Security Center のランサムウェア対策機能は、サーバーデータを Cloud Backup にバックアップします。ランサムウェアによってデータが暗号化または盗まれた場合、バックアップからデータを復元することで、ダウンタイムとデータ損失を最小限に抑えることができます。
前提条件
開始する前に、以下を確認してください。
ランサムウェア対策用の容量を購入し、アカウントの承認が完了していること。詳細については、「ランサムウェア対策の有効化」をご参照ください。
サーバーに Security Center エージェントがインストールされていること。詳細については、「Security Center エージェントのインストール」をご参照ください。
データバックアップの説明
Security Center は、ポリシーで指定されたバックアップパス配下のデータを Cloud Backup にアップロードして保存します。ランサムウェア対策のデータバックアップでは、増分バックアップを使用します。ポリシーの作成後、最初のバックアップでは保護対象の全ディレクトリの完全バックアップを実行し、一定量の CPU およびメモリリソースを消費します。ビジネスへの影響を避けるため、オフピーク時間にデータバックアップを実行することを推奨します。その後のバックアップでは、Security Center は変更 (修正、追加、または削除) されたファイルのみをバックアップするため、サーバーリソースの使用量を削減し、ランサムウェア対策用の容量が過剰に消費されるのを防ぎます。
容量計画の提案:サーバーの実際のデータ量に基づいて、ランサムウェア対策用のストレージ容量を割り当てることを推奨します。一般的に、サーバーごとに 50 GB の保護容量を設定することを推奨します。最初の完全バックアップは、圧縮後、ソースデータサイズの約 60%~80% を占有します。その後のバックアップは増分バックアップであり、変更されたデータのみをバックアップするため、消費する容量は少なくなります。
Security Center は、ポリシーのバージョンとバックアップディレクトリに基づいて、異なる数のバックアップジョブを自動的に開始します。V1.0 ポリシーと V2.0 ポリシーの違いについては、「ポリシーバージョンのアップグレード」をご参照ください。
バックアップディレクトリ
V1.0 ポリシー
V2.0 ポリシー
すべてのディレクトリ
Linux:サーバー全体に対してバックアップジョブを 1 つ生成します。
Windows:データディスクごとにバックアップジョブを 1 つ生成します。たとえば、Windows サーバーに 2 つのデータディスクがある場合、Security Center は 2 つのバックアップジョブを生成します。これらのジョブは同時に開始されるため、Linux サーバーよりも多くの CPU およびメモリリソースを消費します。
重要Windows サーバーの CPU とメモリの使用状況に基づいて、データバックアップをスケジュールすることを推奨します。
サーバー全体に対してバックアップジョブを 1 つ生成します。複数のバックアップジョブは順次実行されるため、消費する CPU およびメモリリソースが少なく、ビジネスへの影響はありません。
特定のディレクトリ
ポリシー内の各ディレクトリに対して、Security Center は対応するバックアップジョブを開始します。複数のバックアップジョブが同時に実行されるため、大量の CPU およびメモリリソースを消費する可能性があります。
重要実際のニーズに基づいて、適切な数のバックアップディレクトリを設定することを推奨します。
ランサムウェア対策ポリシーの作成
ポリシーを作成する前に、サーバーのオペレーティングシステムがサポートされていることを確認してください。OS のバージョンがサポートされていない場合、データをバックアップできません。詳細については、「サーバー向けランサムウェア対策でサポートされるオペレーティングシステムとバージョン」をご参照ください。
Security Center コンソールにログインします。
左側のナビゲーションペインで、 を選択します。コンソールの左上隅で、保護対象のアセットが存在するリージョン ([中国本土] または [中国本土以外]) を選択します。
[サーバーのランサムウェア対策] タブで、[保護ポリシーの作成] をクリックします。
[保護ポリシーの作成] パネルで、基本的なパラメーターを設定します。
パラメーター
説明
[ポリシー名]
ランサムウェア対策ポリシーの名前。
[サーバータイプ]
ランサムウェア対策ポリシーを適用するサーバーのタイプ。
[バックアップルート]
[サーバータイプ] が [Alibaba Cloud 以外のサーバー] に設定されている場合にのみ必須です。データバックアップの通信方法を選択します。オプション:
[インターネット]:データはパブリックネットワーク経由で転送され、パブリック帯域幅の料金が発生する場合があります。
[プライベートネットワーク]:プライベートネットワーク経由でデータを転送するには、Alibaba Cloud VPC、Express Connect、または CEN を使用して、Alibaba Cloud 以外のサーバーを選択したリージョンのランサムウェア対策エンドポイントに接続する必要があります。
[リージョン]
[サーバータイプ] が [Alibaba Cloud 以外のサーバー] に設定されている場合にのみ必須です。サーバーが存在するリージョン、またはランサムウェア対策エンドポイントとネットワーク接続が可能なリージョンを選択します。選択したリージョンは、ランサムウェア対策サービスのネットワークエンドポイントを指定します。サーバーが選択したリージョンのランサムウェア対策エンドポイントと通信できることを確認してください。詳細については、「ネットワークエンドポイント」をご参照ください。
[アセットの選択:]
単一のアセット、複数のグループにまたがる複数のアセット、またはアセットグループを選択できます。保護するアセットを選択するには、次の操作を実行します。
[Asset Group] セクションで、アセットグループを選択します。グループ内のすべてのアセットが自動的に選択されます。[Asset] セクションで、保護する必要のないアセットの選択を解除できます。
[Asset] セクションで、アセット名 (あいまい一致をサポート) を入力し、検索アイコンをクリックします。関連するアセットが表示されます。保護するアセットを選択します。
説明アセットを選択する際、Alibaba Cloud サーバーでは、単一のポリシー内で複数のリージョンのサーバーを設定できます。Alibaba Cloud 以外のサーバーでは、単一のポリシー内で同じリージョンのサーバーのみをサポートします。
保護容量を合理的かつ効果的に使用するため、各サーバーは 1 つのランサムウェア対策ポリシーにのみ追加できます。
[保護ポリシーの作成] パネルで、特定のデータバックアップポリシーを設定し、[OK] をクリックします。
推奨ポリシーまたはカスタムポリシーを選択できます。
推奨ポリシー:推奨ポリシーは、Security Center の組み込みポリシーです。変更できず、設定が簡単です。具体的なルールは次のとおりです:
設定
デフォルト値
保護対象ディレクトリ
すべてのディレクトリ (システムディレクトリを除く)
除外対象ディレクトリ
デフォルトの除外ディレクトリ
非ローカルマウントパス
非ローカルマウントパス (OSS、NAS など) を除外
保護対象ファイルタイプ
すべてのファイルタイプ
初回バックアップ開始時刻
00:00~03:00 の間の任意の時刻
定期バックアップ間隔
1 日
バックアップデータ保持期間
7 日
最大バックアップ帯域幅
Alibaba Cloud サーバー: 0 MB/s
説明0 MB/s はバックアップの帯域幅に制限がないことを意味します。
Alibaba Cloud 以外のサーバー: 5 MB/s
カスタムポリシー:ポリシーの具体的なルールを定義できます。これにより、高い柔軟性が得られます。保護対象ディレクトリ、除外対象ディレクトリ、保護対象ファイルタイプ、データバックアップ開始時刻、バックアップ間隔、バックアップデータ保持期間、最大バックアップ帯域幅 (MB/s) を指定できます。パラメーターの説明は次のとおりです:
設定
説明
保護対象ディレクトリ
バックアップするディレクトリを指定します。次のタイプを選択できます:
[ディレクトリの指定]:選択したアセットの指定されたディレクトリをバックアップします。[Directory Address] に保護するディレクトリパスを追加する必要があります。設定例:
Windows:
C:\Program Files (x86)\Linux:
/usr/bin/
最大 20 個のディレクトリパスを追加できます。Security Center は、各ディレクトリパスに対してバックアップジョブを順次実行します。ディレクトリに多数のファイルが含まれている場合、大量のサーバーリソース (CPU とメモリ) を消費する可能性があります。ディレクトリを複数のディレクトリパスに分割し、バックアップジョブを順次実行することで、リソース使用量を削減できます。
[すべてのディレクトリ]:選択したアセットのすべてのディレクトリをバックアップします。
除外対象ディレクトリ
バックアップから除外するディレクトリを指定します。Security Center は、除外するデフォルトのディレクトリを提供します。これらのディレクトリは変更できます。
[非ローカルマウントパスの除外]
非ローカルマウントパスを除外するかどうかを指定します。非ローカルマウントパスとは、OSS、NAS、その他のマウントパスを指します。
保護対象ファイルタイプ
保護するファイルタイプを指定します。次のタイプを選択できます:
[すべてのファイルタイプ]:すべてのファイルタイプをバックアップして保護します。
[指定したファイルタイプ]:指定したファイルタイプをバックアップして保護します。ドキュメントタイプ、画像タイプなどを選択できます。
重要複数のファイルタイプを選択できます。Security Center は、アセット内の選択されたファイルタイプのみをバックアップします。
初回バックアップ開始時刻
データバックアップの開始時刻を設定します。
重要ポリシーの作成後、最初のバックアップでは保護対象の全ディレクトリの完全バックアップを実行するため、一定量の CPU およびメモリリソースを消費します。ビジネスへの影響を避けるため、オフピーク時間にデータバックアップを実行することを推奨します。
定期バックアップ間隔
バックアップ間隔を設定します。デフォルト:1 日。
バックアップデータ保持期間
バックアップデータの保持期間を設定します。デフォルト:7 日。
重要保持期間が過ぎると、バックアップデータは自動的に消去されます。ビジネス要件に基づいて、適切な保持期間を設定することを推奨します。
次の保持方法を選択できます:
[永久]:バックアップデータは、Security Center サービスの有効期限が切れるか、保護ポリシーが削除されるか、サーバーがポリシーから削除されるまで保持されます。
[カスタム]:カスタムの保持期間。最小:1 日。最大:65,535 日。
最大バックアップ帯域幅
バックアップデータのネットワーク帯域幅のしきい値を設定します。値の範囲:0 MB/s~無制限。
Alibaba Cloud サーバーのバックアップデータは、プライベートネットワーク帯域幅のみを使用し、パブリックネットワーク帯域幅には影響しません。Alibaba Cloud 以外のサーバーのバックアップデータは、パブリックまたはプライベートネットワーク帯域幅を使用します。帯域幅のしきい値を設定して、バックアップジョブが過剰な帯域幅を消費してビジネスに影響を与えるのを防ぐことができます。
Alibaba Cloud サーバー:デフォルトで 0 MB/s。
説明0 MB/s はバックアップの帯域幅に制限がないことを意味します。
Alibaba Cloud 以外のサーバー:デフォルトで 5 MB/s。
保護ポリシーの作成後、ポリシーのステータスはデフォルトで有効になります。Security Center は、サーバーに ランサムウェア対策エージェントを自動的にインストール し、ポリシーで設定されたバックアップ条件に基づいて、対象サーバーの保護対象ディレクトリをバックアップします。
警告ランサムウェア対策エージェントのステータスに注意し、ステータスに異常がある場合は迅速に対処し、ランサムウェア対策のバックアップおよび復元タスクが適切に実行されるようにしてください。詳細については、「ランサムウェア対策エージェントのステータスの表示」をご参照ください。
保護ポリシーの管理
ポリシーバージョンのアップグレード
ランサムウェア対策ポリシーの最新バージョンは V2.0 です。既存の V1.0 ポリシーは編集できません。
V1.0 と V2.0 の相違点
相違点 | V1.0 | V2.0 |
除外対象のカスタムディレクトリ | 非サポート | サポート |
クラシックネットワーク | ||
Cloud Backup との互換性 | ||
バックアップ方法 | 複数のバックアップジョブが同時に実行されるため (CPU 使用率が高くなる可能性があります)。 | 複数のバックアップジョブが順次実行されます。 |
ワンクリックアップグレード
ポリシーリストで [操作する] > [アップグレード] をクリックすることで、V1.0 ポリシーを V2.0 にアップグレードできます。アップグレード中、対象サーバー上のランサムウェア対策エージェントも V2.X.X にアップグレードされます。
エージェントのアップグレードではクライアントが置き換えられますが、既存のバックアップデータには影響しません。アップグレード後、バックアップジョブは正常に継続します。アップグレードに失敗した場合、エージェントは自動的に V1.X.X にロールバックされるため、バックアップに影響はありません。
一部のサーバーは自動的にアップグレードできない場合があります。この場合、失敗したサーバーをポリシーから削除し、[操作する] > [アップグレード] をクリックしてポリシーを V2.0 にアップグレードしてから、削除したサーバーを再度追加します。サーバーを再度追加すると、V2.X.X エージェントが自動的にインストールされます。
ポリシーの再設定 (OS の置換後)
サーバーのオペレーティングシステムを置換した後も、ポリシーで設定された保護対象ディレクトリは変更されません。ディレクトリが新しい OS と一致しない場合、リソース使用率が高くなったり、バックアップが失敗したりする可能性があります。
OS を置換した後、既存のポリシーが新しい OS の保護要件を満たしているかどうかを確認します。
既存のポリシーが要件を満たしている場合:サーバーをポリシーから削除し、再度追加します。
既存のポリシーが要件を満たしていない場合:ポリシーを変更するか、サーバーを現在のポリシーから削除して新しいポリシーを作成します。
ランサムウェア対策エージェントの管理
ランサムウェア対策エージェントのステータスの表示
保護ポリシーの作成後、[サーバーのランサムウェア対策] タブで、ポリシーリストからポリシーを見つけ、ポリシーの左側にある
アイコンをクリックして、ポリシーの適用対象サーバーのリストを展開します。各サーバーのランサムウェア対策エージェントのステータスを確認します。エージェントのステータスが [オンライン] であることを確認してください。Security Center は、エージェントのステータスが [オンライン] の場合にのみサーバーデータをバックアップできます。サーバーの [復元可能なバージョン数] の下にある数字をクリックできます。[回復可能なデータバージョン] ページで、[Version name] (つまりバックアップ時刻) に基づいてサーバーデータがバックアップされたかどうかを判断します。
バックアップエージェントのステータスが異常な場合、保護ポリシーはデータをバックアップできません。異常なステータスの原因を特定し、異常に対処する必要があります。詳細については、「ランサムウェア対策のトラブルシューティング」をご参照ください。
サービスの異常には、バックアップの異常または復元の異常があります。異常が復元に関するものであっても、バックアップは正常に続行できます。ページの手順に従って異常に対処してください。
ランサムウェア対策エージェントの手動インストール
保護ポリシーを作成すると、Security Center はサーバーにランサムウェア対策エージェントを自動的にインストールします。サーバーがオフラインであるか、特定のファイアウォールルールが設定されている場合、自動インストールは失敗する可能性があります。ランサムウェア対策エージェントのインストールに失敗した後は、まずインストール失敗の原因を特定して対処し、その後、サーバーにランサムウェア対策エージェントを手動でインストールする必要があります。ランサムウェア対策エージェントを手動でインストールする方法の詳細については、「ランサムウェア対策ポリシーでのサーバー管理」をご参照ください。
ランサムウェア対策エージェントのアンインストール
ポリシー内のサーバーのエージェントが異常な場合、サーバーの [操作する] 列にある [アンインストール] をクリックしてランサムウェア対策エージェントをアンインストールし、その後エージェントを再インストールします。
ランサムウェア対策エージェントをアンインストールしても、Security Center は、ランサムウェア対策ポリシーのバックアップデータ保持期間内にエージェントがバックアップしたサーバーデータを削除しません。バックアップデータ保持期間が過ぎると、バックアップされたサーバーデータは削除されます。
ランサムウェア対策エージェントの削除
サーバーがランサムウェア対策ポリシーによる保護を必要としなくなった場合、サーバー上のランサムウェア対策エージェントを削除できます。ランサムウェア対策エージェントを削除すると、サーバーはポリシーの適用対象サーバーのリストから削除され、サーバーのバックアップデータも削除されます。サーバーのバックアップデータが削除されると、対応するランサムウェア対策用の容量が解放されます。ランサムウェア対策用の容量の解放には 24~72 時間の遅延があります。十分なストレージ容量を維持し、容量を使い果たさないようにすることを推奨します。ストレージ容量が枯渇し、バックアップが停止した後に完全バックアップが実行されると、サーバーリソースの消費が過剰に高くなります。
エージェントを削除すると、バックアップデータも同時に削除されます。削除されたバックアップデータは復元できません。操作は慎重に行ってください。
ランサムウェア感染後のデータ復旧
サーバーデータがランサムウェアに感染した場合、ランサムウェア対策機能によってバックアップしたデータを使用して復元できます。以下は、完全な緊急対応プロセスです:
感染サーバーの隔離:感染したサーバーを直ちにネットワークから切断し、ランサムウェアのさらなる拡散を防ぎます。セキュリティグループのルールを使用して、サーバーのインバウンドおよびアウトバウンドトラフィックをブロックできます。
スナップショットバックアップの確認:Security Center コンソールの [サーバーのランサムウェア対策] タブで、ポリシーリストからポリシーを見つけ、ポリシーの左側にある展開アイコンをクリックして、ポリシーの適用対象サーバーのリストを展開します。対応するサーバーのバックアップ数の下にある数字をクリックしてバックアップデータページに移動し、スナップショットのバックアップ時間を確認してバックアップデータが完全であるかどうかを確認します。
重要バックアップ時間とデータが暗号化された時間を慎重に確認してください。バックアップ時間がデータが暗号化された時間より前であれば、スナップショットをロールバックしてデータを復元できます。バックアップ時間がデータが暗号化された後である場合、バックアップデータが感染している可能性があります。
ウイルスの駆除:データを復元する前に、システムディスクをリセットするか、サーバーからランサムウェアを完全に駆除して、復元後にデータが再度暗号化されるのを防ぐことを推奨します。詳細については、「ポリシーの再設定 (OS の置換後)」をご参照ください。
スナップショットのロールバックによるデータ復元:スナップショットのバックアップ時間が適切であることを確認した後、バックアップデータページで復元するバックアップバージョンを選択し、スナップショットのロールバックを実行して、データをバックアップ時の状態に復元します。スナップショットのロールバックに関する詳細な操作については、関連ドキュメントをご参照ください。
セキュリティ強化:データ復元後、脆弱性の修正、複雑なパスワードの設定、リモートログイン IP アドレスの制限など、セキュリティ強化を実行して、将来の侵入を防ぐことを推奨します。