Möchtest du mit deinem Team teilnehmen? Ab drei Personen profitiert ihr von unseren Gruppenrabatten! Direkt im Shop buchen!

CephFS Guard: Nativer Ransomware-Schutz für CephFS

CephFS ist ein verteiltes, POSIX-kompatibles Dateisystem. Genau diese verteilte Architektur macht klassische Ransomware-Erkennung wirkungslos: Clients sprechen für Metadaten mit dem MDS, die Daten selbst gehen aber direkt an die OSDs. Es gibt keinen zentralen Punkt, an dem man mit eBPF oder inotify ansetzen könnte. Wird ein Client kompromittiert, bekommen lokale Werkzeuge auf den anderen Clients davon nichts mit.

Der Vortrag zeigt, wie croit das CephFS-MDS erweitert hat, um Dateisystem-Aktivitäten als inotify-kompatible Ereignisse über UDP und Kafka bereitzustellen.

Darauf baut CephFS Guard auf: eine verhaltensbasierte Erkennungsengine, die Angriffe erkennt und automatisch darauf reagiert. CephFS Guard ist Teil von croit Enhanced und nutzt das Standard-On-Disk-Format von Ceph.

Im Detail geht es um:
MDS Notifications
inotify-kompatible Ereignisse von allen aktiven MDS-Daemons, über UDP und Kafka, für mehrere Zielsysteme gleichzeitig konfigurierbar.
Verhaltensbasierte Erkennung
Massenhafte Umbenennungen, Entropie-Änderungen, ungewöhnliche Löschraten und anomale Zugriffsmuster statt Signatur-Abgleich.
Automatische Reaktion
Betroffene Client-Sitzung trennen, den Client sperren oder einen Snapshot des Dateisystems zur Prüfung auslösen.
Gezielte Wiederherstellung
Mit der von croit beigetragenen snapdiff-Funktion werden genau die betroffenen Dateien gefunden und wiederhergestellt, ohne vollständigen Dateisystem-Scan.

Vorkenntnisse

  • Grundkenntnisse in Linux-Administration und verteilten Speichersystemen (Ceph).
  • Erfahrung mit CephFS ist hilfreich, aber keine Voraussetzung.

Lernziele

  1. Verstehen, warum klassische Ransomware-Erkennung (eBPF, inotify) bei CephFS versagt und welche architektonischen Lücken dahinter stecken.
  2. Die MDS-Notification-Erweiterung kennenlernen: inotify-kompatible Ereignisse über UDP und Kafka für SIEM-Integration und Monitoring.
  3. CephFS Guard konfigurieren: verhaltensbasierte Regeln, passiver und aktiver Modus
    sowie automatische Reaktionen (Trennen, Sperren, Snapshot).
  4. Mit snapdiff betroffene Dateien gezielt finden und wiederherstellen, ohne vollständigen Dateisystem-Scan.

Speaker

 

Andy Muthmann
Andy Muthmann ist Geschäftsführer der croit GmbH, die Software-Defined Storage auf Basis von Ceph sowie Virtualisierung mit Proxmox anbietet. Er verantwortet Strategie, Marketing und Vertrieb und kennt damit die Frage, die Betreiber großer Storage-Umgebungen am meisten beschäftigt: Was passiert, wenn es trotz aller Vorkehrungen zu einem Angriff kommt? Sein zweiter Schwerpunkt ist KI im Unternehmensalltag, von selbst gehosteter GenAI-Infrastruktur für Kunden bis zu KI-gestützten Prozessen und Softwareentwicklung bei croit selbst.