Resumo
O FlashArray da Pure Storage oferece imutabilidade de dados e restauração rápida para que você volte a trabalhar sem problemas. Com os snapshots do SafeMode, as práticas de recuperação inteligentes e a equipe de suporte da Pure, você pode ter certeza de que seus dados não são apenas copiados em backup, mas são realmente recuperáveis quando contam.
Ransomware são assustadores, mas o Pure Storage® FlashArray (FlashATP) oferece ferramentas integradas que oferecem um caminho confiável para a recuperação. Este blog descreve um plano de ação de alto nível para ajudar você a se recuperar usando os recursos do FlashArray, orientando você por contenção imediata, análise forense, restauração de dados e validação pós-recuperação. Ao aproveitar os snapshots, o gerenciamento de snapshots e os controles de replicação do FlashArray SafeMode (como pausar replicação), você pode garantir imutabilidade de dados e uma recuperação confiável. Ao longo do processo, lembre-se de que você não está sozinho: Trabalhar em estreita colaboração com sua equipe de resposta a incidentes (IR, Incident Response) e com o Pure Support é essencial para uma recuperação tranquila.
Ações imediatas após um ataque Ransomware
Quando um ataque de Ransomware é descoberto, agir rapidamente para conter danos e preservar dados recuperáveis é primordial. Os recursos do FlashArray podem ajudar você a fazer isso com eficácia. Veja as etapas imediatas a serem seguidas:
- Isole os sistemas afetados: Desconecte ou desligue hosts e redes comprometidos para evitar disseminação adicional. Pare qualquer I/O ativa para os volumes do FlashArray que foram atacados. Essa contenção protege o sistema FlashArray e outras infraestruturas contra danos adicionais à criptografia.
- Pause a replicação para sites de DR de desastres: Se seu sistema FlashArray estiver replicando dados para um local ou nuvem secundária, pause ou interrompa essa replicação imediatamente. Isso evita que dados criptografados ou corrompidos se propaguem para limpar cópias de backup. Ao interromper a replicação, você preserva os últimos snapshots conhecidos no destino antes que o Ransomware possa afetá-los.
- Aproveite os snapshots do SafeMode: Os snapshots do SafeMode do FlashArray são pontos de recuperação imutáveis. Eles não podem ser excluídos ou alterados por nenhum usuário, nem mesmo por um administrador ou invasor. Verifique se o SafeMode está ativado (se ainda não tiver sido ativado, entre em contato com o Pure Support para habilitá-lo para proteção futura). Identifique o snapshot limpo mais recente antes da execução do Ransomware. O SafeMode garante que esses snapshots ainda estejam intactos e fornece um Recovery Point garantido após um ataque. Se o SafeMode não foi ativado e você ainda tem snapshots, tire rapidamente um snapshot manual dos volumes críticos (e habilite o SafeMode daqui para frente).
- Envolva a resposta a incidentes e o Pure Support: Notifique a equipe de resposta a incidentes da sua organização imediatamente. Siga seu manual de respostas internas a ataques Ransomware em coordenação com eles. Ao mesmo tempo, entre em contato com o Pure Support e abra um caso de suporte crítico. O Pure Support tem experiência com cenários de Ransomware e pode orientá-lo sobre a recuperação de snapshots do SafeMode, validar etapas e até mesmo ajudar com ajustes (por exemplo, estender a retenção de snapshots ou habilitar recursos especiais de recuperação). Envolver o Pure Support antecipadamente também garante que qualquer operação do SafeMode (como permitir exclusões após a recuperação) seja feita com a autorização adequada. Pense no SafeMode como um sistema “duas chaves”: mesmo com credenciais de administrador, mudanças destrutivas exigem a concordância do Pure Support com seus contatos autorizados. Essa colaboração adiciona uma camada extra de segurança e confiança.
Tomar essas medidas imediatas estabilizará a situação. Seu principal objetivo nesta fase é interromper o sangramento: conter a ameaça, proteger suas cópias seguras (snapshots/replicas) e integrar equipes de especialistas.
Análise forense e planejamento de recuperação
Com a ameaça imediata contida, a próxima fase é entender o que aconteceu e planejar uma recuperação limpa. A detecção de anomalias no Pure1® alinha o tempo de anomalias ao seu catálogo de snapshots e apresenta snapshots recomendados mais próximos do início do comportamento suspeito (por exemplo, colapso de DRR devido à criptografia). Isso permite que você se recupere ao ponto logo antes do início do ataque, minimizando a perda de dados. Os recursos de snapshot e log do FlashArray são inestimáveis para investigação forense:
- Preservar evidências: Não exclua imediatamente os volumes criptografados ou snapshots criados pelo invasor. Se os volumes forem “destruídos” pelo invasor, eles ainda ficarão na lixeira (fila de erradicação) do sistema FlashArray. Graças ao SafeMode, esses volumes e snapshots não podem ser eliminados pelo invasor e permanecem disponíveis. Preserve-os no estado atual por enquanto. Sua equipe de RI pode precisar deles para análises (por exemplo, para determinar a tensão do Ransomware ou para verificar se os dados foram exfiltrados). Os logs de auditoria do FlashArray (acessíveis via Pure1 ou array) também podem fornecer um cronograma de ações administrativas, o que pode ajudar a identificar quando e como o invasor atingiu.
- Identifique o último snapshot limpo: Trabalhe com suas equipes de armazenamento e segurança para encontrar o snapshot mais recente antes do início da criptografia. Os snapshots do FlashArray geralmente são programados em intervalos regulares; determine quais snapshots correspondem a um determinado momento logo antes do incidente. Como os snapshots do FlashArray são imutáveis e provisionados em thin, você pode usá-los com segurança para investigação sem arriscar os dados. Por exemplo, você pode criar um clone de um snapshot em um novo volume e apresentá-lo a um servidor forense isolado. Isso permite que os responsáveis pela resposta a incidentes inspecionem os dados (e até mesmo executem varreduras de malware) para verificar se o snapshot está limpo e livre de Ransomware, tudo sem tocar nos dados originais ou interromper a produção. A natureza com economia de espaço dos snapshots significa que esses clones consomem capacidade extra mínima, para que você possa criar várias cópias, se necessário, para análise.
- Analise e planeje com sua equipe de RI: Em coordenação com seu time de RI, analise como o Ransomware se infiltrou e qual sistema foi afetado. Determine se há backdoors ou ameaças contínuas que precisam de neutralização antes da restauração. Isso pode envolver a verificação dos dados de snapshot clonados em busca de assinaturas de malware ou indicadores de comprometimento. É essencial garantir que você esteja prestes a restaurar a partir de um snapshot realmente limpo. A equipe de IR também pode aconselhar sobre quando restaurar, por exemplo, depois que determinados patches ou atualizações de segurança são aplicados aos servidores, para evitar a reinfecção. Use esta fase para decidir o escopo da recuperação: quais volumes ou aplicativos serão restaurados e em que ordem.
Ao longo desse estágio forense, lembre-se de que seus dados no FlashArray (em snapshots) são seguros e imutáveis. Saber que você tem snapshots imutáveis do SafeMode em reserva proporciona tranquilidade enquanto você e os especialistas mapeiam o plano de recuperação. É uma boa prática documentar os resultados (quais snapshots estão limpos, quais volumes foram afetados, etc.) enquanto você planeja as próximas etapas.
Restauração de dados de snapshots do SafeMode
Depois que um plano de recuperação claro estiver em vigor e você tiver identificado pontos de snapshot limpos, é hora de restaurar seus dados e colocar sistemas críticos de volta online. A arquitetura totalmente flash e a tecnologia de snapshot do FlashArray tornam a restauração rápida e confiável:
O complemento do SLA de Recuperação Cibernética e Resiliência do Evergreen//One (também conhecido como garantia de recuperação de Ransomware) oferece um serviço de recuperação excelente para o cliente FlashArray enviando arrays limpos e auxiliando na restauração baseada em snapshots após um incidente ou desastre cibernético. Ele é comprado como um complemento a uma assinatura Evergreen//One e foi desenvolvido para que você volte a ficar online rapidamente em uma plataforma limpa, preservando a integridade forense da infraestrutura comprometida.
- Realize uma restauração controlada: Selecione o snapshot do SafeMode apropriado que representa o último estado bom dos seus dados. Você tem algumas opções para restaurar: Você pode clonar o snapshot para novos volumes ou restaurar (retroceder) os volumes originais do snapshot. A clonagem para novos volumes costuma ser mais segura inicialmente. Ela permite que você crie aplicativos em novos volumes com os dados limpos, enquanto os volumes originais (com dados criptografados) permanecem intocados por enquanto. Dessa forma, se algo der errado, você ainda terá o original e o snapshot como estão. Em ambos os casos, o sistema FlashArray simplesmente redirecionará os metadados de armazenamento de volta para os blocos de dados de snapshot, tornando a recuperação praticamente instantânea. Não é necessária uma cópia de dados demorada, ao contrário dos backups tradicionais. Seus volumes podem ser revertidos para o estado de pré-ataque em segundos.
- Verifique e coloque os sistemas online: Após a restauração, mas antes de reconectar usuários finais ou cargas de trabalho de produção, realize uma validação. Monte os volumes restaurados em alguns hosts de aplicativos de maneira controlada (idealmente em uma rede em quarentena ou com sistemas que foram completamente limpos). Verifique se os dados estão intactos e se o Ransomware não está mais presente. Isso pode envolver executar verificações de integridade em bancos de dados, abrir uma amostra de arquivos para garantir que eles não sejam criptografados e usar scanners atualizados de antivírus/antimalware nos dados restaurados. O objetivo é confirmar que você realmente tem um ambiente limpo. Graças às etapas forenses anteriores, deve haver alta confiança nesta etapa.
- Aproveite o Pure Support durante a recuperação: O Pure Support oferece serviços inovadores (se você se inscreveu no Evergreen//One Cyber Recovery and Resilience) para ajudar na recuperação rápida e segura de ataques Ransomware no FlashArray. Embora você normalmente não precise da ajuda do Pure Support para executar uma restauração de snapshot (é uma operação administrativa que você pode fazer por meio de GUI ou CLI), mantê-los atualizados, especialmente se o SafeMode estiver ativado, ajudaria a garantir uma recuperação bem-sucedida. Por exemplo, se a política de retenção do SafeMode precisar de ajuste (talvez você queira estender temporariamente por quanto tempo os snapshots são mantidos durante a crise), o Pure Support pode fazer essas alterações com a autorização adequada do seu lado. Se surgirem problemas (por exemplo, perguntas sobre qual snapshot usar ou como lidar com um grande número de volumes), o Pure Support orientará você. Lembre-se, nosso objetivo é garantir que seus dados voltem a funcionar com rapidez e segurança, e temos um interesse em sua recuperação bem-sucedida.
Graças ao design do FlashArray, a restauração de dados é extremamente rápida e eficiente. Ela é feita em “velocidade flash”. Isso significa que o tempo de inatividade é minimizado, e você pode começar a trazer os aplicativos de volta muito antes do que se estivesse confiando em um backup lento externo. Em muitos casos, as empresas que usam snapshots do SafeMode do FlashArray podem se recuperar em horas, em vez de dias ou semanas, evitando grandes perdas.
Validação pós-recuperação e retomada das operações
A recuperação não termina quando os dados são restaurados. É essencial validar o ambiente e tomar medidas para evitar incidentes futuros enquanto você retoma as operações normais:
- Valide completamente os sistemas: Com os dados restaurados de snapshots limpos, realize uma validação completa de todos os principais aplicativos e conjuntos de dados. Faça com que proprietários e usuários de aplicativos realizem verificações para garantir que tudo esteja funcionando corretamente. Monitore atentamente os logs e o comportamento do sistema em busca de anomalias. Essa é essencialmente uma fase de teste pós-recuperação: confirmar que os bancos de dados são uniformes, os arquivos são abertos corretamente e nenhum malware persistente é detectado. Se algum problema for encontrado, você pode voltar aos snapshots novamente (por exemplo, se descobrir que um snapshot escolhido não estava tão limpo quanto o esperado, você pode escolher um mais antigo). No entanto, esses casos são raros se a análise forense for feita diligentemente.
- Verificação e correção de malware: Ao colocar os sistemas online, certifique-se de que eles tenham os patches de segurança mais recentes e que todas as definições de antivírus estejam atualizadas. Realize verificações profundas de malware em todos os sistemas restaurados (servidores, VMs, etc.) antes de liberá-los totalmente aos usuários. Esse passo, feito em coordenação com o IR ou a equipe de segurança, garante que o ambiente dinâmico esteja livre de Ransomware ou qualquer outra exploração. A última coisa que você quer é uma reinfecção logo após a restauração.
- Retome a replicação e os backups: Se você interrompeu a replicação antes, retome-a somente depois de ter certeza de que o ambiente está limpo. Primeiro, você pode ressincronizar dados do FlashArray primário para o secundário ou até mesmo considerar fazer uma nova semeadura, se necessário (caso o delta durante o ataque seja grande). A chave é evitar sincronizar dados corrompidos; depois de validados, reativar seus fluxos de trabalho de replicação para que seu site de DR de desastres volte ao passo. Da mesma forma, reative todos os trabalhos de backup que foram interrompidos e considere fazer um novo backup completo ou um snapshot do estado recentemente restaurado de “bom conhecido” como uma nova linha de base.
- Trabalhe com o Pure Support para limpeza: Após a recuperação, você pode ter algumas tarefas de limpeza no sistema FlashArray. Por exemplo, os volumes criptografados que você isolou ou deixou no lixo agora podem ser erradicados com segurança quando você tiver certeza de que não são mais necessários (e todos os dados foram restaurados em outro lugar). Como o SafeMode estava ativo, esses volumes/snapshots só serão excluídos permanentemente quando o temporizador do SafeMode expirar ou se você solicitá-lo explicitamente. Coordene com o Pure Support e use seus contatos autorizados do SafeMode para apagar os restos maliciosos no momento adequado. O Pure Support também pode ajudar a ajustar seus cronogramas de snapshots e a retenção de volta ao normal (por exemplo, se você estender a retenção durante a crise, poderá voltar a discá-la para economizar espaço assim que as coisas se resolverem). Ao longo desse processo, a equipe de suporte da Pure continua sendo um parceiro útil. Seus insights de outros casos de Ransomware podem ser inestimáveis no gerenciamento pós-incidente.
- Analise e fortaleça as defesas: Por fim, aproveite a oportunidade para aprender com o incidente. Trabalhe com sua equipe de IR para analisar o vetor de ataque e fechar quaisquer lacunas de segurança que foram exploradas (isso pode ser mais no domínio da TI/segurança, mas vale a pena observar). Do ponto de vista do FlashArray, garanta que o SafeMode permaneça ativado daqui para frente (se não fosse antes, deveria ser agora: ele é oferecido sem custo e oferece enormes benefícios). Você também deve revisar suas políticas de snapshot: Você está tirando snapshots com frequência suficiente para seu perfil de risco? Eles são replicados externamente? O FlashArray simplifica a personalização de cronogramas e retenção de snapshots para atender às necessidades da sua empresa. Ter snapshots recentes e imutáveis é o que economizou você desta vez; dobrar essa estratégia tornará você ainda mais resiliente no futuro. O backup tradicional pode nem sempre resistir ao Ransomware moderno, mas os snapshots imutáveis da Pure Storage impedem que dados críticos sejam alterados ou destruídos, garantindo um lugar para recuperação.
- Valide com usuários e restaure os serviços de forma incremental: Como prática recomendada, traga os sistemas de volta aos usuários em fases. Por exemplo, restaure bancos de dados críticos e verifique-os, permita que os servidores de aplicativos se reconectem e, finalmente, permita que os usuários finais acessem os serviços. Essa abordagem em fases garante que, se surgir algum problema, seja mais fácil identificar e resolver sem reverter tudo. Comunique-se com suas partes interessadas sobre quais serviços estão de volta e quaisquer efeitos residuais. Muitos clientes da Pure Storage observam que, após essas recuperações rápidas baseadas em snapshots, eles podem atingir ou superar seus objetivos de tempo de recuperação, mostrando o valor da abordagem FlashArray.
Durante toda a fase pós-recuperação, mantenha contato próximo com o Pure Support. Eles podem executar verificações de integridade no sistema FlashArray para confirmar que está funcionando bem após a restauração e que nenhum problema de hardware coincidiu com o evento. As orientações proativas do Pure Support também podem ajudar a garantir que seus recursos de proteção de dados (como SafeMode, replicação, codificação em REST, etc.) estejam em ótimas configurações daqui para frente.
Conclusão
A recuperação de ataques de Ransomware é um acontecimento estressante para qualquer empresa. No entanto, com o FlashArray da Pure Storage, você tem proteções integradas avançadas que o colocam no controle do destino dos seus dados. Ao isolar rapidamente a ameaça, usar snapshots imutáveis do SafeMode e planejar cuidadosamente a restauração com a ajuda do Pure Support e de seus responsáveis pela resposta a incidentes, você pode retornar rapidamente às operações normais sem pagar resgates ou sofrer tempo de inatividade prolongado. A tecnologia de snapshots imutáveis do FlashArray garante que, mesmo que os invasores comprometam as credenciais de administrador, eles não podem erradicar, modificar ou criptografar seus snapshots protegidos. Seus pontos de recuperação permanecem seguros. E como a recuperação é feita na velocidade do flash, você minimiza as interrupções e prova a robustez do seu plano de continuidade de negócios.

Try FlashBlade
No hardware, no setup, no cost—no problem. Experience the self-service capabilities of FlashBlade.
Experimente gratuitamente
Veja como é fácil configurar, visualizar e gerenciar seu armazenamento com o FlashArray.






