Ransomware Protection to komponent polityk reagowania wchodzący w skład podsystemu bezpieczeństwa Vigil w StateWarden. Wykrywa zachowanie typu masowe szyfrowanie na chronionych urządzeniach i wykonuje konfigurowalną reakcję autonomicznie na agencie, bez oczekiwania na komunikację z serwerem.
Wykrywanie opiera się na analizie entropii strumienia danych: podczas wykonywania kopii zapasowej agent oblicza entropię Shannona zmienionych bloków danych. Przejście ransomware generuje dużą ilość zmienionych danych o niemal losowej (wysokoentropowej) zawartości, którą można statystycznie odróżnić od zwykłych modyfikacji plików.
Ten przewodnik opisuje konfigurację domyślnej polityki reagowania dla całego Realmu oraz nadpisań dla poszczególnych urządzeń.
1. Jak działa wykrywanie
Detektor pracuje na zmienionych blokach zidentyfikowanych podczas wykonywania kopii zapasowej (bez osobnego skanowania i bez dodatkowego obciążenia dysku). Dane są analizowane w blokach po 10 MB, a o zadziałaniu detektora decydują trzy progi:
- Minimalna ilość zmienionych danych (MB): ilość zmienionych danych, jaką musi zawierać pojedyncze wykonanie kopii zapasowej, aby detektor w ogóle mógł zadziałać. Zabezpiecza przed drobnymi, legalnymi zmianami. Wartość domyślna: 500 MB.
- Średnia entropia (0-8): średnia entropia Shannona zmienionych danych. Dane zaszyfrowane lub skompresowane zbliżają się do 8; zwykłe dokumenty osiągają zazwyczaj 4-6. Wartość domyślna: 7,8.
- Odsetek porcji o wysokiej entropii (0-1): udział zmienionych porcji danych, które muszą wyglądać na zaszyfrowane. Wartość domyślna: 0,90 (90%).
Detektor zadziała, gdy przekroczone zostanie minimum zmienionych danych oraz spełnione zostaną warunki entropii (średnia entropia lub odsetek wysokoentropowy). Wartości domyślne odpowiadają ustawieniom, z którymi agent działa od razu po instalacji; dostrajaj je tylko wtedy, gdy obserwujesz fałszywe alarmy przy obciążeniach o naturalnie wysokiej entropii (np. duże archiwa już skompresowanych multimediów).
2. Konfigurowanie polityki Realmu
Polityka Realmu definiuje domyślne zachowanie każdego urządzenia w Realmie.
-
Na pasku bocznym panelu otwórz Ochrona przed ransomware (sekcja Realmu, trasa
/active-defense). -
W sekcji Sposób reagowania wybierz jedną z czterech kart opcji:
Akcja Zachowanie po wykryciu Kwarantanna kopii zapasowej (zalecane) Zgłasza alert, pozwala zakończyć kopię zapasową i oznacza ją jako MOŻLIWA INFEKCJA w widoku Przywracanie danych. Tylko alert Zgłasza alert i przerywa trwającą kopię zapasową. Częściowa kopia zostaje zapisana jako nieudana; nie jest oznaczana. Blokada sieci Zgłasza alert, a następnie blokuje ruch sieciowy urządzenia. Otwarty pozostaje wyłącznie kanał zarządzania StateWarden (agent - warstwa sterowania/warstwa danych), dzięki czemu urządzenie można odblokować zdalnie. Wyłączenie zasilania Zgłasza alert (najpierw przesyła końcowy raport), a następnie wyłącza maszynę. Maszyna pozostaje wyłączona, dopóki ktoś nie włączy jej ponownie fizycznie lub przez zarządzanie out-of-band. Wybranie opcji Blokada sieci lub Wyłączenie zasilania otwiera okno dialogowe z potwierdzeniem i polem wyboru świadomej akceptacji, które należy zaznaczyć przed zapisaniem polityki.
-
W sekcji Progi wykrywania dostosuj w razie potrzeby trzy wartości opisane w sekcji 1.
-
W sekcji Metody wykrywania wybierz, gdzie detektor jest aktywny:
- Podczas kopii zapasowej - włączone domyślnie; analiza odbywa się w strumieniu kopii zapasowej.
- Skanowanie proaktywne - ciągłe obserwowanie systemu plików między kopiami zapasowymi. Ta metoda jest dostarczana jako wyłączony symbol zastępczy i obecnie pozostaje bezczynna; zostanie udostępniona w przyszłej aktualizacji (Watchdog).
-
Kliknij Zapisz zmiany. Zapisanie zmiany polityki wymaga dodatkowego potwierdzenia MFA (step-up). Aby przywrócić ustawienia początkowe, użyj opcji Przywróć wartości domyślne.
Zapisane wartości są w ciągu kilku sekund przesyłane do każdego agenta będącego online i buforowane na urządzeniu (w zaszyfrowanej konfiguracji agenta), dzięki czemu ochrona działa również wtedy, gdy urządzenie jest offline. Zmiana polityki Realmu jest rozsyłana do wszystkich standardowych urządzeń w Realmie.
Active Defense nigdy nie jest wyłączone
Nie istnieje globalny przełącznik „wyłącz". Jeśli nie zapisano żadnej polityki niestandardowej, Realm jest chroniony wbudowanym ustawieniem domyślnym: Kwarantanna kopii zapasowej z domyślnymi progami. Pasek statusu u góry strony wskazuje, czy aktywne są wbudowane wartości domyślne, czy zapisana polityka niestandardowa, oraz kiedy polityka została ostatnio zmieniona.
3. Nadpisania dla poszczególnych urządzeń
Poszczególne urządzenia mogą odbiegać od ustawień domyślnych Realmu.
- Otwórz widok szczegółów urządzenia i wybierz zakładkę Ochrona przed ransomware.
- Każde pole ma znacznik ODZIEDZICZONE lub WŁASNE. Edycja pola oznacza je jako WŁASNE; usunięcie znacznika (lub użycie opcji Przywróć wszystkie wartości domyślne Realmu) przywraca dziedziczenie ustawień.
- Zapisz przyciskiem Zapisz zmiany (obowiązuje potwierdzenie MFA step-up, tak jak przy polityce Realmu).
Ograniczenia:
- Maszyny wirtualne: nadpisania na maszynach wirtualnych pozostają bezczynne. Maszyną wirtualną zarządza agent jej hiperwizora, więc obowiązuje efektywna polityka hosta nadrzędnego.
- Hosty hiperwizorów: na hostach hiperwizorów (Proxmox) blokada sieci i wyłączenie zasilania nigdy nie są wykonywane - agent jedynie zapisuje ostrzeżenie w logu - dzięki czemu akcja na poziomie hosta nie może odciąć wszystkich maszyn wirtualnych gości.
- Wersja agenta: polityki reagowania wymagają agenta w wersji 1.5.0 lub nowszej (w przeciwnym razie zakładka wyświetla informację o wymaganej aktualizacji). Blokada sieci i Wyłączenie zasilania wymagają agenta w wersji 1.6.0 lub nowszej; na starszych agentach te dwie akcje są ograniczane do opcji Tylko alert.
4. Zniesienie blokady sieci
Blokadę sieci można odwrócić z poziomu panelu. Ponieważ blokada utrzymuje otwarty kanał StateWarden, polecenie odblokowania dociera do urządzenia nawet wtedy, gdy jest ono odizolowane.
- Na liście urządzeń znajdź urządzenie ze znacznikiem BLOKADA SIECI.
- Kliknij Przywróć sieć i potwierdź okno dialogowe.
Urządzenie odzyskuje pełny dostęp do sieci w ciągu kilku sekund. Odblokowuj dopiero po oczyszczeniu urządzenia lub jego odizolowaniu w inny sposób. Wyłączenie zasilania jest natomiast celowo ostateczne z perspektywy oprogramowania: maszyna wymaga fizycznego włączenia lub włączenia przez kanał out-of-band (IPMI/iLO).
5. Po wykryciu
- Oznaczone kopie zapasowe: kopie utworzone podczas wykrytego incydentu są oznaczane jako MOŻLIWA INFEKCJA w widoku Przywracanie danych. Do czasu zbadania incydentu traktuj te migawki jako dowód, a nie jako kandydatów do przywrócenia.
- Powiadomienia: administratorzy Realmu otrzymują powiadomienie e-mail z nazwą urządzenia, statystykami entropii i podjętą akcją.
- Dziennik audytu: wykrycie oraz każda zmiana polityki są rejestrowane i widoczne na stronie Zdarzenia i logi (
/events).
6. Powiązane: skanowanie podatności i malware
Ransomware Protection jest niezależny od skanowania podatności i malware wykonywanego przez Vigil, które konfiguruje się dla każdego urządzenia osobno: otwórz widok szczegółów urządzenia → zakładka Zabezpieczenia. Możesz tam uruchomić SKANUJ TERAZ, włączyć harmonogram działający w tle (Co godzinę, Co 6 godzin, Co 12 godzin, Codziennie, Co tydzień) oraz przełączyć inwentaryzację oprogramowania (dopasowywanie CVE względem NVD/OSV).
Klasyfikacja alertów, wykluczanie fałszywych alarmów i reguły wykluczeń są obsługiwane w widoku Klasyfikacja podatności (/triage). Ten proces opisuje dedykowany artykuł Vigil: fałszywe alarmy i zarządzanie regułami wykluczeń.
StateWarden: Resilience Engineered.