Data Domain:Retention Lock Compliance Enabled Systemに「Security Clock Drift is Detected」というメッセージが表示され、アラートが表示されるか、FSが無効になる場合がある

概要: Retention Lock Compliance(RLC)で有効なDDでは、データのセキュリティに適切な日付と時刻を維持することが重要であり、時間の変更やギャップが考慮され、特定の状況では累積時間の変更が所定の閾値を超えているため、アラートが発行されます。

この記事は次に適用されます: この記事は次には適用されません: この記事は、特定の製品に関連付けられていません。 すべての製品パージョンがこの記事に記載されているわけではありません。

現象

RLCが有効になっている場合、ロックされたファイルは、対応するロックが期限切れになるまで削除または変更できません。RLガバナンス システムでは、適切な認証が提供され、DDの日付と時刻が正しく保持され、悪意のある変更を行わないと、ロックが「元に戻される」ことがあります。

RLCシステムでは、日付と時刻を手動で変更する機能が制限されています。RLCを有効にする前にNTPをトラステッド タイム ソースに構成する必要があります。NTPサーバーであっても、サーバーに無効な日付と時刻を返すように侵害され、変更される可能性があります。これは、攻撃者が既存のデータを削除または変更するために、保存ロック ファイルのロックを早期に期限切れにするための手段として行われます。

これらの攻撃ベクトルから部分的に保護するために、RL Complianceが有効になっているDDシステムは、システムの日付と時刻を正確に追跡し、ジャンプが発生するたびに記録します。累積時間のずれが特定の量になると、システムは管理者に日付と時刻を確認するよう警告を発します。管理者が変更せずにクロック スキューと時間のずれが大きくなりすぎると、ファイル システム プロセスは保護措置として無効になります。

クロック スキューが14日を超える累積クロック ドリフト(デフォルト)になると、アラートが表示されます。
# alerts show current
Id       Post Time                  Severity   Class        Object              Message
------   ------------------------   --------   ----------   -----------------   ------------------------------------------------------------------------------------------------------------------------------------------------------------------------
m0-95    Mon May  9 11:47:19 2022   CRITICAL   Filesystem                       EVT-FILESYS-00025: Security clock skew violation of 14 day 23 hr 22 min detected. Filesys will be disabled as skew exceeds the configured threshold 14 day 0 hr 0 min.
------   ------------------------   --------   ----------   -----------------   ------------------------------------------------------------------------------------------------------------------------------------------------------------------------
ファイル システムが自動的に停止します(デバッグ メッセージのログ ビュー。engineering)。
May  9 12:00:29 dd6900 ddfs[10015]: INFO: ddr_statelib: ddr_sd_proc_in_shutdown(DISABLED, "warm_startup: Security clock violation occurs.")
May  9 12:00:29 dd6900 ddfs[10015]: ERROR: warm_startup: Security clock violation occurs.
May  9 12:01:34 dd6900 sms: NOTICE: sm_fs_trigger_enable: filesys: changing state The filesystem is disabled and shutdown. [warm_startup: Security clock violation occurs.]  -> enable (1:1->2)
クロック ドリフトとスキューのステータスは、いつでもDD CLIから任意のRLコンプライアンス対応システムに対してチェックできます。
# system retention-lock compliance status
System configuration state               : configured
Retention-lock compliance status         : enabled
Current system time                      : 2022/05/09 14:44:01
Last recorded system time for compliance     : 2022/05/06 17:18:45
Accumulated clock variance                   : 14 day 23 hr 22 min (since 2021/10/2 16:8:10)

原因

RLC対応システムは、セキュリティ上の理由から日付と時刻を監視します。日付と時刻の変更は累積されます。指定された閾値を超えると、アラートが発行されます。14日を連続して超えた場合、ファイル システムはセキュリティのためにシャットダウンされます。

クロック ドリフトは、RLCロックされたデータを早期に変更または削除するDDへの攻撃を示すとは限りません。通常、クロック ドリフトは、現在のリリースでDD OSが時間の変化を監視する方法の結果です。たとえば、DDファイル システム プロセスが15分以上ダウンした場合、これはクロック スキューとして(および考慮される)ものとして扱われます。

解決方法

時間のずれとクロック スキューのアラートが報告されたら、設定したタイム サーバーをダブル チェックして、悪意のある変更の影響を受けないことを確認します。また、前述のコマンド(システム保存ロック コンプライアンス ステータス)を使用して、現在のスキューと時間の経過を確認します。いつでも、UIまたはCLIを使用してアラートをクリアできます。たとえば、CLIから、この記事の上部に表示されるアラートについては、次のようになります。
# alert clear alert-id m0-95
 
過度なスキューとドリフト(累積14日を超える)が原因でファイル システム プロセスがすでにダウンしている場合は、日付と時刻に最近または変わった変更があるかどうかを確認するか、(最も可能性が高いため)、ファイル システム プロセスが15分を超えてダウンします。すべてのチェックが完了し、認識されるリスクがない場合は、クロック ドリフトとスキューに関するアラートをクリアします。クリアしたら、「filesys enable」コマンドを実行して、ファイル システムプロセスを再度起動します。

不明な点がある場合、またはサポートが必要な場合は、Dell Technologiesカスタマー サポートにお問い合わせください。

対象製品

Data Domain

製品

DD OS
文書のプロパティ
文書番号: 000202756
文書の種類: Solution
最終更新: 15 5月 2026
バージョン:  12
質問に対する他のDellユーザーからの回答を見つける
サポート サービス
お使いのデバイスがサポート サービスの対象かどうかを確認してください。