HPE围绕Alletra Storage MP B10000构建了一套协调一致的网络弹性架构。该架构通过集成堆栈扩展了平台的原生安全功能,该堆栈包括:Morpheus和VM Essentials虚拟化、Zerto持续数据保护、StoreOnce长期备份保留,以及通过与供应商无关的安全信息和事件管理(SIEM)集成实现的可观测性。该架构旨在与NIST网络安全框架2.0完全一致,其中B10000作为该框架所有功能的运行中心。整个设计旨在回答安全从业人员最终会针对任何基础设施提出的两个问题:它是否仍在我们的控制之下?以及其上的数据是否仍然受到保护?
企业存储历来被排除在更广泛的安全讨论之外。在大多数组织中,首席信息安全官(CIS)往往只关注分支机构中配置错误的路由器或公司网络中未打补丁的笔记本电脑,很少会关注数据中心的存储阵列。该阵列位于多层边界安全防护之后,只有少数管理员可以访问,对于更广泛的IT部门而言几乎是隐形的。从理论上讲,它是大楼中最安全的资产之一。
这种假设已不再成立。现代勒索软件攻击已经意识到,阵列是数据中心中最具价值的目标。终端和服务器可以被重装系统。主存储才是数据实际存储的地方,攻击者一旦获得阵列的管理权限,就可以在一次协调一致的操作中加密数据、删除用于恢复数据的快照并销毁备份。此时,企业面临的不再是小麻烦,而是生死攸关的谈判。攻击者可用的工具,包括那些适应速度远超基于特征码防御机制的AI辅助变种,越来越能够有效地攻击目标。
如今,风险已不再局限于运营层面。美国、欧盟和英国的监管机构已将基础设施安全从最佳实践转变为法律义务。诸如欧盟《数字运营弹性法案》和NIS2指令等框架要求企业具备可验证的检测、恢复和事件报告控制措施,并将问责制延伸至高管层。承担这些义务的机构正是那些大规模运行企业级存储的机构:银行和金融服务公司、医院和医疗网络、公用事业和关键基础设施运营商、政府机构,以及为上述所有机构提供托管服务的云服务提供商。对他们而言,未能保障基础设施层的安全不仅会给业务带来风险,还会构成合规失败,并带来严重的后果。
网络韧性工作的关键在于弥合存储团队和安全团队之间的鸿沟。这两个团队分别向不同的领导汇报,衡量成功的标准也不同,而且很少共享在事件发生时所需的操作语言。存储管理员了解吞吐量、容量和恢复目标,而安全团队则了解攻击链、攻击向量和态势管理。大多数组织只有在被迫应对这种鸿沟之后才会发现它的存在。HPE 构建的架构旨在弥合这一鸿沟,接下来的章节将逐一介绍 NIST 的各项功能,并测试其性能,始终围绕控制和保护这两个核心问题展开。
关键精华
- 全栈弹性: HPE 将 Alletra Storage MP B10000 与 VM Essentials、Zerto、StoreOnce 和与供应商无关的 SIEM 集成相结合,将协调的堆栈映射到每个 NIST CSF 2.0 功能。
- 快速块级检测: B10000 内置的基于熵的勒索软件引擎,经过 100 多种勒索软件的验证,可在 4-5 分钟内标记模拟加密运行,并在检测到加密时自动捕获取证快照。
- 即使管理员权限被攻破,其不可篡改性依然存在: 阵列强制执行的虚拟锁快照在保留期内保持只读状态;即使管理员帐户被攻破也无法删除它们,任何尝试都会成为记录在案的、SIEM 可见的事件。
- 分层恢复: 实验室测试了四个层级(Zerto 用于最低 RPO,VME 快照,Virtual Lock 提升,以及 StoreOnce Catalyst 用于长期保留),并从 Virtual Lock 和 Catalyst 进行了干净的恢复。
- 符合合规要求的遥测技术: 结构化安全系统日志规范化为 Elastic Common Schema 馈送 Elastic Security、CrowdStrike Falcon 或任何现代 SIEM,支持 DORA/NIS2 证据和自动化 SOAR 剧本。
架构概述
为了提供一个实用的演示环境,而非规模庞大的企业级部署,HPE 团队在其位于科罗拉多州柯林斯堡的实验室中构建了一个紧凑而功能齐全的恢复和备份堆栈。该环境的核心是一个由三台 HPE ProLiant DL325 Gen 11 服务器组成的 HPE VM Essentials (VME) 集群,为演示基础架构提供计算层。这些主机通过本地 IP 网络互连,该网络也为环境中使用的 NAS 层提供连接。
VME 集群内部运行着 HPE Zerto 虚拟机,其配置方式与许多组织目前在传统 VMware 环境中部署 Zerto 的方式类似。虽然底层基础架构采用的是 HPE VME,但对于熟悉基于 VMware 的灾难恢复工作流程的管理员来说,其操作流程和恢复功能仍然十分熟悉。
位于英国布里斯托尔实验室的备用 Zerto 环境已通过广域网连接,并配置了防火墙规则和网络路径,以支持从科林斯堡进行数据复制。此拓扑结构旨在实现多站点恢复:跨地理位置分散的站点进行持续复制和灾难恢复协调。这样,如果主站点不可用,位于科林斯堡的受保护工作负载可以故障转移到布里斯托尔。
在本次测试中,由于带宽和距离限制,且没有第二个并行的 VME 集群可用于测试完整的跨站点流程,HPE 在科林斯堡本地运行了 Zerto 复制。此处记录的是布里斯托尔段的配置和可用基础设施,而非本次测试中执行的跨站点故障转移。
根据工作负载的不同,环境中的存储连接方式分为 IP 网络和光纤通道网络两种。FC SAN 架构将 VME 主机直接连接到 HPE Alletra MP B10000 平台,从而为整个集群提供对企业级存储的共享访问。B10000 还通过光纤通道向 StoreOnce 虚拟存储设备 (VSA) 提供 Catalyst 服务,VSA 是阵列和备份目标之间进行应用一致性备份的路径。虚拟锁定快照在平台的勒索软件恢复和不可变性工作流程中发挥着核心作用,并在“保护和恢复”部分进行了详细介绍。
为了构建备份基础架构,HPE 在实验室的单台 HPE 服务器上部署了 StoreOnce Gen5 VSA。该 VSA 提供与专用设备相同的 StoreOnce 核心功能。无论是部署在 VSA 还是专用硬件上,其重复数据删除、备份目标呈现、复制行为以及与更广泛的 HPE 数据保护堆栈的集成都基本保持一致。VSA 非常适合实验室、分支机构、测试环境和小型生产用例,因此这种紧凑的演示方案易于部署。
物理 StoreOnce 设备除了规模和吞吐量之外,还具有其他优势,这在本文探讨的勒索软件攻击环境中尤为重要。VSA 作为虚拟机管理程序上的客户机运行。如果攻击者攻破了虚拟化层,其上的所有工作负载(包括 VSA 备份目标)都将受到攻击。而物理 StoreOnce 设备则不存在这种依赖性。它运行在专用硬件上,位于虚拟机管理程序之外,攻击者必须通过该硬件才能访问,从而确保最后的备份能够保留在攻击者尚未攻破的基础架构上。对于生产部署而言,如果 StoreOnce 是网络弹性设计中的长期保留层,那么物理设备正是出于这个原因而成为更佳选择。
HPE Alletra MP 系统和 StoreOnce VSA 均已接入 HPE 数据服务云控制台,从而实现了对整个环境的集中式云端管理和可视性。通过数据服务云控制台,用户可以从单一界面监控、管理基础架构,并将其集成到更广泛的 HPE 数据服务工作流程中,从而将存储、备份和恢复操作整合在一起。
治理:实施您的战略
HPE 不负责制定您的治理计划。该计划由您的组织、保险公司和法务团队共同制定。HPE 提供相应的接口(API、CLI、数据服务云控制台以及已发布的加固指南),方便您实施该计划、提供证据并进行审计。
这种区别至关重要,因为大多数存储厂商都默认采取相反的做法。他们提供的默认设置带有主观倾向,却被包装成最佳实践,并将配置偏差视为支持问题,而非治理信号。B10000 则彻底颠覆了这种做法。所有管理操作都会被记录。所有与策略相关的设置都通过 API 公开。安全系统日志流的结构旨在将数据发送到同一个 SIEM 系统,该系统中已存储了组织的其他治理证据。当审计人员询问是谁在特定日期更改了密码策略时,答案与其他所有受管系统一样,都清晰地呈现在同一个界面中。
有两个治理原则值得特别强调。首先是监管一致性。B10000 的审计日志记录和 SIEM 集成架构支持欧盟《数字运营弹性法案》和 NIS2 指令要求的运营控制,涵盖检测、响应和恢复活动、事件报告工作流程以及领导层期望的执行监督可见性。将审计和安全遥测数据集中在 SIEM 中,使这些义务得以落实。审计人员期望看到的控制措施并非额外添加,而是安全运营中心 (SOC) 日常运营平台时已经使用的控制措施。
第二点是管理层监督。监管框架日益要求领导层能够及时、全面地掌握信息和通信技术 (ICT) 风险。如果存储阵列将审计跟踪隐藏在仅限供应商访问的支持门户之后,则无法满足这一要求。而能够将审计和安全事件直接传输到客户 SIEM 系统的存储阵列则可以。B10000 正是为满足第二种模式而设计的。
该平台提供多项具体功能。完善的加固指南定义了初始安全状态。基于角色的访问控制和双重授权机制确保职责分离。平台内置多因素身份验证。对于需要加固的环境,平台还发布了国防信息系统局安全技术实施指南 (DISA STIG)。安全系统日志流将每个与治理相关的操作转化为可查询的事件。计划由客户制定,而监控是平台的职责。
识别:对平台的信任
在 NIST CSF 2.0 框架下,“识别”是指了解组织拥有什么、这些资源来自哪里以及面临哪些风险。对于存储平台而言,这意味着供应链完整性、安全的开发实践以及可验证的初始状态。
HPE 的硬件和软件供应链是其基石。所有组件均通过经过审核的渠道采购,固件经过签名,平台采用防篡改包装和封条,收货团队可将其与发货清单进行核对。供应链评估是一个有据可查的流程,HPE 网络安全卓越中心使用该流程来验证一周内出厂的 B10000 与另一周内出厂的 B10000 具有相同的来源信息。
安全的开发实践将这一链条延伸至软件层面。B10000 操作系统会经历结构化的渗透测试,包括内部红队演练和第三方测试,并将测试结果反馈到发布周期中。身份识别并非安装时一次性完成的活动,而是持续验证平台在第一天被信任的状态,确保其在第 400 天依然存在。B10000 提供用于验证的工件(签名固件、哈希验证的下载文件、加固指南、安全开发文档和审计日志流)。至于安全团队如何使用这些工件,则由安全团队自行决定。
保护:保持姿势
B10000 的保护依赖于四种机制:不可变虚拟锁快照调度、阵列快照和虚拟机管理程序快照之间的有意分离、通过阵列原生远程复制和 Zerto 复制到第二个站点,以及通过审计日志流进行持续漂移检测。
不可变虚拟锁快照调度
虚拟锁定快照按照阵列中定义的计划创建,并由 B10000 存储平台直接强制执行。快照在其配置的保留期内保持不可变且只读状态,在过期前无法修改或删除。针对受保护快照的管理操作会记录在审计日志中。这些日志可以转发到外部 SIEM 平台,从而提供对策略违规尝试(包括针对受保护恢复点的删除尝试)的可见性。
B10000 快照与 VME 快照
在这个环境中,快照来自两个方面,政策设计取决于保持它们之间的区别。
B10000 调度快照是不可变的只读快照,并受虚拟锁保留策略的约束。由 HPE Morpheus VM Essentials 在虚拟机管理程序层创建的 VME 快照是可变的,可读写,适用于虚拟机级别的操作工作流程。
如果攻击者获得了对虚拟机管理程序的访问权限,则 VME 快照将变得可访问,而 Virtual Lock 快照则不可访问。Virtual Lock 计划定义了保留底限,VME 快照则填充了其上一层的操作层。
复制:数组原生复制和应用层复制
主站点的虚拟锁快照无法抵御站点级事件,因此该架构提供了两种不同的复制路径来解决这个问题。第一种是阵列原生提供的:B10000 远程复制将卷异步复制到另一个站点的第二个 B10000 阵列,并且与目标站点的虚拟锁快照计划相结合,可以创建一个不可变的、物理上独立的存储库,该存储库不依赖于虚拟机管理程序或任何应用层软件。第二种是 Zerto,它在应用层运行,具有近乎同步的复制和连续的日志记录功能,从而提供“恢复”部分中描述的细粒度、低恢复点目标 (RPO) 的恢复路径。
两者相辅相成,而非冗余。远程复制确保跨站点的阵列强制执行的不可变性保证得以保留,而 Zerto 则提供检查点粒度控制和精心设计的虚拟机级故障转移。在此次项目中,拓扑结构配置支持从科罗拉多州柯林斯堡到 HPE 英国布里斯托尔工厂的 Zerto 复制,但由于带宽和并行集群的限制,测试期间复制操作在科罗拉多州柯林斯堡本地运行。布里斯托尔的复制链路仅作为可用拓扑结构和后续活动而存在,并非用于演示跨站点恢复。
配置漂移检测
安全加固指南定义了一个基线。持续的审计日志流使 SIEM 能够近乎实时地验证基线是否发生偏移。密码策略变更、锁定策略变更、新帐户、角色提升、计划修改和复制目标变更都会作为可查询事件呈现。由于实验室环境未包含 SIEM,因此本次测试中的偏移检测是在 B10000 审计日志级别进行的,而不是在集中式关联工具中进行的。在已部署 SIEM 的客户环境中,相同的审计事件会通过“检测”部分所述的 syslog 集成传输到 SIEM。
探测:能见度和早期预警
B10000 内置勒索软件检测引擎,可实时监控存储 I/O 模式,并在阵列写入操作中出现大规模加密的统计特征时发出警报。HPE 网络安全卓越中心已针对 100 多种主流勒索软件验证了该引擎的有效性。
VME 端可针对每个数据存储启用勒索软件检测。当在 VME 中针对 B10000 存储服务器创建或编辑数据存储时,默认情况下,该数据存储中每个已配置卷的勒索软件检测开关都会启用,创建后可对每个卷进行自定义设置。此功能需要 B10000 操作系统版本 10.5.0 或更高版本。在 Fort Collins 实验室中,ftc-vme-mg1 数据存储配置为通过光纤通道连接到 FTC-AMP-5 B10000,并启用了勒索软件检测,该配置用于本节稍后模拟的勒索软件运行。

VME 数据存储配置显示了通过光纤通道连接到 FTC-AMP-5 B10000 的 ftc-vme-mg1 数据存储,并启用了勒索软件检测。
B10000 还支持直接在存储阵列上实施系统级勒索软件检测策略,管理员可以跨受保护卷定义全局检测灵敏度和自动快照保留行为。如下所示,Fort Collins 环境启用了阵列级勒索软件检测策略,并配置了低置信度灵敏度配置文件和自动快照保留功能。这在 VME 中基于数据存储的检测策略之外,提供了额外的保护层,确保无论各个卷的配置方式如何,检测引擎都能在平台级别保持一致的执行。
两者的检测逻辑均基于熵。随机数据(加密数据在块级别上的表现形式)具有高熵。合法工作负载数据,即使经过压缩,也具有引擎能够识别的结构。引擎使用累积和 (CuSum) 熵计算来衡量传入写入相对于已建立基线的无序程度。基线在首次保护新卷时通过训练窗口学习,然后通过滚动一小时的 I/O 配置文件进行维护,以避免合法工作负载的变化导致误报。当熵值与基线的偏差达到统计显著水平时,引擎会将该卷标记为异常卷。
对于安全运营中心 (SOC) 而言,关键在于将其视为一种加密检测引擎,作为环境的最后一道防线,而非终端保护的替代品。勒索软件应首先在终端上被发现。B10000 则负责捕获终端遗漏的攻击。
SIEM 集成
该集成方案刻意保持与供应商无关。HPE 的角色是提供基础架构和工具,使 B10000 能够将审计和安全日志数据导入企业已运行的任何 SIEM 系统,而不是引导客户使用 HPE 指定的单一工具。检测警报和审计事件通过安全系统日志流导出。HPE 在 GitHub 上发布的基于 Fluentd 的聚合器会接收原始系统日志消息,将其规范化为 Elastic Common Schema,并使用“event.kind: alert”和“event.severity: high”等字段标记事件,以便接收平台的现有规则引擎无需自定义解析即可识别。关键的区别在于,这些数据不仅与现代 SIEM 系统兼容,而且是主动的。它以结构化的方式呈现,可触发自动警报和下游响应,而不是静静地躺在日志存档中等待事后查询。 Elastic Security 和 CrowdStrike Falcon Next-Gen SIEM 是 HPE 明确验证过的平台,而开放的 syslog 格式意味着 Microsoft Sentinel 和其他现代 SIEM 可以以类似的努力进行集成。
在 Windows 主机上模拟勒索软件
在对 HPE Fort Collins 实验室进行远程测试期间,针对连接到 B10000 上受虚拟锁保护的卷的 Windows 主机执行了模拟勒索软件工作负载。该模拟运行了一个受控加密脚本,该脚本产生了勒索软件加密事件特有的高熵写入模式,而无需使用实际的恶意软件。
B10000 检测引擎在加密脚本开始写入卷后的四到五分钟内发出警报。警报显示在 B10000 管理控制台上,并指明了受影响的卷。
四到五分钟的窗口期足够短,可以在检测到数据时或接近检测时拍摄不可变快照,从而在攻击者完成卷遍历之前捕捉到清晰的时间点。由于 B10000 能够在数据块级别立即检测到写入操作,因此它比大多数在应用层运行的行为分析速度更快。
响应:从警觉到行动
当 B10000 勒索软件检测引擎触发时,平台会在任何外部系统介入之前自行采取保护措施。检测到攻击后,阵列会捕获受影响卷的不可更改快照,并将其状态标记为降级。此警报快照并非干净的恢复点,不应用于恢复,因为它可能包含加密数据。它旨在用于取证分析,以保留检测到攻击时卷的状态。值得注意的是,阵列不会切断对卷的访问。数据仍然可访问,这是有意为之的设计选择。阵列发出警报并保存证据。然而,后续操作的决定权仍然留给运维人员,他们更有能力判断该事件是真正的攻击还是误报,例如大型合法的加密或压缩工作负载。
这种自主行为是响应能力的底线,而非上限。由于它直接在阵列上运行,因此不依赖于 SIEM 规则触发、syslog 流保持正常,或外部自动化工具在线。即使其他所有层都发生故障,该时刻的快照仍然存在。这种独立性正是关键所在:最重要的响应无论堆栈的其他部分是否正常运行都会发生。
在B10000之上,如“检测”部分所述的主动式SIEM集成实现了协调响应。由于B10000的警报结构化,旨在触发操作而非存档,因此客户可以在其已运行的SIEM或安全编排、自动化和响应(SOAR)平台中构建自动化剧本,例如延长受影响卷的快照保留期、隔离主机、创建事件单或通知响应团队。HPE提供主动式结构化信号。编排逻辑位于客户选择的工具中,从而确保响应与安全团队已构建的运行手册和审批工作流程保持一致。
这里需要澄清一点,因为界面语言是分层的。B10000 警报提供了一个数据分析选项,但阵列本身并不扫描或识别特定的恶意软件。该选项的前提是客户拥有自己的扫描和取证工具来定位受影响的数据。B10000 的任务是检测和保存,而不是修复。
恢复:分层恢复和验证
恢复是一个分层决策过程:选择哪个恢复点、从哪个层级恢复到哪个环境、由哪个流程进行验证。科林斯堡实验室构建的架构支持四层恢复模型,每一层级的存在都是因为其他层级无法解决相同的问题。
Tier 1: Zerto 提供持续保护。近乎同步的复制和持续的日志记录,使其拥有该技术栈中最低的恢复点目标 (RPO)。精细化的恢复功能允许事件响应团队将单个虚拟机或文件回滚到加密事件发生前的某个检查点。当警报迅速触发且攻击者的攻击窗口很窄时,Zerto 是最佳选择。
第二层:为日常虚拟机级恢复提供 VME 原生保护。HPE Morpheus VM Essentials 快照流提供虚拟机级别的运行恢复。此层负责处理日常恢复工作,并在第一层不可用时作为备用方案。
第三层: B10000 不可变虚拟锁快照,用于卷级回滚。对于勒索软件攻击而言,这一层最为重要。虚拟锁快照受到保护,防止被删除和修改,并且提升操作是 B10000 原生支持的,依赖链中不包含任何第三方独立软件供应商 (ISV)。
第四层: StoreOnce Catalyst 恢复,用于长期保留和跨阵列恢复。第一层到第三层保护数据免受数小时或数天内发生的事件影响。第四层保护数据免受数周或数月内发生的事件影响,例如攻击者在加密触发之前很久就建立了持久化,以及唯一干净的恢复点早于任何主存储快照保留期的情况。Catalyst 存储经过去重处理,不可更改,并且可以跨 StoreOnce 系统复制或分离到 Cloud Bank 对象存储。Catalyst Copy 和 Cloud Bank Detach 共同构成了 3-2-1-1 模型中的“1”。在这一层,架构概述中提到的物理设备与 VSA 的区别最为重要。作为最后的恢复手段,第四层必须能够在虚拟机管理程序遭到入侵的情况下幸存下来。这正是将 StoreOnce 部署在专用物理设备而不是在生产环境中作为 VSA 的原因所在。
结业评估
安全从业人员在评估存储平台时通常会问两个问题:基础设施是否始终处于组织的控制之下?数据是否始终受到保护?在科林斯堡实验室对架构进行深入研究后,我们发现 B10000 比单独的存储阵列更能全面地回答这两个问题,因为它的保障并不止于阵列本身。
该平台会记录所有管理操作,通过其 API 公开所有与策略相关的设置,并将生成的审计和安全遥测数据流式传输到组织已运行的任何 SIEM 系统。治理计划仍由客户制定,但实施、验证和向审计人员证明该计划所需的工具已存在并公开,而不是隐藏在供应商门户之后。不可变虚拟锁快照意味着即使管理员帐户遭到入侵,也无法悄无声息地销毁恢复点,任何此类尝试都会被记录并可查询。
就防护而言,架构核心的检测与恢复循环表现最为出色。B10000 能够在四到五分钟内,在块级别标记出模拟的加密工作负载,并在检测到攻击的瞬间捕获取证快照,无需等待外部系统响应。受影响的卷能够通过计划的 Virtual Lock 快照提升和 StoreOnce Catalyst 恢复操作干净地恢复。这才是事件发生时最关键的环节,而且整个过程无需依赖任何第三方产品。
该架构的独特之处并非在于B10000在单独来看比同类阵列安全性高得多,而在于HPE是少数几家能够将存储、虚拟化、复制、备份和可观测性作为一个协调系统提供,并在其自有实验室中针对真实勒索软件对整个系统进行测试的厂商之一,而不是单独验证每个组件。对于拥有基础设施但需向独立安全团队和外部监管机构负责的企业而言,这种协调性决定了其产品组合的优劣,使其能够构建一个在压力下也能稳定运行的弹性策略。
该架构也在快速发展。HPE 在整个技术栈中保持着稳定的发布节奏,VM Essentials 与 B10000 的集成更加紧密,勒索软件检测范围扩展到块卷以外的更多数据类型,并发布了全栈参考架构,所有这些都在近期路线图中。这一发展方向表明,平台将更多地原生处理协调工作,并为构建本文探讨的那种弹性设计提供更清晰的蓝图。
多年来,存储阵列一直被视为大楼里最安全的资产之一,这主要是因为没人关注它。而这种架构提出的观点恰恰相反:存储阵列不应是角落里被忽视的盒子,而应是检测和抵御攻击的积极参与者,前提是组织机构要将这些能力转化为切实可行的计划。
HPE B10000 产品页面
更多资讯
HPE Alletra Storage MP B10000 – 具备数据自适应勒索软件检测能力的网络安全弹性
HPE Alletra Storage MP B10000 勒索软件防护框架
HPE Alletra Storage MP B10000 - SIEM 集成
HPE Alletra Storage MP B10000 – 管理员加固指南
HPE Alletra Storage MP B10000 安全指南
视频
hpe.com/uk/en/resource-library.video.hpe-alletra-storage-mp-b10000-r6-ransomware-detection-with…
hpe.com/uk/en/resource-library.video.hpe-alletra-storage-mp-b10000-and…
本报告由 HPE 赞助。 本报告中表达的所有观点和意见均基于我们对所考虑产品的公正看法。




Amazon