Recupero informatico con Predatar

Fine della commercializzazione: a partire dal 31 ottobre 2025, le nuove implementazioni delle offerte " VMware Solutions " non saranno più disponibili per i nuovi clienti. I clienti esistenti possono continuare a utilizzare e ampliare i propri carichi di lavoro attivi su VMware® all'indirizzo IBM Cloud®. Per ulteriori informazioni, vedere Fine della commercializzazione per VMware su IBM Cloud.

Un'istanza VMware Cloud Foundation for Classic - Automated può ospitare Predatar® Cyber Recovery Orchestration e una Predatar CleanRoom™.

Predatar Cyber Recovery Orchestration automatizza e orchestra il ripristino e la scansione malware dei backup in una Predatar CleanRoom. Questo processo consente alle organizzazioni di capire quali delle loro macchine virtuali (VM) non soddisfano gli obiettivi richiesti e potrebbero compromettere un rapido recupero da un attacco informatico. Per ulteriori informazioni, consultare Proteggere i dati dagli attacchi ransomware.

Questa architettura è adatta ai clienti che utilizzano uno o entrambi i seguenti elementi nell'ambiente di origine:

  • IBM Spectrum® Protect con IBM Spectrum Protect for Virtual Environments.
  • IBM Spectrum Protect Plus.

I seguenti IBM Cloud® prodotti possono essere utilizzati per ospitare Predatar Cyber Recovery Orchestration e Predatar CleanRoom:

  • Un'istanza del server IBM Cloud vCenter viene ordinata con i seguenti servizi aggiuntivi:
    • Gateway edge - Il gateway edge ospita le appliance firewall.
    • È supportato un firewall - Juniper®, FortiGate® o Bring Your Own Firewall.
  • Uno o più server bare metal Red Hat® Enterprise Linux® (RHEL) IBM Cloud vengono ordinati e utilizzati come uno dei due:
    • IBM Spectrum Protect con IBM Spectrum Protect for Virtual Environments.
    • IBM Spectrum Protect Plus vSnap.

Se si sta completando un montaggio istantaneo da uno storage a oggetti, vSnap viene utilizzato per la memorizzazione nella cache delle letture e delle scritture, in modo da poter utilizzare una macchina virtuale ospitata sull'istanza del server vCenter.

Cyber recovery con una panoramica di Predatar

Il diagramma seguente mostra l'architettura di alto livello:

Panoramica di Predatar su VMware Solutions
Panoramica di Predatar su VMware Solutions

  1. Le macchine virtuali con VMware, compreso il Thin Agent (noto anche come Guest Introspection) installato, vengono sottoposte a backup sui server di backup di origine.
  2. I dati di backup vengono replicati dai server di backup di origine ai server di backup terziari ospitati IBM Cloud.
  3. I metadati vengono raccolti dai server di backup di origine e dai server di backup terziari dagli agenti Predatar e inviati a Predatar Cloud.
  4. Predatar Cyber Recovery Orchestration viene utilizzato per automatizzare il ripristino e il test delle macchine virtuali e fornisce report e notifiche.
  5. Nei test di ripristino CleanRoom, si utilizza il tipo di ripristino a montaggio istantaneo dal server vSnap per trasmettere i file di backup agli host ESXi e ripristinare rapidamente la macchina virtuale. I test di ripristino possono essere eseguiti con o senza orchestrare una scansione del malware. Se si utilizza IBM Spectrum Protect con IBM Spectrum Protect for Virtual Environments, i recuperi provengono dal datastore VMware.
  6. Se un test di ripristino include una scansione del malware, vengono utilizzati strumenti EDR (End-point Detection Response) agentless per eseguire la scansione e la pulizia dei carichi di lavoro recuperati. Gli strumenti EDR sono selezionati tra le piattaforme EDR leader di Gartner e utilizzano una combinazione di scansione delle firme dei file, apprendimento automatico, analisi in-memory (per l'identificazione di malware senza file), protezione delle varianti, analisi comportamentale e monitoraggio di script, injection e ransomware per verificare la presenza di eventuali minacce attive o latenti nel carico di lavoro recuperato.
  7. I componenti dell'EDR sono continuamente aggiornati e correlati per una protezione automatica.
  8. Al termine del test di ripristino, le metriche di quella macchina virtuale vengono salvate e diventano disponibili per la reportistica.

Cyber recovery con l'architettura Predatar

Il diagramma seguente mostra ulteriori dettagli dell'architettura dell'istanza di vCenter Server:

Architettura di Predatar su VMware Solutions
Architettura di Predatar su VMware Solutions

Centro dati primario o secondario:

  • Macchine virtuali di origine - Le macchine virtuali client che devono essere protette dal servizio Predatar. Le macchine virtuali richiedono gli agenti sottili di VMware Tools che fanno parte di VMware Endpoint Protection, noti anche come Guest Introspection, che vengono installati su di esse in modo che quando vengono recuperate nella CleanRoom possano essere analizzate. Per ulteriori informazioni, vedere Protezione endpoint.
  • Agente Thin - L'agente Thin, noto anche come driver di File Introspection, è l'agente di introspezione dei file in esecuzione all'interno della macchina virtuale, che fa parte di VMware Tools. È un agente generico e leggero che facilita l'offload di file e processi per la scansione.
  • Server di backup di origine - Questi server fanno parte dell'ambiente IBM Spectrum Protect del cliente con IBM Spectrum Protect for Virtual Environments o IBM Spectrum Protect Plus e sono configurati per replicare i backup sul server di backup terziario.
  • Appliance virtuale Predatar - Consiste in:
    • VM – Un Microsoft Windows e 2012 o successivo fornito dal cliente che viene utilizzato per ospitare l'agente Predatar.
    • Predatar Agent - un client di piccole dimensioni ospitato sulla macchina virtuale del cliente che invia query a uno o più server IBM Spectrum Protect/Spectrum Protect Plus e invia le query a Predatar Cloud.

Predatar Cloud:

  • Predatar Cloud - Predatar è una soluzione cloud SaaS ospitata nel Predatar Cloud. Predatar ha attualmente sedi a Dallas, Londra e Francoforte. Sono tutti forniti da IBM Cloud e sono utilizzati per contenere i metadati IBM Spectrum Protect e Protect Plus dei clienti.
  • Metadati - Predatar archivia una quantità illimitata di metadati storici nel suo data lake multitenant. Questi dati vengono utilizzati da Predatar per alimentare le capacità di analisi e di apprendimento automatico della piattaforma.
  • Accesso dei clienti - I controlli di accesso basati sui ruoli (RBAC) sono utilizzati per gestire l'accesso ai dati e possono essere configurati a livello granulare per i clienti.

IBM Cloud conto:

  • vCenter Istanza del server - utilizzata solo per attività di cyber-recupero, distribuita in un account IBM Cloud limitato alle attività di cyber-recupero. Per ulteriori informazioni sulle istanze di vCenter Server, vedere Overview of VMware Solutions.

L'istanza di vCenter Server:

  • Può utilizzare i data store VMware vSAN™ o NFS. Per ulteriori informazioni, vedere Progettazione fisica dell'archiviazione.

  • Non ospita carichi di lavoro di produzione o di disaster recovery, ma verrebbe temporaneamente utilizzato per recuperare un computer infetto e poi pulirlo nella CleanRoom.

  • Include un cluster edge per ospitare uno dei seguenti elementi a scelta per proteggere le reti di istanze di vCenter Server:

    • Apparecchiature Juniper vSRX
    • FortiGate Virtual Appliance
    • Utilizza dispositivo gateway personale
  • Può includere qualsiasi opzione del server vCenter, come Caveonix, Entrust e VMware Aria® Operations™.

  • Opzionalmente, è possibile utilizzare la crittografia con Hyper Protect Crypto Services, Key Protect e il servizio VMware KMIP. Per ulteriori informazioni, vedi Panoramica di KMIP for VMware.

  • Server di backup terziario - Uno o più server temprati Red Hat Enterprise Linux IBM Cloud Bare Metal Servers per ospitare i seguenti componenti:

  • Appliance virtuale Predatar - Consiste in:

    • VM - Una VM Microsoft Windows® 2012 o successiva fornita dal cliente e utilizzata per ospitare l'agente Predatar.
    • Predatar Agent - un client di piccole dimensioni ospitato sulla macchina virtuale del cliente che invia query a uno o più server IBM Spectrum Protect/Spectrum Protect Plus e invia le query a Predatar Cloud.
  • Predatar CleanRoom- Predatar CleanRoom è un concetto brevettato che riunisce calcolo, storage e rete virtualizzati per formare un obiettivo di ripristino che supporta sia i test di ripristino automatizzati che la scansione orchestrata delle minacce informatiche. L'istanza del server vCenter con VMware vSphere® e VMware NSX-T™ fornisce l'elaborazione, lo storage e la rete virtualizzati.

Come utilizzare il Cyber recovery con Predatar

È possibile utilizzare un account IBM Cloud separato per distribuire l'istanza Predatar CleanRoom. Questo processo promuove la separazione dei compiti tra la proprietà di qualsiasi altra soluzione di produzione o di disaster recovery che si potrebbe ospitare in IBM Cloud.

Il numero minimo di host in un cluster consolidato è tre e la configurazione minima degli host è di 128 GB di RAM e 20 core a 2.2 GHz, per un totale di 384 GB di RAM e 132 GHz nel cluster per i carichi di lavoro di gestione e dei clienti. Il numero di cluster, il numero di host nel cluster e i core e la RAM negli host possono essere scalati. Vedere Modello di CPU e RAM.

Il più piccolo IBM Cloud server Classic Bare metal per il server IBM Spectrum Protect Plus vSnap è costituito da 4 dischi da 1 TB, che danno 2 TB in RAID 6. Il server singolo più grande è costituito da 34 dischi da 12 TB, per un totale di 384 TB in RAID 6.

Per ulteriori informazioni sulle configurazioni piccole, medie e grandi con modelli di tiering direct-to-cloud o disk-to-cloud, consultare IBM Spectrum Protect Cloud Blueprint per IBM Cloud.

Per creare il vostro Predatar CleanRoom sulla base di un'istanza VCF for Classic - Automated, seguite la procedura per ordinare un'istanza VCF for Classic - Automated:

  1. Al punto 5, selezionare l'istanza primaria.
  2. Al punto 7, selezionare Solo rete privata per Tipo di rete.
  3. Al punto 8, ordinare un cluster gateway con l'opzione di firewall preferita:

Dopo il provisioning dell'istanza di vCenter Server:

  1. Configurare i firewall utilizzando come guida la documentazione del fornitore e le seguenti informazioni:

  2. Distribuire una macchina virtuale Windows.

  3. Distribuire l'agente Predatar.

Per ordinare i server IBM Cloud Classic Bare Metal, vedere Costruzione di un server bare metal personalizzato.

  1. Per il fornitore del sistema operativo, selezionare Red Hat e per la versione selezionare 8.x (64 bit).
  2. Selezionare il profilo server richiesto.
  3. Selezionare il numero e le dimensioni dei dischi desiderati.
  4. Assicurarsi di selezionare la stessa VLAN privata su cui è distribuita l'istanza del server vCenter.