Veeamにはインラインエントロピー分析という機能があります。これはバックアップ時に処理したデータブロックのエントロピー分析を行い、前回のバックアップから、どれだけデータの複雑性高くなったのかを解析することで、ランサムウェア等によるデータの暗号化の疑い(「暗号化データ」イベント)を検出するものです。ウィルス対策ソフト等にもリストされていないような最新のマルウェアによる被害も検出できるので、早期発見、対応に便利な機能ではあります。

ただ、あくまでも、複雑さを基準にしていますので、実際にセキュリティ目的で実施した暗号化やアプリケーションが正常な処理の一部として既存データを置き換えた際などに誤検出することもあります。
このような際には対象サーバの管理者に確認するなどの対応が必要になりますが、この機能あくまでもデータブロックの分析であるため、どのファイルに起因しているかなどは判別できず、確認に時間がかかるケースがあります。
これを補助するために、v13.1では「暗号化データ」イベントが発生したリストアポイントに対してファイルのデータブロックの位置を意識して、エントロピー分析を再度実行できるようになりました。
今回はこの機能に関して具体的に試してみた結果をご紹介します。