Pide tu presupuesto ya!
Sus archivos compartidos se están viendo afectados. No “podrían ser atacados algún día”, sino que ya están en la mira. Los ataques de ransomware continúan aumentandocon incidentes que aumentan más del 30% año tras año. Esa no es una tendencia. Eso es una estampida, y tu Archivos de Azure NetApp Los volúmenes están parados en el camino.
Esto es lo que empeora esto: los atacantes ya no se molestan en realizar ingeniería social elaborada. Van directamente a cuentas de almacenamiento en la nube como SharePoint, OneDrive y, lo has adivinado,recursos compartidos de archivos ubicados en Azure. Una exportación NFS mal configurada, un permiso SMB pasado por alto y, de repente, le estás explicando a tu director ejecutivo por qué los informes trimestrales están cifrados.
Necesita una defensa a nivel de almacenamiento que detecte los ataques antes de que destruyan sus datos. Protección avanzada contra ransomware en Azure NetApp Files le brinda detección de aprendizaje automático que monitorea la actividad de cifrado en tiempo real. Así es como funciona y lo que necesita saber antes de implementarlo.
La protección avanzada contra ransomware monitorea tres señales de comportamiento que indican actividad de ransomware: patrones de extensión de archivos, cambios de entropía de datos y picos de volumen de E/S. El sistema aprende cómo se ven sus volúmenes durante las operaciones normales: qué tipos de archivos escribe, su cadencia de E/S típica, su distribución de entropía de datos. Cuando detecta desviaciones de esa línea de base, crea una instantánea y marca la actividad.
Este enfoque detecta tanto variantes conocidas de ransomware como ataques novedosos porque no coincide con las firmas: detecta anomalías de comportamiento que indican actividad de cifrado, independientemente de qué familia de ransomware esté realizando el cifrado.
| Señal de detección | Qué monitorea | Por qué esto atrapa ataques |
|---|---|---|
| Tipos de extensión de archivo | Cambios en los patrones de nomenclatura de archivos. | El ransomware añade extensiones como .locked o .encrypted |
| Patrones de entropía de datos | Aleatoriedad en el contenido del archivo | El cifrado crea una alta entropía: los archivos cifrados parecen estadísticamente aleatorios |
| Patrones de E/S | Picos de actividad de volumen | Las reescrituras masivas de archivos ocurren durante el cifrado de ransomware |
El modelo de aprendizaje automático perfecciona su comprensión con el tiempo. A medida que marca las alertas como falsos positivos o amenazas confirmadas, se vuelve más inteligente acerca de lo que constituye una actividad normal para su carga de trabajo específica. Una reescritura masiva de archivos podría ser ransomware en un entorno y el trabajo de procesamiento por lotes del martes en otro.
Información clave: las copias de seguridad son para desastres. Las instantáneas son para interrupciones. Necesitas ambos, pero la instantánea es lo que te evita pagar el rescate.
No puede habilitar la protección avanzada contra ransomware en volúmenes existentes; solo funciona en volúmenes recién creados. Esto significa que deberá planificar su estrategia de migración si desea proteger los volúmenes que ya están en producción.
Primero, registre la función de protección contra ransomware en su suscripción de Azure:
az feature register --namespace Microsoft.NetApp --name ANFAntiRansomware
El registro puede tardar hasta 60 minutos. Consultar estado con:
az feature show --namespace Microsoft.NetApp --name ANFAntiRansomware --query "properties.state" -o tsv
Una vez que se muestra la característica Registeredactualice el proveedor de recursos de NetApp:
az provider register --namespace Microsoft.NetApp
Aquí es donde la CLI se queda corta: la CLI de Azure no admite el parámetro para habilitar la protección contra ransomware al crear volúmenes. Deberá utilizar el portal de Azure.
Navegue hasta su cuenta de NetApp en el portal y luego:
Seleccionar Volúmenes → + Agregar volumen
Configure sus ajustes de volumen (nombre, cuota, tipo de protocolo, red)
Ir al Protección de datos pestaña
Marque la casilla para Habilite la protección avanzada contra ransomware
Hacer clic Revisar + Crear → Crear
El portal es la única forma de habilitar esta función durante la creación del volumen. Una vez habilitada la protección, puede administrar todo lo demás (monitoreo, verificación, recuperación) a través de la CLI.
Después de crear el volumen en el portal, verifique que la protección esté habilitada:
az netappfiles volume show \
--resource-group $RESOURCE_GROUP \
--account-name $NETAPP_ACCOUNT \
--pool-name $CAPACITY_POOL \
--name $VOLUME_NAME \
--query "dataProtection" -o json
Debería ver la protección contra ransomware en la lista de la configuración de protección de datos.
Consejo profesional: esta limitación solo se aplica al habilitar la protección. Una vez que esté activo, puede monitorear amenazas, enumerar instantáneas y revertir volúmenes por completo desde la CLI, sin necesidad de portal.
La protección avanzada contra ransomware crea eventos de registro de actividad cuando se detectan amenazas. Puede consultar estas alertas a través de la CLI de Azure para ver qué ha marcado el sistema.
Enumere las entradas del registro de actividad reciente para un volumen específico:
# Linux/WSL
az monitor activity-log list \
--resource-group $RESOURCE_GROUP \
--start-time $(date -u -d '24 hours ago' '+%Y-%m-%dT%H:%M:%SZ') \
--query "[?contains(resourceId, '$VOLUME_NAME')].{Time:eventTimestamp, Level:level, Status:status.value, Operation:operationName.localizedValue}" \
-o table
# macOS
az monitor activity-log list \
--resource-group $RESOURCE_GROUP \
--start-time $(date -u -v-24H '+%Y-%m-%dT%H:%M:%SZ') \
--query "[?contains(resourceId, '$VOLUME_NAME')].{Time:eventTimestamp, Level:level, Status:status.value, Operation:operationName.localizedValue}" \
-o table
Filtre específicamente para notificaciones de amenazas de ransomware:
# Linux/WSL
az monitor activity-log list \
--resource-group $RESOURCE_GROUP \
--start-time $(date -u -d '24 hours ago' '+%Y-%m-%dT%H:%M:%SZ') \
--query "[?contains(operationName.value, 'ransomware')].{Time:eventTimestamp, Status:status.value, Operation:operationName.localizedValue, Message:properties.message}" \
-o table
# macOS
az monitor activity-log list \
--resource-group $RESOURCE_GROUP \
--start-time $(date -u -v-24H '+%Y-%m-%dT%H:%M:%SZ') \
--query "[?contains(operationName.value, 'ransomware')].{Time:eventTimestamp, Status:status.value, Operation:operationName.localizedValue, Message:properties.message}" \
-o table
Cuando el sistema detecta actividad sospechosa, crea automáticamente una instantánea con una marca de tiempo. Puede enumerar estas instantáneas para ver lo que conservó el sistema:
az netappfiles snapshot list \
--resource-group $RESOURCE_GROUP \
--account-name $NETAPP_ACCOUNT \
--pool-name $CAPACITY_POOL \
--volume-name $VOLUME_NAME \
--query "[?contains(name, 'ransomware')].{Name:name, Created:created, ProvisioningState:provisioningState}" \
-o table
Azure Portal proporciona más contexto sobre cada amenaza: qué archivos se marcaron, qué actividad desencadenó la alerta y si el patrón coincide con el comportamiento conocido del ransomware. Necesitará el portal para clasificar las amenazas como falsos positivos o ataques confirmados. La CLI no expone esa funcionalidad.
Cuando la protección avanzada contra ransomware detecta actividad sospechosa, es necesario evaluar si se trata de una amenaza real o un falso positivo. Azure Portal proporciona los detalles de la amenaza y la interfaz de clasificación: navegue hasta su volumen de NetApp, seleccione Protección avanzada contra ransomware En la barra lateral, expanda cada amenaza para ver los archivos marcados y luego márquela como “Falso positivo” o “Amenaza”.
Pero una vez que haya confirmado una amenaza, podrá manejar la recuperación completamente desde la CLI.
Primero, enumere las instantáneas disponibles para encontrar la creada durante el ataque:
az netappfiles snapshot list \
--resource-group $RESOURCE_GROUP \
--account-name $NETAPP_ACCOUNT \
--pool-name $CAPACITY_POOL \
--volume-name $VOLUME_NAME \
--query "[].{Name:name, Created:created}" \
-o table
Busque la instantánea con una marca de tiempo que coincida con la alerta de amenaza y luego revierta el volumen a esa instantánea:
SNAPSHOT_ID=$(az netappfiles snapshot show \
--resource-group $RESOURCE_GROUP \
--account-name $NETAPP_ACCOUNT \
--pool-name $CAPACITY_POOL \
--volume-name $VOLUME_NAME \
--snapshot-name "snapshot-name-here" \
--query "id" -o tsv)
az netappfiles volume revert \
--resource-group $RESOURCE_GROUP \
--account-name $NETAPP_ACCOUNT \
--pool-name $CAPACITY_POOL \
--volume-name $VOLUME_NAME \
--snapshot-id $SNAPSHOT_ID
Espere a que se complete la operación de reversión:
az netappfiles volume show \
--resource-group $RESOURCE_GROUP \
--account-name $NETAPP_ACCOUNT \
--pool-name $CAPACITY_POOL \
--name $VOLUME_NAME \
--query "{Name:name, ProvisioningState:provisioningState}" \
-o table
Cuando ProvisioningState regresa a Succeededsus datos se restauran al punto justo antes de que comenzara el ataque.
Advertencia: una vez que revierta un volumen, se perderán todos los cambios realizados después de la instantánea. Confirme la amenaza antes de revertir.
Si necesita desactivar temporalmente la protección (por ejemplo, durante una migración masiva planificada de archivos que provocaría falsos positivos), puede pausarla desde el portal. Navegue hasta su volumen en Azure Portal, seleccione Protección avanzada contra ransomwareluego haga clic Protección de pausa.
Reanude la protección de la misma manera: navegue hasta su volumen, seleccione Protección avanzada contra ransomwarehaga clic Reanudar protección.
Después de reanudarse, el sistema reconstruye su perfil de comportamiento durante las próximas horas. Observa nuevamente sus patrones de carga de trabajo para establecer una nueva línea de base. Puede verificar el estado de protección a través de la CLI:
az netappfiles volume show \
--resource-group $RESOURCE_GROUP \
--account-name $NETAPP_ACCOUNT \
--pool-name $CAPACITY_POOL \
--name $VOLUME_NAME \
--query "dataProtection" -o json
El análisis del aprendizaje automático se realiza en tiempo real, lo que implica una sobrecarga computacional. Microsoft recomienda habilitar no más de cinco volúmenes por región de Azure para mitigar los problemas de rendimiento. También deberías aumentar capacidad de calidad de servicio entre un 5% y un 10% para dar cabida a los gastos generales de seguimiento.
Verifique las métricas de rendimiento del volumen después de habilitar la protección para garantizar que la latencia se mantenga dentro de los umbrales aceptables:
# Linux/WSL
az monitor metrics list \
--resource $(az netappfiles volume show \
--resource-group $RESOURCE_GROUP \
--account-name $NETAPP_ACCOUNT \
--pool-name $CAPACITY_POOL \
--name $VOLUME_NAME \
--query "id" -o tsv) \
--metric "AverageReadLatency" \
--start-time $(date -u -d '1 hour ago' '+%Y-%m-%dT%H:%M:%SZ') \
--end-time $(date -u '+%Y-%m-%dT%H:%M:%SZ') \
--interval PT1M \
--aggregation Average \
-o table
# macOS
az monitor metrics list \
--resource $(az netappfiles volume show \
--resource-group $RESOURCE_GROUP \
--account-name $NETAPP_ACCOUNT \
--pool-name $CAPACITY_POOL \
--name $VOLUME_NAME \
--query "id" -o tsv) \
--metric "AverageReadLatency" \
--start-time $(date -u -v-1H '+%Y-%m-%dT%H:%M:%SZ') \
--end-time $(date -u '+%Y-%m-%dT%H:%M:%SZ') \
--interval PT1M \
--aggregation Average \
-o table
Si la latencia aumenta más allá de lo que sus aplicaciones pueden tolerar, tiene tres opciones: pausar la protección durante operaciones críticas, aumentar la asignación de QoS o reconsiderar qué volúmenes necesitan más protección.
Sus archivos compartidos son objetivos. Los atacantes saben dónde están, saben lo valiosos que son y están intentando cifrarlos activamente. Esperar que sus reglas de firewall y políticas de MFA detengan todos los ataques es, en el mejor de los casos, optimista.
La protección avanzada contra ransomware le brinda defensa a nivel de almacenamiento que no depende de la seguridad perimetral. Sus volúmenes vigilan la actividad de cifrado real y la detienen con instantáneas automáticas. Habilítelo en volúmenes nuevos y podría marcar la diferencia entre un incidente menor y un evento de pérdida de datos catastrófico.
Pruébelo en desarrollo. Comprender el impacto en el rendimiento. Planifique su estrategia de migración para volúmenes existentes. Luego impleméntelo en producción antes de que lo necesite. Porque una vez que el ransomware comienza a cifrar sus archivos, ya es demasiado tarde para habilitar la protección.
Leave a comment