Surveillance des notifications de sécurité

Le centre d'opérations examine les données de sauvegarde des clients pour y déceler des signes d'infection par un ransomware. Réagissez à ces notifications afin de déterminer si les statistiques de sauvegarde atypiques qui ont été détectées sont le résultat de changements significatifs, mais identifiés, dans les données de sauvegarde ou s'ils proviennent d'une attaque d'un rançongiciel.

A propos de cette tâche

Les rançongiciels représentent une sérieuse menace sur la sécurité qui peut entraîner une perte de données et rendre les systèmes inutilisables. Puisqu'une attaque de rançongiciel crée généralement des copies chiffrées de nombreux fichiers client, certains changements dans les données de sauvegarde peuvent indiquer qu'un client est infecté. Lorsque la fonction de notifications de sécurité est activée, le centre d'opérations peut vous aider à détecter d'éventuelles attaques de ransomware. Le centre d'opérations recherche les signes d'une infection par un ransomware en examinant les statistiques de sauvegarde pour détecter les changements indicatifs de la charge de travail de sauvegarde et du taux de déduplication des données. Une augmentation significative de la charge de travail de sauvegarde peut indiquer qu'un rançongiciel a chiffré de nombreux fichiers sur le client. Une diminution notable des gains apportés par le dédoublonnage peut évoquer une attaque de rançongiciel, car les fichiers chiffrés ne sont pas dédoublonnés.

Une notification de sécurité peut juste signaler que des changements significatifs dans la charge de travail ou dans le taux de dédoublonnage de données ont été observés dans la session de sauvegarde client la plus récente par rapport à l'historique récent. Le centre opérationnel ne peut pas déterminer les causes des changements significatifs dans les données de sauvegarde, de sorte qu'une notification de sécurité ne signifie pas nécessairement que le client est infecté. Il est possible que le client ait procédé à une sauvegarde d'un volume plus important de données ou que le dédoublonnage de données ne puisse pas être appliqué aux données pour des raisons anodines. Ainsi, le client a pu sauvegarder un grand nombre de nouveaux fichiers, car il a monté récemment un nouveau système de fichiers. Ou bien, il a utilisé plus de fichiers chiffrés qu'auparavant, ce chiffrement rendant le dédoublonnage impossible.

IBM® Storage Protect examine les données de la session de sauvegarde pour les clients d'archivage de sauvegarde et pour les clients IBM Storage Protect for Virtual Environments. Des notifications de sécurité sont émises dans le centre d'opérations afin que vous puissiez mener une enquête plus approfondie et déterminer la raison de l'anomalie statistique. Ouvrez la page Notifications de sécurité pour afficher les notifications par client et en analyser les détails.

Procédure

Pour ouvrir la page Notifications de sécurité, dans la barre de menus du centre d'opérations, cliquez sur Aperçus > Sécurité.

Etape suivante

Si la page Notifications de sécurité affiche un message indiquant que les notifications de sécurité sont désactivées, vous pouvez accéder à la page Paramètres pour activer les notifications de sécurité.

Si les notifications de sécurité sont activées, à partir de la page Notifications de sécurité, vous pouvez accuser réception et affecter des notifications de sécurité. Si vous déterminez que le client est infecté, vous pouvez réagir afin de protéger votre réseau d'une propagation potentielle de cette infection. Vous pouvez, par exemple, retirer le client du réseau et appliquer des correctifs de sécurité aux autres clients potentiellement vulnérables. Une fois le problème maîtrisé, vous pouvez restaurer le client dans l'état où il était avant l'infection par le rançongiciel.

Si la notification est un faux positif qui a été déclenché par des changements significatifs mais bénins dans les données de sauvegarde client, vous pouvez réinitialiser les notifications de sécurité pour le client. Lors de cette réinitialisation, les données d'historique qui ont été utilisées pour les comparaisons de base de référence avec la session de sauvegarde la plus récente sont supprimées. Une nouvelle base de référence est calculée pour une utilisation future.