了解 Autonomous Ransomware Protection 快照保护和攻击检测
适用于
- ONTAP 版本 9.10.1 或更高版本
- 自治勒索软件防护 (ARP) 或反勒索软件 (ARW)
回答
什么是 ARP 学习模式与活动模式?
当您首次在卷上启用 ARP 时,该卷将处于"学习模式"。
- 此模式用于研究工作负载行为,如下所示:
观察到的文件扩展名 - 在学习模式(试运行)和活动模式期间看到的所有文件扩展名。
- 在活动模式下看到的扩展名列在"NEW FILE TYPES"下,这是"OBSERVED FILE TYPES"的子集(在 System Manager 中)。
::> security anti-ransomware volume workload-behavior show -vserver vs0 -volume v1
Vserver: vs0
Volume: v1
File Extensions Observed: abc, xyz, pdf, doc
Number of File Extensions Observed: 4
Historical Statistics
High Entropy Data Write Percentage: -
High Entropy Data Write Peak Rate (KB/Minute): -
File Create Peak Rate (per Minute): 1
File Delete Peak Rate (per Minute): -
File Rename Peak Rate (per Minute): -
Surge Observed
Surge Timeline: -
High Entropy Data Write Percentage: -
High Entropy Data Write Peak Rate (KB/Minute): -
File Create Peak Rate (per Minute): -
File Delete Peak Rate (per Minute): -
File Rename Peak Rate (per Minute): -
Newly Observed File Extensions: pro, tek
Number of Newly Observed File Extensions: 2
- 熵 - 评估文件中数据的随机性,由 ONTAP 用于检测可疑的文件操作。
- 文件 IOPs - 记录创建、重命名和删除的文件数量(9.11.1)。
注意:如果学习模式的持续时间少于 30 天,则文件 IOP 的浪涌检测可能会失败。
- 建议学习模式至少保持 7 至 30 天,以避免误报结果。
- 误报是指 ONTAP 将某个扩展名标记为可疑,但实际上并未发现其具有恶意性。
- 在给定的学习模式结束后,管理员可以将卷移至"活动模式"。
- 在活动模式下,ONTAP 会创建 ARP 快照以保护数据。
- 相关 KB:
ARP 何时创建快照?(ARP 如何创建快照)
创建 ARP 快照有两种情况:
当观察到高熵数据时(例如:
Anti_ransomware_backup.2022-12-20_1248带有标记anti-ransomware-backup),ARP 会主动创建卷快照。- 此快照创建对最终用户不可见,直到攻击概率增加到中等级别。
- 参考知识库:ARP 快照在未检测到攻击或浪涌的情况下生成。

观察到电涌。
- 浪涌检测不会改变攻击概率。
- 观察到浪涌后仅创建快照,保留 5 天(可配置)。
- 它不会被报告为攻击,因此不会生成警报。
security anti-ransomware volume attack clear-suspect不会删除浪涌快照。
攻击概率值是什么意思?
攻击概率由从未见过的文件扩展名计数控制,设置如下:
none - 不被视为攻击。
low - 在首次观察到从未出现过的文件扩展名时设置。
- 当没有足够数量的文件扩展名,或者文件扩展名 + 高熵(由 attack-detection-parameters 给定,可在 9.11 中配置)时,会设置
low。 - 如果攻击概率保持为
low达 5 天,ONTAP 会自动运行clear-suspect以将概率重置为“None”并清除较旧的可疑条目。 - 在过去 5 天内检测到的文件可能仍会被标记为可疑文件,这会导致保留 一个 ARP 快照,而删除所有其他 ARP 快照。
- 5 天的时间窗口是固定的,无法更改。
moderate - 当观察到超过 20 个(在 9.11 中可配置,默认值从 9.16.1 起更改为 5)具有相同前所未见文件扩展名的文件时设置。
- 此时将生成 EMS 通知,并需要最终用户干预。
- 有关更多详细信息,请参见下面的 GUI 示例。
- 当概率设置为中等时,ONTAP System Manager 显示"查看可疑文件类型"按钮。
high 攻击概率未使用。
如何保留和删除 ARP 快照?
- 修改自动 Snapshot 副本的选项
- 从 ONTAP 9.11.1 开始,您可以使用 CLI 控制为响应可疑勒索软件攻击而自动生成的 ARP 快照副本的数量和保留期。
ontap910::> options arw*
ontap910-01
arw.snap.create.interval.hours 4
arw.snap.create.interval.hours.post.max.count 8
arw.snap.max.count 6
arw.snap.max.retain.interval.days 5
arw.snap.normal.retain.interval.hours 48
5 entries were displayed.
lccls9111001::> options arw*
lccls9111001-01
arw.snap.create.interval.hours 4 <--------------- independent of attack probability
arw.snap.create.interval.hours.post.max.count 8 <--------------- independent of attack probability
arw.snap.max.count 6 <--------------- independent of attack probability
arw.snap.max.retain.interval.days 5 <--------------- dependent of attack probability
arw.snap.normal.retain.interval.hours 48 <--------------- dependent of attack probability
arw.surge.snap.interval.days 5 <--------------- independent of attack probability
6 entries were displayed.
ontap913::> options arw*
ontap913-01
arw.snap.create.interval.hours 4
arw.snap.create.interval.hours.post.max.count
8
arw.snap.max.count 6
arw.snap.max.retain.interval.days
5
arw.snap.new.extns.interval.hours
48
arw.snap.normal.retain.interval.hours
48
arw.snap.surge.interval.days 5
攻击概率将影响这些选项是否生效以及如何生效:
none不被视为攻击。- 所有选项均按配置执行。
- 如果只有一个快照已有 2 天,则在另一个快照变为 2 天之前不会将其删除,此时
arw.snap.normal.retain.interval.hours设置为 48。 - 当快照已有 5 天时将被删除,而
arw.snap.max.retain.interval.days设置为 5。
low可以更改为none或moderate,具体取决于后续事件(是否看到 20 个以上具有相同扩展名的文件)。- 只有当概率变为
moderate时,客户才需要采取行动,以确认攻击。 - 在
low概率下,由于我们不知道快照最终是否会变为none或moderate,因此会保留快照。
- 只有当概率变为
moderate被认为是攻击。arw.snap.max.count和arw.snap.create.xxx选项仍在考虑范围内,计数也会得到遵守。在这种情况下,未完全遵守快照的最大保留时间(
arw.snap.max.retain.interval.days)。攻击发生前创建的快照将保留,直到管理员将攻击标记为误报。
- 如果在攻击期间创建了多个 ARP 快照,则在清除攻击时会立即删除所有 ARP 快照。
在可疑活动(不再
moderate)之前或之后创建的快照将在最长保留时间后删除。
- 请注意 BUG 1525719 - 当攻击概率设置为"none"时,不会清除 ARP Snapshot 副本。
如何从 CLI 或 GUI 中检查和清除 ARP 概率?
当观察到前所未见的文件扩展名(在学习模式下未观察到)时,攻击概率设置为 low。
CLI 和 GUI 输出如下。
在 System Manager 中,显示"2022 年 12 月 20 日下午 2:49 检测到异常卷活动"消息,并提供"查看可疑文件类型"选项。
- 注意:此时不会生成 EMS/ASUP 通知。
- 如果新发现的扩展名不可疑,管理员可以将其标记为误报(CLI 或 System Manager)。
- 如果新发现的扩展名可疑,管理员可以立即采取适当的措施(如卸载卷),而无需等待确认或收到攻击通知。
|
警告 卸载卷时应谨慎,因为在误报攻击的情况下,可能会导致应用程序中断。 |
CLI 示例,low:
::> security anti-ransomware volume show -vserver svm1 -volume Vol1
Vserver Name: svm1
Volume Name: Vol1
State: enabled
Dry Run Start Time: -
Attack Probability: low
Attack Timeline: 12/21/2022 09:34:45
Number of Attacks: 1
- 当发现 20 个或更多具有此未知文件扩展名的文件时,将被视为攻击。
- 概率从
low更改为moderate,并生成callhome.arw.activity.seenEMS/ASUP 警报:
- 概率从
cluster2::> event log show -message-name *arw*
Time Node Severity Event
------------------- ---------------- ------------- ---------------------------
12/20/2022 11:27:55 cluster2-01 ALERT callhome.arw.activity.seen: Call-home message for Vol1 (UUID: c437827d-8062-11ed-9f93-005056a0d3a0) svm1 (UUID: 4574c5fe-8916-11ec-b931-005056a0d3a0)
注意:在以上示例中,调用了 SVM 和卷。
CLI 示例,moderate:
::> security anti-ransomware volume show -vserver svm1 -volume Vol1
Vserver Name: svm1
Volume Name: Vol1
State: enabled
Dry Run Start Time: -
Attack Probability: moderate
Attack Timeline: 12/21/2022 09:34:45
Number of Attacks: 1
图形用户界面示例:
- 登录 System Manager 并单击"Events"部分,系统将提示您有另一个卷出现异常行为。

- 通过该链接,您将看到受影响的卷列表。
- 单击其中一个受影响的卷将转到下面的屏幕截图。

- 单击其中一个受影响的卷将转到下面的屏幕截图。
如果发现报告的攻击是误报,请将其标记为误报(CLI 或 System Manager):
::> security anti-ransomware volume attack clear-suspect -volume Vol1 -false-positive true
Warning: All suspect details will be cleared.
Do you want to continue? {y|n}: y
注意:一旦标记为误报,新发现的文件扩展名将被视为有效扩展名,此后针对该文件扩展名的攻击将不再报告。
ARP 攻击检测因 ONTAP 版本而有何不同?

ONTAP 9.10.1 - 如果观察到 20 个以上具有从未见过的扩展名的文件,并且发现这些文件具有高熵数据,则视为攻击。
- 这两个条件都必须为真(攻击概率中等)。
ONTAP 9.11.1+ - 一些勒索软件通过仅加密文件的部分而非整个文件来保持较低的数据熵。
- 为了捕获这些情况,从 9.11.1 开始,如果在 24 小时内(默认持续时间)发现 20 个以上具有从未见过的扩展名的文件(默认值),则认为发生了攻击——默认情况下不审查熵数据。
一旦确认并报告了攻击,在清除之前的攻击状态之前,不会报告进一步的攻击。
- 只有在已报告的攻击被清除后,才会报告新的攻击。
在清除攻击之前,每 24 小时发送一次 ASUP 警报。
对于某些工作负载,这可能会导致误报。
对于此类工作负载,可以关闭此仅基于文件扩展名的检测,如下所示:
::> security anti-ransomware volume attack-detection-parameters modify -vserver svm1 -volume Vol1 -based-on-never-seen-before-file-extension false- 只有同时观察到从未见过的扩展名和高熵数据时,才会认定为攻击。
默认文件计数(20)和持续时间(24 小时)可以通过攻击检测参数进行修改。
- 此操作也可以通过 System Manager 完成。
从 9.11.1 开始,文件创建/删除/重命名操作在学习模式期间按时间间隔在卷级别进行跟踪,并为这些操作建立基线值。
- 类似地,以间隔为基础在卷级别上跟踪传入的高熵数据量,并建立基线值。
切换到活动模式后,如果在给定时间间隔内任何跟踪活动中观察到显著的激增,则视为异常,并主动创建快照(例如:
Anti_ransomware_backup.2022-12-21_1135,带有标记anti-ransomware-backup-for-surge)。- 但是,这不会被报告为攻击,因为误报的可能性更高。
快照会保留 5 天,前提是如果这是一次真正的攻击,可以从静默创建的快照中恢复数据。
基线值(历史统计数据)和观察到的浪涌如下所示。
- 它们也可以在 System Manager 中查看。
- 从学习模式切换到活动模式后,基线仍会根据工作负载的变化定期更新(实际工作负载平均值每 20 分钟)。
历史统计
- 在 ARP 学习模式期间创建的基线值。
- 在学习期间收集,以表示正常的工作负载行为。
观察到的激增
- 实时观察结果直接与学习基线进行比较。
- 记录相对于历史统计的异常或急剧增加的活动。
可以将被视为异常活动的浪涌量从其默认值修改为适合给定工作负载的任何值。
- 也可以关闭工作负载活动浪涌检测。
- 基于文件扩展名和数据熵的勒索软件检测将继续进行,不依赖于浪涌检测。
- 也可以关闭工作负载活动浪涌检测。
::> security anti-ransomware volume attack-detection-parameters show -vserver svm1 -volume Vol1
Vserver Name : svm1
Volume Name : Vol1
Is Detection Based on High Entropy Data Rate? : true
Is Detection Based on Never Seen before File Extension? : true
Is Detection Based on File Create Rate? : true
Is Detection Based on File Rename Rate? : true
Is Detection Based on File Delete Rate? : true
Is Detection Relaxing Popular File Extensions? : true
High Entropy Data Surge Notify Percentage : 100
File Create Rate Surge Notify Percentage : 100
File Rename Rate Surge Notify Percentage : 100
File Delete Rate Surge Notify Percentage : 100
Never Seen before File Extensions Count Notify Threshold : 20
Never Seen before File Extensions Duration in Hour : 24
注意:默认情况下,100% 的增长被视为激增。例如:
- 如果在学习模式(历史统计)期间高熵数据百分比为 8%,那么当其变为 16%+(观察到浪涌)时,将被视为浪涌。
- 如果在学习模式期间高熵数据百分比为 60%,建议将浪涌百分比从默认的 100% 更改为 50%,因此增加量为 60% + 30% = 90%(即当高熵百分比从 60% 增加到 90% 时)将被视为浪涌。
- 如果给定工作负载的高熵百分比为 98%,则无法检测到浪涌,因为仅有 2% 的增加空间,这不是一个明显的差异。
::> security anti-ransomware volume workload-behavior show -vserver svm1 -volume Vol1
Vserver : svm1
Volume : Vol1
File Extensions Observed : jpg, txt, html, mp4, pdf,
png, doc, gif
Number of File Extensions Observed : 8
Historical Statistics
High Entropy Data Write Percentage : 70
High Entropy Data Write Peak Rate (KB/Minute) : 5452
File Create Peak Rate (per Minute) : 24
File Delete Peak Rate (per Minute) : 80
File Rename Peak Rate (per Minute) : -
Surge Observed
Surge Timeline : 12/21/2022 12:51:14
High Entropy Data Write Percentage : -
High Entropy Data Write Peak Rate (KB/Minute) : -
File Create Peak Rate (per Minute) : 53
File Delete Peak Rate (per Minute) : -
File Rename Peak Rate (per Minute) : -
Newly Observed File Extensions : -
Number of Newly Observed File Extensions : -
如果报告的激增是一次性应用行为,且以后应继续报告相同的激增,且基线值没有任何变化,则可以通过 clear-surge 选项完成此操作:
::> security anti-ransomware volume workload-behavior clear-surge -vserver svm1 -volume Vol1
注:无法清除浪涌检测触发的 ARP 快照。
如果报告的激增是正常的应用程序行为,并且应将报告的激增值视为新的基线以供将来参考,可以通过 update-baseline-from-surge 选项完成此操作:
::> security anti-ransomware volume workload-behavior update-baseline-from-surge -vserver svm1 -volume Vol1
注:无法清除浪涌检测触发的 ARP 快照。