Detecção de ransomware
O NGBackup observa seus dados em tempo real e reage ao ransomware enquanto ele acontece — não depois que o backup falha.
Detecção ativa
Seção intitulada “Detecção ativa”Um sentinela no File Daemon monitora o filesystem e sinaliza ataques por múltiplos sinais:
- Picos de entropia de Shannon (criptografia em massa parece aleatória).
- Renomeações em massa e extensões suspeitas.
- Limiares de razão de alteração em uma árvore.
Resposta automática
Seção intitulada “Resposta automática”Ao detectar um ataque, o NGBackup pode executar qualquer uma de nove ações de resposta configuráveis — de levantar um alerta de alta prioridade e marcar o job, a pausar backups para que uma cópia envenenada nunca sobrescreva uma boa. Seus backups limpos e imutáveis sobrevivem ao ataque.
Acelerador de Incremental
Seção intitulada “Acelerador de Incremental”O mesmo plugin inclui um Acelerador de Incremental que dispensa o tree-walk completo do File Daemon, deixando os incrementais até 3× mais rápidos no Linux — detecção que também acelera o backup do dia a dia.
Varredura de malware antes da restauração (ClamAV / YARA)
Seção intitulada “Varredura de malware antes da restauração (ClamAV / YARA)”A detecção na hora do backup é só metade da história: um ponto de recuperação capturado antes de o ataque ser detectado ainda pode carregar o malware. Por isso o motor de restauração granular suporta varrer os pontos de recuperação na hora da restauração, antes de qualquer dado ser devolvido:
- ClamAV (baseado em assinaturas) — via
clamdscan(daemon) ouclamscan; a atualização das assinaturas fica a cargo do própriofreshclamdo ClamAV. - YARA (baseado em regras) — executa recursivamente os conjuntos de regras da sua organização, permitindo caça a IOCs personalizados dentro dos backups.
Os exportadores varrem o conteúdo antes de publicar um compartilhamento de restauração granular. Conteúdo sinalizado é colocado em quarentena em vez de entregue — o operador recebe o relatório de detecção, não os arquivos infectados. O motor é unsafe-by-default em caso de erro: se o scanner não puder rodar, o compartilhamento não é publicado. O ClamAV e/ou o YARA precisam estar instalados no host que roda o motor de restauração granular; sites air-gapped podem espelhar a base do ClamAV internamente.
Combinado com o sentinela da hora do backup, isso cobre o pipeline com detecção comportamental/heurística e por assinaturas — durante o backup e de novo antes da restauração.
Veja a página do plugin Ransomware Detection para a lista completa de opções, e combine com Imutabilidade & WORM.