ARPによるスナップショットの作成方法
環境
- ONTAPバージョン9.10.1以降
- ランサムウェア対策、自律型ランサムウェア対策 (ARP) 、Anti_RansomwareまたはARW
回答
オプションのデフォルト値:
arw.snap.create.interval.hours
= 4時間arw.snap.new.extns.interval.hours
= 48時間(ONTAP 9.13以降)
次の条件がすべて満たされると、new-extensionのスナップショットが作成されます。
- 最後の高エントロピースナップショットは30分以上前のものです。
- 最新のnew-extensionスナップショットが4 時間以上前に作成されています。
- 最新のnew-extensionスナップショットが48時間以上経過している。(ONTAP 9.13以降)
シナリオ1:高エントロピーデータのみ。新しいファイル拡張子がありません。
- T:高エントロピーデータのために作成されたSnapshot。
- T+4 hour:高エントロピーデータのために作成されたSnapshot。
- T+8時間:高エントロピーデータのために作成されたSnapshot。
- T+12時間:エントロピーの高いデータのために作成されたSnapshot。
- …
シナリオ2:高エントロピーデータと新しいファイル拡張子。
注: 概要は上記の理由aとbを参照しています。
- ONTAP 9.10、9.11、 9.12:
- T:高エントロピーデータのために作成されたSnapshot。
- t+20分:新しいファイル拡張子.abcdで、20個以上のファイルが確認されました。理由aでSnapshotが作成されませんでした。
- T+30分:新しいファイル拡張子.EFGH。20個以上のファイルが確認されました。スナップショットが作成されました(new-extensionの次のSnapshotは 、この時点から4時間後に作成されます)
- T+40分:新しいファイル拡張子.ijklで、20個以上のファイルが確認されました。理由BでSnapshotが作成されませんでした。
- T+2時間:新しいファイル拡張子.mnop。20個以上のファイルが確認されました。理由BでSnapshotが作成されませんでした。
- T+4 Hours:高エントロピーデータのために作成されたスナップショット。
- T+5時間:新しいファイル拡張子.qrst。20個以上のファイルが確認されました。Snapshotが作成されまし た(new-extensionの次のSnapshotは 、この時点から4時間後に作成されます)
- T+8時間:高エントロピーデータのために作成されたスナップショット。
- …
- ONTAP 9.13以降:
- T:高エントロピーデータのために作成されたSnapshot。
- t+20分:新しいファイル拡張子.abcdで、20個以上のファイルが確認されました。理由aでSnapshotが作成されませんでした。
- T+30分:新しいファイル拡張子.EFGH。20個以上のファイルが確認されました。スナップショットが作成されました(new-extensionの次のSnapshotは、この時点から48時間後に作成されます)
- T+40分:新しいファイル拡張子.ijklで、20個以上のファイルが確認されました。理由CでSnapshotが作成されませんでした。
- T+2時間:新しいファイル拡張子.mnop。20個以上のファイルが確認されました。理由CでSnapshotが作成されませんでした。
- T+4 Hours:高エントロピーデータのために作成されたスナップショット。
- T+5時間:新しいファイル拡張子.qrst。20個以上のファイルが確認されました。理由CでSnapshotが作成されませんでした。
- T+8時間:高エントロピーデータのために作成されたスナップショット。
- …
- T+48 Hours:高エントロピーデータのために作成されたスナップショット。
- T+48時間+20分:新しいファイル拡張子.uvwx(20個以上のファイルが観察された)。理由AおよびCでSnapshotが作成されませんでした。
- T+48時間+30分:新しいファイル拡張子.WXYZ(20個以上のファイルが確認されました)。スナップショットが作成されました(new-extensionの次のSnapshotは、この時点から48時間後に作成されます)