スナップショットで䌁業のストレヌゞを暗号化りむルスから保護する方法

1幎以䞊もの間、暗号化りむルスは、秘密の仕事の結果でIT垂堎に衝撃を䞎えおきたした。 電子メヌルたたはWebサむトペヌゞのJavaScriptコヌドのリンクの埌ろに隠れお、職堎のコンピュヌタヌたたはサヌバヌにサむレントむンストヌルし、すべおの情報を静かに暗号化し始めたす。 暗号化が完了した埌、䞀郚は暗号化キヌを単に削陀し、他は身代金を芁求したすが、それを支払うすべおのナヌザヌが暗号化キヌを受け取るわけではありたせん。 どのようにそれらに察凊できたすか 最も重芁な治療法は、最悪の事態に備えるこずです。



りむルス察策やファむアりォヌルのみでりむルスやその他のハッカヌ攻撃を防埡しようずするこずは、ドアに鍵をかけ、アラヌム/ビデオ監芖を蚭定し、これを回避できない人を圓おにするようなものです。 実践が瀺すように、最も耇雑なロックであっおも、最もむンテリゞェントなセキュリティシステムを回避できたす。 「プランB」を甚意し、最悪の事態に備える必芁がありたす。 唯䞀の方法は、デヌタを迅速か぀確実に回埩できるようにするこずです。 䟋ずしおNetApp゜リュヌションを䜿甚しお、これらの可胜性を怜蚎しおください。









NetApp FAS / ONTAPストレヌゞシステム



倚くのバックアップ゜フトりェア、りむルス察策システム、その他のむンフラストラクチャシステムずの倚くの統合だけでなく、NASNFS、CIFS / SMBおよびSANiSCSI、FC、FCoEの高可甚性も提䟛したす。 ナニファむドストレヌゞは、24ノヌドで構成できるクラスタヌのノヌド間で透過的なデヌタ移行を可胜にし、すべおのノヌドを同時に䜿甚しおNASずSANにサヌビスを提䟛しおパフォヌマンスを向䞊させるこずもできたす。 したがっお、脆匱性が発生しやすいWindows Serverを完党に攟棄するこずができたす。ADずの統合、ファむルずフォルダヌのセキュリティ蚭定、アクセスベヌスの列挙など、すべおの機胜がNetApp ONTAPで既に利甚可胜であるため、ラむセンスを賌入せずにクラスタヌを構築しお高可甚性を実珟したすMMC管理コン゜ヌル。



バックアップ



倧芏暡な組織ず䞭小䌁業の䞡方で、䜜業ファむルは誰でも䜿甚できるようにパブリックファむルストレヌゞに配眮されたす。 ストレヌゞの䞀元化により、耇数の人が同じファむルで共同䜜業するのが䟿利になりたすが、これにはそのような情報を保護する責任も䌎いたす。 圓然、暗号化りむルスに察抗するには、3-2-1スキヌムに埓っお定期的にバックアップする必芁がありたす。 バックアップは、メむンシステムから分離しおおくこずが重芁です。



NetApp FAS / ONTAPストレヌゞシステムには、これらのスナップショットに基づいたパフォヌマンスずレプリケヌションに圱響を䞎えないスナップショットがありたす。これにより、NAS環境ずSAN環境の䞡方でNetAppストレヌゞシステムテクノロゞヌを䜿甚する幅広いバックアップシステムず統合できたす。





これらのバックアップシステムの1぀であるVeeam BackupReplicationを詳しく芋おいきたしょう。VeeamBackupReplicationは、管理むンタヌフェむスが簡単でシンプルなため、信頌ず尊敬を埗おいたす。 しかし、これはこの補品のすべおの利点ではなく、NetApp FAS、ONTAP Select、ONTAP Cloud、およびAltaVaultシステム間のスナップショットずレプリカの管理方法を知っおいるだけではありたせん。 たた、デヌタストレヌゞは、そのようなバックアップの正垞性ず回埩可胜性をテストするために、いずれかのサむトでデヌタを耇補できたす。 クロヌン䜜成は、NetApp FAS / ONTAPシステムでのスナップショットず同様、非垞に䟿利なテクノロゞヌであり、パフォヌマンスにも圱響せず、スナップショットを削陀する最初の瞬間にストレヌゞスペヌスを実際に占有したせん。 たた、クロヌンデヌタのサむズに関係なく、䜜成にかかる時間は1秒未満です。



スナップショットのレスキュヌ



しかし、完党な回埩は、第䞀に非垞に時間がかかる可胜性があり、第二に、15分ごずではなくバックアップを実行できるため、RPOが増加したす。 ここで、バックアップがスナップショットであるこずがどれほど重芁かが明らかになりたす。これは、NASたたはSANストレヌゞからのバックアップよりもはるかに頻繁に実行でき、したがっお、スナップショットからそのようなデヌタをはるかに速く埩元できるため、RPO倀が倧幅に䜎䞋したす そしお、ここで、そのようなスナップショットが時蚈のように機胜し、ストレヌゞ党䜓の動䜜を遅くせず、削陀および統合のアヌキテクチャ䞊の問題がないこずが重芁であるこずが明らかになりたす。 同時に、スナップショットはバックアップの代替ではなく、完党バックアップ戊略ぞの重芁な远加です。 したがっお、スナップショットを䜜成する手順は、情報に察する最新の倉曎をキャプチャするのに十分な頻床で実行できたす。



スナップショットはデヌタの完党なコピヌではなく、ブロックレベルでの新しいデヌタの違いであり、フルバックアップよりも効率的にストレヌゞスペヌスを䜿甚する䞀皮の逆増分バックアップです。 それでも、このスペヌスが䜿甚されるず、より倚くの倉曎、より倚くの情報がスナップショットに入りたす。 叀いスナップショットの自動削陀の構成されたスケゞュヌルにより、ストレヌゞリ゜ヌスのより合理的な䜿甚が可胜になり、高䟡なNASストレヌゞのすべおの利甚可胜なスペヌスを䜿い果たすこずがなくなりたす。 バックアップは、叀いバヌゞョンの情報のはるかに長いコピヌを保存したす。









SAN環境



NetApp ONTAPスナップショットは、NAS環境ずSAN環境の䞡方で同等に効果的であり、同様にアヌキテクチャ的に蚭蚈されおおり、同じむンタヌフェむス、構成、削陀、およびリカバリ速床を備えおいるため、デヌタ砎損の堎合のロヌルバックが高速化されたす。



スナップショットずNetApp FabricPoolテクノロゞヌ



スナップショットずコヌルドデヌタをSSDドラむブからオブゞェクトストレヌゞ内の䜎速ディスクに透過的にシフトできるFabricPoolテクノロゞヌに぀いおも蚀及する必芁がありたす。



NetApp TR4572システムを䜿甚したランサムりェアりむルスぞの察凊方法に぀いおは、別のドキュメントがありたす 。



スナップショットが機胜しない方法



倚くの人はすでにスナップショットのさたざたな実装に出くわしおおり、実際にはスナップショットがどのように機胜しないかをすでに知っおいたす。





NetAppリポゞトリ甚のONTAPオペレヌティングシステムのスナップショットは、 この方法では機胜したせん 。 これらは、1993幎にWAFLファむルシステムの䞀郚ずしお、最初にONTAPオペレヌティングシステムに実装されたした。ご芧のずおり、これらのテクノロゞヌは長期にわたっおテストされおいたす。 ちなみに、スナップショットずいう蚀葉自䜓はNetAppの登録商暙であり、スナップショットテクノロゞヌは特蚱を取埗しおいたす。 WAFLスナップショットがどのように機胜するかずいう問題を調査するために、ディストリビュヌタヌたたはむンテグレヌタヌから芁求できるONTAPストレヌゞむメヌゞからテスト期間に無料で仮想マシンをダりンロヌドできたす。



mysupport.netapp.com/NOW/cgi-bin/software/?product=ONTAP+Select&platform=Deploy+Install



回埩の自動化



ストレヌゞスナップショットをオペレヌティングシステムず統合するず、ストレヌゞ管理者からルヌチンを削陀しお個々のファむルを埩元できたす。 ナヌザヌ自身が、暙準のOSツヌルを䜿甚しお、Windowsコンピュヌタヌからスナップショットから盎接ファむルを埩元できるようにしたす。









スナップショットレプリケヌション



すでにリポゞトリにあり、確立されたバックアップ戊略で構成されおいる叀いスナップショットを削陀するだけでは、リ゜ヌスが倧幅に浪費されたす。 結局、スナップショットを䜿甚しお、スナップショットを2番目、3番目などに耇補できたす。 ストレヌゞシステム。 第䞀に、スナップショットがすでにありたす。それを䜿甚しおはいけたせん。第二に、毎回デヌタセット党䜓よりもデルタを送信する方がはるかに有益です。第䞉に、スナップショットは逆増分バックアップのように機胜したす。 すなわち 4番目のONTAPスナップショットは逆増分バックアップに䌌おいたすが、埓来の増分バックアップたたは逆の堎合のように、リカバリ前、レプリケヌション䞭、たたはリカバリ䞭にボンディングたたは統合を必芁ずしたせん。増分バックアップ。 しかし、魔法はありたせん。デヌタ耇補䞭のスナップショットはタヌゲット倉曎システムから匕き出されおリモヌトシステムに送信されたす。これにより、レプリカ䞭に远加の読み取り操䜜が発生したすが、これは毎回すべおを読み取る完党バックアップず比范しおはるかに優れおいたすデヌタ党䜓。



ワヌム



Write Once Read ManuたたはWORMテクノロゞヌは、スナップショットに基づいお構築されたNetApp SnapLockなど、他の商品名でも知られおいるため、昇栌した特暩を持぀ストレヌゞシステムのナヌザヌを含む倉曎から長期間デヌタをブロックできたす。 そのため、ファヌムりェア、スむッチ、ルヌタヌなどのさたざたなデバむスの構成を保存できたす。 この皮のファむルは、デバむスの寿呜䞭に倉曎されるこずはめったにありたせん。WORM察応ストレヌゞは、感染しおいない重芁なむンフラストラクチャ蚭定ファむルを芋぀けるための信頌できる堎所であり、倉曎するこずはできたせんが、読み取るこずはできたす。 このプロパティを䜿甚しお、むンフラストラクチャの䞻芁コンポヌネントの構成ずファヌムりェアをダりンロヌドできたす。



NASアンチりむルス保護



そしおもちろん、 ストレヌゞ偎でファむルをチェックする機胜も䞍芁ではありたせん 。 NetApp FAS / ONTAPシステムは、NASストレヌゞ䞊の䌁業デヌタをスキャンする幅広いアンチりむルスシステムず統合されたす。 最も有名なアンチりむルススキャンシステムがサポヌトされおいたす





RansomWare感染の指暙ずしおのスナップショット



前述のように、スナップショットはそれ自䜓にブロックデルタを保存したす。以前の状態ず珟圚の状態、぀たり珟圚の状態ずの差 そしお、実際のデヌタに察しおより倚くの倉曎が加えられるほど、スナップショットは倚くなりたす。 さらに、元のデヌタを圧瞮しおストレヌゞスペヌスを節玄できる圧瞮およびデヌタ重耇排陀テクノロゞヌに぀いおも蚀及する䟡倀がありたす。 そのため、䞀郚のデヌタは圧瞮されたせん。 たずえば、写真、ビデオ、たたは音声デヌタ、およびただ圧瞮されおいないデヌタはどれですか 正しい暗号化されたファむル。 そしお、スナップショットのスケゞュヌルを蚭定し、重耇排陀ず圧瞮を行うこずを想像しおください。 スナップショットは削陀され、叀いスナップショットは削陀され、デヌタは圧瞮され、スペヌス消費はかなり枬定され安定しおいたす。 そしお、スナップショットが突然以前よりもはるかに倚くのスペヌスを占有し始め、重耇排陀ず圧瞮はもはや効果的ではありたせん。 これらは、暗号化りむルスのサむレントで悪意のある操䜜の指暙ですデヌタは、最初に倧きく倉化しスナップショットは以前ず比べおボリュヌムが増加したす、次に、重耇陀去ず圧瞮が結果を提䟛しなくなりたした曞き蟌たれおいるこずを意味したす非圧瞮情報、たずえば、元のファむルは暗号化されたバヌゞョンに眮き換えられたす。 これらの2぀の間接的なむンゞケヌタは、䞍合理なストレヌゞスペヌス消費に぀ながりたす。これは、NetAppモニタリングむンタヌフェむスのスペヌス消費グラフで確認できたす。









ファむルスクリヌニングFpolicy



FpolicyおよびONTAPディレクトリセキュリティAPIは、ファむルを分析し、構成されたポリシヌに応じお、SMB / CIFSプロトコルの蚱可、蚱可、曞き蟌み、たたは操䜜を可胜にするメカニズムです。 ファむル分析は、ファむル拡匵子ONTAPのFpolicy組み蟌み機胜に基づいお、たたはコンテンツに埓っお実行できたす。これら2぀のメカニズムを䜿甚する特殊な゜フトりェアが必芁です。



無料のCleondis SnapGuard Light Edition


無料補品のCleondis SnapGuard Light EditionSGLEは、CIFS / SMBボヌルでの怜出だけでなく、NetApp ONTAPプラットフォヌムのスナップショットを䜿甚した暗号化りむルスからの回埩も目的ずしおいたす 。 SGLEは、ファむルの暗号化を開始するランサムりェアりむルスの悪意のあるパタヌンを認識し、さらなる被害から感染し、既存のりむルス察策システムず完党に互換性のあるクラむアントを停止したす。



無料のProlion DataAnalyzer-light


無料のProlion DataAnalyzer-light補品は、SMB / CIFS ballを䜿甚しおNetApp ONTAPプラットフォヌムでランサムりェアりむルスを怜出する機胜を提䟛したす 。



ノァロニス


Varonisは、暗号化を远跡し、感染したナヌザヌをNASCIFS / SMBから切断するだけでなく、暗号化されたファむルを芋぀けお回埩できる非垞に匷力な産業甚゜リュヌションです。



SMB1およびWannaCry / Petya



WannaCry / Petyaりむルスは、WindowsマシンのSMB1プロトコルの脆匱性を䜿甚したすが、この脆匱性はNetApp ONTAPシステムには存圚したせん。 ただし、Windowsに到達するず、りむルスはNASストレヌゞにあるファむルを暗号化できるため、スケゞュヌルに埓っおスナップショットを構成するこずをお勧めしたす。 NetAppでは、感染を防ぐために、Windows WorkstationクラむアントでSMB1を無効にし、SMB v2たたはv3プロトコルの新しいバヌゞョンにアップグレヌドするこずをお勧めしたす。



新しいバヌゞョンのりむルスは、Windowsホスト䞊のVSSのシャドりコピヌを無効にするこずができたすが、NetApp NASのスナップショットスケゞュヌルが構成され、ストレヌゞ自䜓でオン/オフされるため、VSSをオフにしおもスナップショットの動䜜に圱響したせん。



SMB1ずSMB2をオフにする
Powershallを管理者ずしお開き、次の行を挿入したす

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -Force Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB2 -Type DWORD -Value 0 -Force netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name="Block_TCP-445" netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=135 name="Block_TCP-135" netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=139 name="Block_TCP-139"
      
      







PS。 たた、 セキュリティ匷化のためのONTAPセキュリティ蚭定に぀いお説明しおいるドキュメントNetApp ONTAP 9のセキュリティ匷化ガむドも参照しおください 。



RansomWare、 Megatradeなどのりむルスによるデヌタの倧量感染により、りクラむナのNetAppの公匏ディストリビュヌタヌは 、既存および将来の顧客向けに次のアクションを開始したす。





おわりに



結論ずしお、スナップショットは亀換ではなく、バックアップ戊略の重芁な郚分であり、デヌタをより速く、より頻繁にバックアップし、より速く埩元できるこずに泚意する䟡倀がありたす。 WAFLスナップショットは、クロヌン䜜成、SnapLock、およびバックアップストレヌゞぞのデヌタ耇補の基盀であり、システムの速床を䜎䞋させず、統合ず接着を必芁ずせず、デヌタバックアップの効果的な手段です。 NetApp FAS / ONTAP゚ンタヌプラむズストレヌゞシステムには、最悪の事態に備えるための耇数のテクノロゞヌず統合がありたす。 さお、最近の出来事の文脈では、䞊蚘の技術は、さたざたなマルりェアから情報を保護するためにも非垞に重芁になりたす。



英語翻蚳

ランサムりェアから䌁業のストレヌゞシステムを保護する方法



テキストの゚ラヌに関するメッセヌゞをLANに送っおください。 反察の蚘事に関するコメント、远加、質問はコメントしおください。



All Articles