : svm1
                                               Volume Name : Vol1
             Is Detection Based on High Entropy Data Rate? : true
   Is Detection Based on Never Seen before File Extension? : true
                   Is Detection Based on File Create Rate? : true
                   Is Detection Based on File Rename Rate? : true
                   Is Detection Based on File Delete Rate? : true
            Is Detection Relaxing Popular File Extensions? : true
                 High Entropy Data Surge Notify Percentage : 100
                  File Create Rate Surge Notify Percentage : 100
                  File Rename Rate Surge Notify Percentage : 100
                  File Delete Rate Surge Notify Percentage : 100
 Never Seen before File Extensions Count Notify Threshold : 20
        Never Seen before File Extensions Duration in Hour : 24

注意:默认情况下,100% 的增长被视为激增。例如:

  • 如果在学习模式(历史统计)期间高熵数据百分比为 8%,那么当其变为 16%+(观察到浪涌)时,将被视为浪涌。
  • 如果在学习模式期间高熵数据百分比为 60%,建议将浪涌百分比从默认的 100% 更改为 50%,因此增加量为 60% + 30% = 90%(即当高熵百分比从 60% 增加到 90% 时)将被视为浪涌。
  • 如果给定工作负载的高熵百分比为 98%,则无法检测到浪涌,因为仅有 2% 的增加空间,这不是一个明显的差异。

::> security anti-ransomware volume workload-behavior show -vserver svm1 -volume Vol1
                        Vserver                  : svm1
                        Volume                   : Vol1
                        File Extensions Observed : jpg, txt, html, mp4, pdf,
                                                   png, doc, gif
              Number of File Extensions Observed : 8

Historical Statistics
   High Entropy Data Write Percentage            : 70
   High Entropy Data Write Peak Rate (KB/Minute) : 5452
   File Create Peak Rate (per Minute)            : 24
   File Delete Peak Rate (per Minute)            : 80
   File Rename Peak Rate (per Minute)            : -

Surge Observed
   Surge Timeline                                : 12/21/2022 12:51:14
   High Entropy Data Write Percentage            : -
   High Entropy Data Write Peak Rate (KB/Minute) : -
   File Create Peak Rate (per Minute)            : 53
   File Delete Peak Rate (per Minute)            : -
   File Rename Peak Rate (per Minute)            : -
   Newly Observed File Extensions                : -
   Number of Newly Observed File Extensions      : -

如果报告的激增是一次性应用行为,且以后应继续报告相同的激增,且基线值没有任何变化,则可以通过 clear-surge 选项完成此操作:

::> security anti-ransomware volume workload-behavior clear-surge -vserver svm1 -volume Vol1

注:无法清除浪涌检测触发的 ARP 快照。

如果报告的激增是正常的应用程序行为,并且应将报告的激增值视为新的基线以供将来参考,可以通过 update-baseline-from-surge 选项完成此操作:

::> security anti-ransomware volume workload-behavior update-baseline-from-surge -vserver svm1 -volume Vol1

注:无法清除浪涌检测触发的 ARP 快照。

 

NetApp provides no representations or warranties regarding the accuracy or reliability or serviceability of any information or recommendations provided in this publication or with respect to any results that may be obtained by the use of the information or observance of any recommendations provided herein. The information in this document is distributed AS IS and the use of this information or the implementation of any recommendations or techniques herein is a customer's responsibility and depends on the customer's ability to evaluate and integrate them into the customer's operational environment. This document and the information contained herein may be used solely in connection with the NetApp products discussed in this document.