CephFS Guard: Nativer Ransomware-Schutz für CephFS
CephFS ist ein verteiltes, POSIX-kompatibles Dateisystem. Genau diese verteilte Architektur macht klassische Ransomware-Erkennung wirkungslos: Clients sprechen für Metadaten mit dem MDS, die Daten selbst gehen aber direkt an die OSDs. Es gibt keinen zentralen Punkt, an dem man mit eBPF oder inotify ansetzen könnte. Wird ein Client kompromittiert, bekommen lokale Werkzeuge auf den anderen Clients davon nichts mit.
Der Vortrag zeigt, wie croit das CephFS-MDS erweitert hat, um Dateisystem-Aktivitäten als inotify-kompatible Ereignisse über UDP und Kafka bereitzustellen.
Darauf baut CephFS Guard auf: eine verhaltensbasierte Erkennungsengine, die Angriffe erkennt und automatisch darauf reagiert. CephFS Guard ist Teil von croit Enhanced und nutzt das Standard-On-Disk-Format von Ceph.
Im Detail geht es um:
MDS Notifications
inotify-kompatible Ereignisse von allen aktiven MDS-Daemons, über UDP und Kafka, für mehrere Zielsysteme gleichzeitig konfigurierbar.
Verhaltensbasierte Erkennung
Massenhafte Umbenennungen, Entropie-Änderungen, ungewöhnliche Löschraten und anomale Zugriffsmuster statt Signatur-Abgleich.
Automatische Reaktion
Betroffene Client-Sitzung trennen, den Client sperren oder einen Snapshot des Dateisystems zur Prüfung auslösen.
Gezielte Wiederherstellung
Mit der von croit beigetragenen snapdiff-Funktion werden genau die betroffenen Dateien gefunden und wiederhergestellt, ohne vollständigen Dateisystem-Scan.
Vorkenntnisse
- Grundkenntnisse in Linux-Administration und verteilten Speichersystemen (Ceph).
- Erfahrung mit CephFS ist hilfreich, aber keine Voraussetzung.
Lernziele
- Verstehen, warum klassische Ransomware-Erkennung (eBPF, inotify) bei CephFS versagt und welche architektonischen Lücken dahinter stecken.
- Die MDS-Notification-Erweiterung kennenlernen: inotify-kompatible Ereignisse über UDP und Kafka für SIEM-Integration und Monitoring.
- CephFS Guard konfigurieren: verhaltensbasierte Regeln, passiver und aktiver Modus
sowie automatische Reaktionen (Trennen, Sperren, Snapshot).
- Mit snapdiff betroffene Dateien gezielt finden und wiederherstellen, ohne vollständigen Dateisystem-Scan.