Sytuacja
Laptop jednego z użytkowników w dużej firmie farmaceutycznej został zainfekowany oprogramowaniem ransomware CryptoLocker.
To złośliwe oprogramowanie szyfruje pliki użytkownika i wstrzymuje udostępnienie klucza szyfrującego do momentu zapłacenia okupu. Laptop był podłączony do sieci firmowej, co umożliwiło złośliwemu oprogramowaniu zainfekowanie woluminu CIFS, który został skonfigurowany jako udział plików na serwerze NetApp FAS. Złośliwe oprogramowanie zdołało przeniknąć do udziału plików i zaszyfrować większość plików. Zespół IT został powiadomiony o infekcji dopiero po upływie okresu przechowywania kopii zapasowych, co oznaczało, że kopia zapasowa zawierała wyłącznie zaszyfrowane dane. W rezultacie utracono dostęp do danych na:
- 46 dyskach
- 1 agregacie dyskowym
- 1 woluminie zainfekowanym w macierzy RAID-DP
Aby przeprowadzić odzyskiwanie, konieczne było wyłączenie agregatu, co miało wpływ na łącznie 17 woluminów.
Rozwiązanie
Klient dostarczył 46 dysków do naszego laboratorium w New Jersey w celu oceny, a inżynierowie Ontrack przystąpili do opracowywania rozwiązania. Zespół inżynierów Ontrack:
- wirtualnie odtworzył grupy RAID, które były rozrzucone po 10 różnych półkach
- wirtualnie odtworzył agregat
- wirtualnie odtworzył krytyczny wolumin
Dodatkowym wyzwaniem podczas tego odzyskiwania było to, że agregat był używany przez dwa tygodnie po wystąpieniu incydentu, co spowodowało nadpisanie części danych.
Rozwiązanie
Firma Ontrack zdołała wirtualnie odtworzyć wolumin zawierający udział CIFS oraz zaszyfrowane dane.
Wykorzystując autorski system operacyjny NetApp (OnTap) oraz system plików (WAFL), inżynierowie firmy Ontrack posłużyli się wieloma punktami spójności, aby „cofnąć się” w czasie, odnaleźć i połączyć niezaszyfrowane kopie krytycznych danych, a następnie zwrócić je klientowi. Tego rodzaju odzyskiwanie jest możliwe wyłącznie w przypadku pamięci masowej takiej jak FAS firmy NetApp ze względu na sposób przechowywania danych na woluminie.