StorageReview.com

HPE Alletra Storage MP B10000 och NIST CSF 2.0: En fullstackarkitektur för cybermotståndskraft

Dataskydd  ◇  Företag

HPE har byggt en samordnad arkitektur för cybermotståndskraft kring Alletra Storage MP B10000. Den utökar plattformens inbyggda säkerhetsfunktioner genom en integrerad stack som inkluderar virtualisering med Morpheus och VM Essentials, kontinuerligt dataskydd med Zerto, långsiktig säkerhetskopiering med StoreOnce och observerbarhet via leverantörsoberoende integration med säkerhetsinformation och händelsehantering (SIEM). Sammantaget är arkitekturen utformad för att vara direkt anpassad till NIST Cybersecurity Framework 2.0, där B10000 fungerar som operativt centrum för alla funktioner i ramverket. Hela designen finns för att besvara de två frågor som en säkerhetsexpert i slutändan kommer att ställa om vilken del av infrastrukturen som helst: Är den fortfarande under vår kontroll, och är data på den fortfarande skyddade?

HPE B10000 cybermotståndskraft B10000-stack

Företagslagring har historiskt sett hamnat utanför den bredare säkerhetsdiskussionen. I de flesta organisationer ägnar en IT-säkerhetschef som oroar sig för en felkonfigurerad router på ett filialkontor eller en opatchad bärbar dator i företagsnätverket liten uppmärksamhet åt lagringsmatrisen i datacentret. Lagringsmatrisen finns bakom lager av perimetersäkerhet, är tillgänglig för en liten handfull administratörer och i stort sett osynlig för den bredare IT-organisationen. På pappret är det en av de säkraste tillgångarna i byggnaden.

Det antagandet håller inte längre. Moderna ransomware-operationer har lärt sig att arrayen är det mest värdefulla målet i datacentret. Slutpunkter och servrar kan ombildas. Primär lagring är där informationen faktiskt finns, och en angripare som får administrativ kontroll över arrayen kan kryptera informationen, ta bort de ögonblicksbilder som är avsedda att återställa den och förstöra säkerhetskopiorna i en enda koordinerad rörelse. Vid den tidpunkten har organisationen inte att göra med en olägenhet; den förhandlar för sin överlevnad. De verktyg som är tillgängliga för angripare, inklusive AI-assisterade varianter som anpassar sig snabbare än signaturbaserade försvar kan hålla jämna steg med, blir alltmer kapabla att nå det målet.

Insatserna är inte längre bara operativa. Tillsynsmyndigheter i USA, Europeiska unionen och Storbritannien har flyttat infrastruktursäkerhet från bästa praxis till en rättslig skyldighet. Ramverk som EU:s Digital Operational Resilience Act och NIS2-direktivet kräver påvisbara kontroller för detektering, återställning och incidentrapportering, med ansvarsskyldighet som sträcker sig till den verkställande nivån. De organisationer som bär dessa skyldigheter är exakt de som driver företagslagring i stor skala: banker och finansiella tjänsteföretag, sjukhus och hälsovårdsnätverk, energibolag och kritisk infrastrukturoperatörer, myndigheter och moln- och tjänsteleverantörer som är värd för allt ovanstående. För dem är det inte bara en risk för verksamheten att misslyckas med att säkra infrastrukturlagret utan också ett efterlevnadsbrott med allvarliga konsekvenser.

Arbetet med cybermotståndskraft ligger i gapet mellan lagrings- och säkerhetsteam som rapporterar till olika ledare, mäter framgång på olika sätt och sällan delar det operativa språk som behövs för att samordna under en incident. Lagringsadministratörer förstår mål för dataflöde, kapacitet och återställning. Säkerhetsteam förstår killkedjor, attackvektorer och posturhantering. De flesta organisationer upptäcker gapet först efter att de har tvingats verka i det. Arkitekturen som HPE har satt samman är utformad för att täppa till det gapet, och de följande avsnitten arbetar sig igenom varje NIST-funktion för att testa hur bra den presterar, och återkommer genomgående till de två frågorna kontroll och skydd.

Key Takeaways

  • Fullstack-motståndskraft: HPE parar ihop Alletra Storage MP B10000 med VM Essentials, Zerto, StoreOnce och leverantörsoberoende SIEM-integration, vilket mappar den koordinerade stacken till varje NIST CSF 2.0-funktion.
  • Snabb blocknivådetektering: B10000:s inbyggda entropibaserade ransomware-motor, validerad mot fler än 100 stammar, flaggade en simulerad krypteringskörning på 4–5 minuter och tog automatiskt en forensisk ögonblicksbild vid detekteringsögonblicket.
  • Oföränderlighet som överlever administratörskompromettering: Array-förstärkta virtuella lås-snapshots förblir skrivskyddade genom kvarhållning; inte ens ett komprometterat administratörskonto kan ta bort dem, och alla försök blir en loggad, SIEM-synlig händelse.
  • Nivåvis återställning: Fyra nivåer (Zerto för lägsta RPO, VME-snapshots, Virtual Lock-promotering och StoreOnce Catalyst för långsiktig retention) testades i labbet, med rena återställningar från både Virtual Lock och Catalyst.
  • Telemetri som är redo att användas enligt gällande regler: Strukturerad säkerhetssyslog normaliserad till Elastic Common Schema-flöden Elastic Security, CrowdStrike Falcon eller någon modern SIEM, med stöd för DORA/NIS2-bevis och automatiserade SOAR-playbooks.

 Arkitekturöversikt

För att skapa en praktisk demonstrationsmiljö snarare än en överdimensionerad företagsimplementering, byggde HPE-teamet en kompakt men funktionell återställnings- och säkerhetskopieringsstack i sitt labb i Fort Collins. I mitten av miljön finns ett HPE VM Essentials (VME)-kluster med tre noder som körs på HPE ProLiant DL325 Gen 11-servrar, vilket utgör beräkningslagret för demoinfrastrukturen. Dessa värdar är sammankopplade via det lokala IP-nätverket, vilket också ger anslutning till NAS-lagret som används i miljön.

Inuti VME-klustret körs de virtuella HPE Zerto-maskinerna, konfigurerade på liknande sätt som många organisationer för närvarande distribuerar Zerto i en traditionell VMware-miljö. Medan den underliggande infrastrukturen här använder HPE VME, förblir det operativa flödet och återställningsfunktionaliteten välbekant för administratörer som har erfarenhet av VMware-baserade arbetsflöden för katastrofåterställning.

HPE B10000 cybermotståndskraftiga ProLiant-servrar

En WAN-ansluten sekundär Zerto-miljö finns tillgänglig i Bristol-labbet i Storbritannien, med brandväggsregler och nätverksvägar på plats för att stödja replikering från Fort Collins. Syftet med denna topologi är återställning över flera platser: kontinuerlig replikering och orkestrering av katastrofåterställning över geografiskt separerade platser. Detta skulle göra det möjligt för arbetsbelastningar som skyddas i Fort Collins att redundansväxla till Bristol om den primära platsen blir otillgänglig.

Under detta engagemang körde HPE Zerto-replikering lokalt i Fort Collins på grund av bandbredds- och avståndsbegränsningar, och eftersom ett andra parallellt VME-kluster inte var tillgängligt för att utöva hela flödet mellan olika platser. Bristol-delen dokumenteras här som konfigurerad och tillgänglig infrastruktur, inte som en redundansövergång mellan olika platser som utfördes i denna session.

HPE B10000 cyberresiliensstack baktill

Lagringsanslutningen i miljön är uppdelad mellan IP- och Fibre Channel-nätverk, beroende på arbetsbelastningen. FC SAN-strukturen ansluter VME-värdarna direkt till HPE Alletra MP B10000-plattformen, vilket ger delad åtkomst till företagslagring över hela klustret. B10000 presenterar också Catalyst över Fibre Channel till StoreOnce Virtual Storage Appliance (VSA), vilket är den sökväg som används för applikationskonsekventa säkerhetskopior mellan arrayen och säkerhetskopieringsmålet. Virtual Lock-snapshots spelar en central roll i arbetsflödena för motståndskraft och oföränderlighet mot ransomware på plattformen och behandlas i detalj i avsnitten Skydda och Återställa.

För säkerhetskopieringsinfrastruktur driftsatte HPE en StoreOnce Gen5 VSA som kördes på en enda HPE-server i labbet. VSA:n exponerar samma kärnfunktionalitet i StoreOnce som den dedikerade enheten. Deduplicering, presentation av säkerhetskopieringsmål, replikeringsbeteende och integration med HPE:s bredare dataskyddsstack förblir i grunden desamma oavsett om den driftsätts som en VSA eller på dedikerad hårdvara. VSA:n är väl lämpad för laboratorier, filialkontor, testmiljöer och mindre produktionsanvändningsfall, vilket gör denna kompakta demonstration praktisk att driftsätta.

Den fysiska StoreOnce-enheten har en fördel som går utöver skalbarhet och dataflöde, och det är särskilt viktigt i den ransomware-kontext som denna artikel undersöker. En VSA körs som gäst på en hypervisor. Om en angripare komprometterar virtualiseringslagret är varje arbetsbelastning på den, inklusive ett VSA-säkerhetskopieringsmål, inom räckhåll. En fysisk StoreOnce-enhet har inget sådant beroende. Den körs på dedikerad hårdvara utanför hypervisorn som en angripare skulle behöva ta sig igenom, vilket håller säkerhetskopian som sista utväg på infrastruktur som angriparen inte redan har brutit igenom. För produktionsdistributioner där StoreOnce är den långsiktiga retentionsnivån i en cybermotståndskraftsdesign är den fysiska enheten det starkare valet av just denna anledning.

Både HPE Alletra MP-systemet och StoreOnce VSA integrerades i HPE:s Data Services Cloud Console, vilket ger centraliserad, molnbaserad hantering och insyn i hela miljön. Genom Data Services Cloud Console kan infrastrukturen övervakas, hanteras och integreras i bredare arbetsflöden för HPE-datatjänster från ett enda gränssnitt, vilket knyter samman lagring, säkerhetskopiering och återställningsåtgärder.

Styrning: Implementera din strategi

HPE skriver inte er styrningsplan. Er organisation, ert försäkringsbolag och ert juridiska team kommer fram till policyn. HPE tillhandahåller gränssnitten (API:er, CLI:er, Data Services Cloud Console och de publicerade härdningsguiderna) som låter er implementera policyn, dokumentera den och granska den mot den.

Den skillnaden är viktig eftersom de flesta lagringsleverantörer i tysthet antar motsatsen. De levererar opinionsbildade standardinställningar utklädda till bästa praxis och behandlar konfigurationsavvikelser som ett supportproblem snarare än en styrningssignal. B10000 inverterar den hållningen. Varje administrativ åtgärd loggas. Varje policyrelevant inställning exponeras via API:et. Säkerhets-sysloggströmmen är strukturerad för att mata samma SIEM där resten av organisationens styrningsbevis redan finns. När en revisor frågar vem som ändrade lösenordspolicyn ett specifikt datum, sitter svaret i samma ruta som alla andra styrda system i branschen.

Två styrningsdiscipliner förtjänar särskilda uppmärksamhet. Den första är anpassning av regelverk. B10000:s arkitektur för revisionsloggning och SIEM-integration stöder de operativa kontroller som krävs enligt EU:s lag om digital operativ motståndskraft och NIS2-direktivet, och omfattar detekterings-, respons- och återställningsaktiviteter, arbetsflöden för incidentrapportering och den insyn i ledningssystemet som förväntas av ledningen. Genom att centralisera revisions- och säkerhetstelemetrin i SIEM operationaliseras dessa skyldigheter. De kontroller som revisorn förväntar sig att se är inte kompletterande. Det är samma kontroller som säkerhetsoperationscentret (SOC) redan använder för att driva plattformen dagligen.

Det andra är ledningsövervakning. Regelverk kräver i allt högre grad att ledningen visar snabb och konsoliderad insyn i informations- och kommunikationsteknikrisker (IKT). En lagringsmatris som döljer sin revisionsspårning bakom en leverantörsspecifik supportportal kan inte uppfylla det kravet. En lagringsmatris som streamar revisions- och säkerhetshändelser direkt till kundens SIEM-system. B10000 designades för det andra mönstret.

Plattformen erbjuder flera konkreta funktioner. Dokumenterade härdningsguider definierar utgångsläget. Rollbaserade åtkomstkontroller och mekanismer för dubbel auktorisering framtvingar separation av uppgifter. Flerfaktorsautentisering är inbyggd. Härdningsvägledning för Defense Information Systems Agency Security Technical Implementation Guide (DISA STIG) publiceras för miljöer som kräver det. Säkerhets-syslogströmmen omvandlar varje styrningsrelevant åtgärd till en frågabar händelse. Planen är kundens. Instrumentation är plattformens ansvar.

Identifiera: Förtroende för plattformen

Identifiera, enligt NIST CSF 2.0, handlar om att förstå vad organisationen har, var den kommer ifrån och vilka risker den medför. För en lagringsplattform innebär det integritet i leveranskedjan, säkra utvecklingsmetoder och en verifierbar utgångspunkt.

HPE:s leveranskedja för hårdvara och mjukvara är grunden. Komponenter anskaffas via granskade kanaler, firmware signeras och plattformar levereras med manipulationssäker förpackning och försegling som det mottagande teamet kan verifiera mot leveransmanifest. Leveranskedjans bedömning är en dokumenterad process som HPE Cybersecurity Center of Excellence använder för att verifiera att en B10000 som lämnar fabriken en vecka har samma ursprung som en B10000 som lämnar en annan vecka.

Säkra utvecklingsmetoder förlänger den kedjan in i programvaran. Operativsystemet B10000 genomgår strukturerade penetrationstester, inklusive interna övningar med red-team-teamet och tredjepartsengagemang, med resultat som återförs till releasecykeln. Identifiering är inte en engångsaktivitet som slutförs vid installationen. Det är den kontinuerliga verifieringen av att den plattform som betroddes på dag ett fortfarande är den plattform som finns på dag 400. B10000 tillhandahåller de artefakter (signerad firmware, hash-verifierade nedladdningar, härdningsguider, säker utvecklingsdokumentation och revisionsloggströmmen) som möjliggör den verifieringen. Vad säkerhetsteamet gör med dessa artefakter är återigen säkerhetsteamets beslut.

Skydda: Bibehålla hållning

Skyddet på B10000 vilar på fyra mekanismer: oföränderlig schemaläggning av Virtual Lock-snapshots, en avsiktlig separation mellan array-snapshots och hypervisor-snapshots, replikering till en andra plats genom både array-native Remote Copy och Zerto, och kontinuerlig driftdetektering genom revisionsloggströmmen.

Schemaläggning av oföränderlig ögonblicksbild av virtuella lås

Virtual Lock-ögonblicksbilder skapas enligt ett schema som definieras i arrayen och tillämpas direkt av B10000-lagringsplattformen. Ögonblicksbilderna förblir oföränderliga och skrivskyddade under hela sitt konfigurerade lagringsfönster, vilket förhindrar modifiering eller radering förrän de löper ut. Administrativa åtgärder mot skyddade ögonblicksbilder registreras i granskningsloggen. De kan vidarebefordras till externa SIEM-plattformar, vilket ger insyn i försök till policyöverträdelser, inklusive raderingsförsök mot skyddade återställningspunkter.

B10000-snapshots kontra VME-snapshots

Ögonblicksbilder kommer från två håll i den här miljön, och policyutformningen är beroende av att de hålls åtskilda.

B10000-schemalagda ögonblicksbilder är oföränderliga och skrivskyddade och styrs av Virtual Lock-kvarhållning. VME-ögonblicksbilder, tagna av HPE Morpheus VM Essentials på hypervisornivån, är föränderliga och läs- och skrivbara för operativa arbetsflöden på VM-nivå.

Om en angripare får åtkomst till hypervisorn blir VME-snapshots tillgängliga. Virtual Lock-snapshots är inte det. Virtual Lock-schemat definierar kvarhållningsgolvet. VME-snapshots fyller i det operativa lagret ovanför.

Replikering: array-native och applikationsnivå

En Virtual Lock-ögonblicksbild på den primära platsen skyddar inte mot händelser på platsnivå, och arkitekturen tillhandahåller två distinkta replikeringsvägar för att hantera detta. Den första är inbyggd i arrayen: B10000 Remote Copy replikerar asynkront volymer till en andra B10000 på en annan plats, och i kombination med Virtual Lock-ögonblicksbildsscheman på målet resulterar det i ett oföränderligt, fysiskt separat valv som inte är beroende av hypervisorn eller någon programvara på applikationsnivån. Den andra är Zerto, som fungerar på applikationsnivå med nästan synkron replikering och kontinuerlig journalloggning, vilket tillhandahåller den detaljerade återställningsvägen med lågt återställningspunktsmål (RPO) som beskrivs i avsnittet Återställ.

De två är komplementära snarare än redundanta. Fjärrkopiering bevarar de array-förankrade garantierna för oföränderlighet mellan olika platser, medan Zerto tillhandahåller granularitet vid kontrollpunkter och orkestrerad redundans på VM-nivå. I detta engagemang konfigurerades topologin för att stödja Zerto-replikering från Fort Collins till HPE:s anläggning i Bristol, Storbritannien, men under testsessionen kördes replikeringen lokalt i Fort Collins på grund av bandbredds- och parallella klusterbegränsningar. Bristol-benet används som en tillgänglig topologi och en uppföljningsaktivitet, inte som en demonstrerad återställning mellan olika platser.

Konfigurationsdriftdetektering

Härdningsguiden definierar en baslinje. Den kontinuerliga revisionsloggströmmen låter en SIEM verifiera, i nästan realtid, att baslinjen inte har drivit. Ändringar av lösenordspolicyer, ändringar av utelåsningspolicyer, nya konton, rollhöjningar, schemaändringar och ändringar av replikeringsmål dyker alla upp som frågabara händelser. Labbmiljön inkluderade inte en SIEM, så driftdetektering i detta engagemang observerades på B10000-revisionsloggnivå snarare än i ett centraliserat korrelationsverktyg. I en kundmiljö med en SIEM på plats matas samma revisionshändelser till SIEM via syslog-integrationen som beskrivs i avsnittet Identifiera.

Detektera: Sikt och tidig varning

B10000 levereras med en inbyggd ransomware-detekteringsmotor som övervakar lagrings-I/O-mönster i realtid och utlöser en varning när den statistiska signaturen för storskalig kryptering visas i skrivningar till arrayen. HPE Cybersecurity Center of Excellence har validerat motorn mot mer än 100 ledande ransomware-stammar.

Detektion aktiveras per datalager från VME-sidan. När ett datalager skapas eller redigeras i VME mot en B10000-lagringsserver är Ransomware-detektering aktiverad som standard för varje volym som provisioneras i det datalagret, med anpassning per volym tillgänglig efter skapandet. Funktionen kräver B10000 OS version 10.5.0 eller senare. I Fort Collins-labbet konfigurerades datalagret ftc-vme-mg1 för att ansluta till FTC-AMP-5 B10000 via Fibre Channel, med ransomware-detektering aktiverad, vilket är den konfiguration som används för den simulerade ransomware-körningen senare i det här avsnittet.

VME-datalagringskonfiguration som visar ftc-vme-mg1-datalagret på FTC-AMP-5 B10000 över Fibre Channel, med ransomware-detektering aktiverad.

B10000 stöder även systemomfattande ransomware-detekteringspolicyer direkt på lagringsarrayen, vilket gör det möjligt för administratörer att definiera global detekteringskänslighet och automatiskt beteende för snapshot-lagring över skyddade volymer. Som visas nedan hade Fort Collins-miljön ransomware-detekteringspolicyn på arraynivå aktiverad med en profil med låg konfidenskänslighet och automatisk snapshot-lagring konfigurerad. Detta ger ett ytterligare skyddslager utöver aktiveringen per datalager i VME, vilket säkerställer att detekteringsmotorn förblir konsekvent tillämpad på plattformsnivå oavsett hur enskilda volymer provisioneras.

Detekteringslogiken för båda är entropibaserad. Slumpmässiga data, vilket är hur krypterad data ser ut på blocknivå, har hög entropi. Legitima arbetsbelastningsdata, även när de är komprimerade, har en struktur som motorn känner igen. Motorn använder en CuSum-entropiberäkning för att mäta störningen i inkommande skrivningar i förhållande till en etablerad baslinje. Baslinjen lärs in under ett träningsfönster när en ny volym först skyddas och underhålls sedan av en rullande entimmes I/O-profil, så att legitima arbetsbelastningsförskjutningar inte genererar falska positiva resultat. När entropin avviker från baslinjen med en statistiskt signifikant marginal flaggar motorn volymen.

För SOC:n är den viktigaste inramningen att detta är en krypteringsdetekteringsmotor som fungerar som en sista försvarslinje för miljön, inte en ersättning för endpoint-skydd. Endpoint är där ransomware bör upptäckas först. B10000 fångar det som endpoint missade.

SIEM integration

Integrationen är medvetet leverantörsoberoende. HPE:s roll är att tillhandahålla grunden och verktygen så att B10000 kan mata in revisions- och säkerhetsloggdata i vilken SIEM en organisation redan kör, snarare än att styra kunder mot ett enda HPE-föredraget verktyg. Detekteringsvarningar och revisionshändelser exporteras via säkerhetssyslogströmmen. Den Fluentd-baserade aggregatorn som HPE publicerar på GitHub tar det råa syslogmeddelandet, normaliserar det till Elastic Common Schema och taggar händelsen med fält som "event.kind: alert" och "event.severity: high" så att den mottagande plattformens befintliga regelmotor hämtar den utan anpassad parsning. Den viktiga skillnaden är att dessa data inte bara är kompatibla med moderna SIEM:er; de är aktiva. De anländer strukturerade för att utlösa automatiserade varningar och nedströmssvar snarare än att sitta i ett loggarkiv och vänta på att bli efterfrågade i efterhand. Elastic Security och CrowdStrike Falcon Next-Gen SIEM är plattformar som HPE uttryckligen har validerat, och det öppna syslog-formatet innebär att Microsoft Sentinel och andra moderna SIEM:er kan onboardas med jämförbar ansträngning.

Simulerad ransomware på en Windows-värd

Under fjärrtestning mot HPE Fort Collins-labbet kördes en simulerad ransomware-arbetsbelastning mot en Windows-värd ansluten till en Virtual Lock-skyddad volym på B10000. Simuleringen körde ett kontrollerat krypteringsskript som producerade det högentropi-skrivmönster som är karakteristiskt för en ransomware-krypteringshändelse, utan att använda faktisk skadlig kod.

B10000-detekteringsmotorn utlöste varningen inom fyra till fem minuter efter att krypteringsskriptet började skriva till volymen. Varningen dök upp i B10000-hanteringskonsolen med den berörda volymen identifierad.

Fönstret på fyra till fem minuter är tillräckligt kort för att oföränderliga ögonblicksbilder tagna vid eller nära upptäcktstillfället ska kunna fånga en ren tidpunkt innan angriparen har avslutat sin hantering av volymen. Det är snabbare än de flesta beteendeanalyser som körs på applikationslagret eftersom B10000 ser skrivningar på blocknivå så snart de inträffar.

Svara: Från varning till handling

När B10000 ransomware-detekteringsmotorn aktiveras vidtar plattformen skyddsåtgärder på egen hand, innan något externt system är inblandat. I upptäcktsögonblicket tar arrayen en oföränderlig ögonblicksbild av den drabbade volymen och markerar dess status som degraderad. Denna varningsögonblicksbild är inte en ren återställningspunkt och bör inte användas för återställning, eftersom den kan innehålla krypterad data. Den är avsedd för forensisk analys och bevarar volymens tillstånd vid den tidpunkt då attacken upptäcktes. Det är värt att notera att arrayen inte avbryter åtkomsten till volymen. Informationen förblir tillgänglig, vilket är ett medvetet designval. Arrayen utlöser larm och bevarar bevisen. Ändå lämnas beslutet om hur man ska gå vidare till operatörerna, som är bättre positionerade att bedöma om händelsen är en genuin attack eller ett falskt positivt resultat, såsom en stor, legitim krypterings- eller komprimeringsarbetsbelastning.

Detta autonoma beteende är golvet, inte taket, för svarsförmågan. Eftersom det körs direkt på arrayen är det inte beroende av att en SIEM-regel aktiveras, att en syslog-ström förblir felfri eller att ett externt automatiseringsverktyg är online. Om alla andra lager misslyckas kvarstår ögonblicksbilden av det aktuella läget. Det oberoendet är poängen: det svar som betyder mest sker oavsett om resten av stacken fungerar eller inte.

Ovanför den våningen möjliggör den aktiva SIEM-integrationen som beskrivs i avsnittet Identifiera den orkestrerade responsen. Eftersom B10000:s aviseringar anländer strukturerade för att utlösa åtgärder snarare än att arkiveras, kan en kund bygga automatiserade playbooks i den SIEM- eller säkerhetsorkestrerings-, automatiserings- och responsplattform (SOAR) som de redan använder, oavsett om det innebär att utöka snapshot-lagring på de berörda volymerna, isolera värden, öppna ett incidentärende eller meddela responsteamet. HPE tillhandahåller den aktiva, strukturerade signalen. Orkestreringslogiken finns i kundens valda verktyg, vilket håller responsen i linje med de runbooks och godkännandearbetsflöden som säkerhetsteamet redan har byggt.

Ett förtydligande är viktigt här eftersom gränssnittsspråket kan vara lager-på-lager. B10000-aviseringen erbjuder ett alternativ att analysera data, men själva arrayen söker inte efter eller identifierar specifik skadlig kod. Det alternativet förutsätter att kunden har sina egna skannings- och forensiska verktyg för att peka på den berörda datan. B10000:s uppgift är att upptäcka och bevara, inte att åtgärda.

Återställning: Nivåvis återställning och validering

Återställning är en nivåindelad uppsättning beslut: vilken återställningspunkt, från vilken nivå, återställd till vilken miljö, validerad av vilken process. Arkitekturen som byggts i Fort Collins-labbet stöder en återställningsmodell med fyra nivåer, där varje nivå existerar eftersom de andra inte löser samma problem.

Nivå 1: Zerto för kontinuerligt skydd. Nästan synkron replikering med kontinuerlig journalloggning ger den lägsta RPO:n i stacken. Granulär återställning låter incidentresponsteamet rulla tillbaka en enskild virtuell maskin eller fil till en kontrollpunkt från ögonblicket före krypteringshändelsen. Det här är nivån att använda när varningen utlöses snabbt och angriparens fönster är smalt.

Tier 2VME-nativt skydd för daglig återställning på VM-nivå. HPE Morpheus VM Essentials snapshot-strömmen tillhandahåller operativ återställning på VM-granulariteten. Detta är nivån som hanterar rutinmässigt återställningsarbete och fungerar som reserv om nivå 1 inte är tillgänglig.

Nivå 3: B10000 oföränderliga Virtual Lock-snapshots för återställning på volymnivå. Detta är den nivå som är viktigast för ransomware-fallet. Virtual Lock-snapshots är skyddade mot radering och modifiering, och promoteringsåtgärden är B10000-nativ, utan tredjeparts-ISV i beroendekedjan.

Nivå 4: StoreOnce Catalyst-återställning för långsiktig kvarhållning och återställning över flera arrayer. Nivå 1 till 3 skyddar mot händelser mätta i timmar eller dagar. Nivå 4 skyddar mot händelser mätta i veckor eller månader, i fall där angriparen etablerade persistens långt innan krypteringen utlöstes, och när den enda rena återställningspunkten är äldre än någon primär lagringsminneslagringsperiod för ögonblicksbilder. Catalyst-lagrar är deduplicerade, oföränderliga och kan replikeras över StoreOnce-system eller kopplas bort från Cloud Bank-objektlagring. Catalyst Copy och Cloud Bank Detach ger tillsammans "1" i 3-2-1-1-modellen. Det här är också den nivå där skillnaden mellan fysisk och VSA som nämns i arkitekturöversikten väger tyngst. Som sista utväg för återställning måste nivå 4 kunna överleva en hypervisorkompromiss. Det är argumentet för att driftsätta StoreOnce på en dedikerad fysisk enhet snarare än som en VSA i produktion.

Avslutande bedömning

De två frågor som en säkerhetsexpert ställer om en lagringsplattform är om infrastrukturen fortfarande är under organisationens kontroll och om informationen fortfarande är skyddad. Efter att ha arbetat igenom arkitekturen i Fort Collins-labbet besvarar B10000 båda mer fullständigt än vad enbart en lagringsmatris vanligtvis kan, eftersom svaret inte stannar vid matrisen.

Plattformen loggar alla administrativa åtgärder, exponerar alla policyrelevanta inställningar via sitt API och strömmar den resulterande gransknings- och säkerhetstelemetrin till den SIEM som organisationen redan kör. Styrningsplanen är fortfarande kundens uppgift att skriva, men den instrumentation som behövs för att implementera den, bevisa den och bevisa den för en granskare finns och är exponerad snarare än dold bakom en leverantörsportal. Oföränderliga virtuella lås-ögonblicksbilder innebär att även ett komprometterat administratörskonto inte i tysthet kan förstöra återställningspunkterna, och alla försök att göra det blir en loggad, frågabar händelse.

När det gäller skydd är detektions- och återställningsslingan i mitten av arkitekturen den del som höll bäst. B10000 flaggade den simulerade krypteringsarbetsbelastningen inom fyra till fem minuter på blocknivå och tog en forensisk ögonblicksbild vid detekteringsögonblicket utan att vänta på ett externt system, och den drabbade volymen återställdes utan problem från både en schemalagd Virtual Lock-snapshot-kampanj och en StoreOnce Catalyst-återställning. Det är den sekvens som är viktigast under en incident, och den kördes utan en tredjepartsprodukt i beroendekedjan.

Det som skiljer arkitekturen från mängden är inte att B10000 är dramatiskt säkrare än konkurrerande arrayer när de betraktas isolerat. Det är att HPE är en av få leverantörer som är positionerade för att leverera lagring, virtualisering, replikering, säkerhetskopiering och observerbarhet som ett samordnat system, och för att testa systemet som helhet mot live ransomware i sitt eget labb snarare än att validera varje komponent isolerat. För ett företag som äger infrastrukturen men är underställd ett separat säkerhetsteam och en extern tillsynsmyndighet är den samordningen skillnaden mellan en samling kapabla produkter och en motståndskraftsstrategi som kan drivas under press.

Arkitekturen utvecklas också snabbt. HPE har en stadig releasetakt över hela stacken, med tätare integration mellan VM Essentials och B10000, ransomware-detektering som utökas till ytterligare datatyper utöver blockvolymer, och en publicerad fullstack-referensarkitektur, allt på kort sikt. Riktningen pekar mot mer av den samordning som hanteras nativt av plattformen och en tydligare ritning för att sätta ihop den typ av resiliensdesign som denna artikel undersöker.

I åratal betraktades lagringssystemet som en av de säkraste tillgångarna i byggnaden, till stor del för att ingen brydde sig om det. Argumentet som denna arkitektur framför är att systemet borde vara tvärtom: inte den förbisedda lådan i hörnet, utan en aktiv deltagare i att upptäcka och överleva en attack, förutsatt att organisationen gör jobbet med att omvandla kapaciteten till en plan.

HPE B10000 produktsida

Ytterligare resurser

HPE Alletra Storage MP B10000 – Cybermotståndskraft med dataanpassad ransomware-detektering
HPE Alletra Storage MP B10000 ransomware-skyddsramverk
HPE Alletra Storage MP B10000 − SIEM-integration
HPE Alletra Storage MP B10000 – Guide för härdning av administratörer
Säkerhetsguide för HPE Alletra Storage MP B10000

Video

hpe.com/uk/en/resource-library.video.hpe-alletra-storage-mp-b10000-r6-ransomware-detection-with…
hpe.com/uk/en/resource-library.video.hpe-alletra-storage-mp-b10000-and…

Denna rapport är sponsrad av HPE. Alla åsikter och åsikter som uttrycks i denna rapport är baserade på vår opartiska syn på produkten/de produkter som övervägs.

Engagera dig med StorageReview

Nyhetsbrev | Youtube | Podcast iTunes/Spotify | Instagram | Twitter | TikTok | Rssflöde

Brian Beeler

Brian ligger i Cincinnati, Ohio och är chefsanalytiker och VD för StorageReview.com.