ONTAP 9.13

to English version

自律型ランサムウェア対策 - 概要

ONTAP 9.10.1以降、NAS(NFSおよびSMB)環境では、ワークロード分析を使用した自律型ランサムウェア対策(ARP)機能により、ランサムウェア攻撃の可能性がある異常なアクティビティが未然に検出されて警告されます。

攻撃の疑いが検出された場合、定期的なSnapshotコピーによる既存の保護に加えて、新しいSnapshotコピーも作成されます。

ARP機能を有効にするには、次のライセンスが必要です。

ONTAPリリース ライセンス

ONTAP 9.11.1以降

Anti_ransomware

ONTAP 9.10.1

MT_EK_MGMT(マルチテナント キー管理)

  • ONTAP 9.11.1以降にアップグレードしていて、ARPがすでにシステムに設定されている場合、新しいランサムウェア対策ライセンスを購入する必要はありません。新しくARPを設定する場合は、ライセンスが必要です。

  • ランサムウェア対策ライセンスでARPを有効にしていたONTAP 9.11.1以降をONTAP 9.10.1にリバートすると、警告メッセージが表示されて、ARPの再設定が必要になることがあります。ARPのリバートについては、こちらを参照してください。

ONTAP System ManagerまたはONTAPコマンドライン インターフェイス(CLI)を使用して、ARPをボリューム単位で設定できます。

ONTAPのランサムウェア保護戦略

ランサムウェアを効果的に検出するには、複数の保護レイヤが必要です。

これは、自動車の安全機能にたとえることができます。シートベルトなどの1つの機能だけでは、事故から完全に身を守ることはできません。エアバッグ、アンチロック ブレーキ、前方衝突警報装置などの安全機能を組み合わせることで、はじめて効果的な対策となります。ランサムウェア対策についても同じことが言えます。

ONTAPには、FPolicy、Snapshotコピー、SnapLock、Active IQ Digital Advisorなど、ランサムウェアからの保護に役立つ多様な機能が用意されています。ここでは、ONTAPに標準搭載されている、機械学習機能を備えたARPについて説明します。

ONTAP ARPで検出される情報

ランサムウェア攻撃には次の2種類があります。

  1. データの暗号化によるファイルへのサービス拒否(DoS)。
    身代金を支払わないかぎり、このデータへのアクセスが攻撃者によって妨害されます。

  2. 重要な機密データの盗難。
    身代金を支払わないかぎりこのデータを公開すると、攻撃者から脅迫されます。

1つ目のタイプの攻撃には、以下のランサムウェア検出メカニズムで対処します。

  1. 受信データが暗号化されているかプレーンテキストであるかを識別します。

  2. 分析によって以下の情報を検出します。

    • データの エントロピー が高い(ファイル内のデータのランダム性を評価)

    • データの暗号化に関連した異常なボリューム アクティビティの急増

    • 一般的な拡張子タイプに該当しない拡張子

ランサムウェア攻撃からの保護を完全に保証できるランサムウェア検出 / 防御システムはありません。攻撃を見逃してしまう可能性もありますが、ウイルス対策ソフトウェアが侵入を検出できなかった場合、ARPは追加の防御レイヤとして重要な役割を果たします。ARPは、ほとんどのランサムウェア攻撃をごく少数のファイルが暗号化された時点で検出し、データを保護するための措置を自動で講じ、攻撃の疑いがあることをユーザに警告することができます。

ランサムウェア攻撃後のONTAPでのデータ リカバリ方法

攻撃の疑いが検出されると、システムは即座にその時点のボリュームSnapshotコピーを作成し、そのコピーをロックします。その後、実際の攻撃であることが確定した場合、このSnapshotまでボリュームをリストアして、データ損失を最小限に抑えることができます。

ロックされたSnapshotコピーは通常の方法では削除できません。ただし、あとで攻撃を誤検出としてマークすると、ロックされたコピーは削除されます。

影響を受けたファイルと攻撃の時間がわかれば、単にボリューム全体を1つのSnapshotにリカバリするのではなく、影響を受けたファイルをさまざまなSnapshotコピーから選択的にリカバリできます。

このように、ARPは、実績のあるONTAPのデータ保護とディザスタ リカバリのテクノロジを基盤としてランサムウェア攻撃に対応しています。データ リカバリの詳細については、次のトピックを参照してください。

Top of Page