الخلاصة
- قالت حكومة أندورا إن التأثير في الإنترنت والجيل الرابع وقع في 21 يناير 2022 بين 21:00 و22:30، وفي 22 يناير بين 19:00 و22:00 [1].
- ربطت تقارير صحفية التوقيت بمسابقة SquidCraft ووصفت انقطاعاً وطنياً أوسع؛ وهذا يتجاوز صياغة الحكومة التي قالت «بعض المستخدمين»، لذلك يجب إبقاء النسبة إلى المصادر [2][3].
- لا يكشف السجل العام متجه الهجوم أو الحجم المؤكد أو المكوّن المشبع أو مزود التخفيف أو عدد العملاء أو تسلسل الاستعادة.
- يشرح RFC 4732 قيمة الترشيح لدى الجهات الصاعدة والمراقبة والتحكم خارج النطاق والتوزيع، لكنه لا يثبت ما استُخدم في الواقعة [5].
الحد الأدنى المؤكد
يشكل بيان الحكومة الصادر في 24 يناير الحد الأكثر تحفظاً للوقائع. فهو يؤكد تعدد هجمات DDoS وفترتين زمنيتين وتأثر الإنترنت والجيل الرابع، ويقول إن الغرض كان الإضرار ببرامج بعض منشئي المحتوى [1]. لكنه لا يقول إن كل مشترك فقد الخدمة ولا ينشر قياسات فنية.
أفاد The Record بأن الهجمات تكررت أربعة أيام، وحدد الشبكة بالرقم AS6752، ووصف اضطراباً على مستوى الدولة. أما رقم 100 غيغابت/ثانية فاستند إلى مصادر غير مسماة [2]. وذكر Tom's Hardware انقطاع مشاركين مقيمين في أندورا في وقت واحد وضعف الاتصال أو غيابه لأكثر من نصف ساعة [3]. هذه مشاهدات مفيدة للأثر، وليست قياسات المشغّل.
يجب ألا تُمحى الفجوة بين «بعض المستخدمين» و«الدولة كلها». فقد تعكس اختلاف فترات الرصد، أو توافراً جزئياً، أو فرقاً بين الثابت والمحمول، أو تعميماً صحفياً. ومن دون مجسات موزعة زمنياً حسب الخدمة يبقى النطاق غير محسوم.
لماذا يغير التركّز حجم المسؤولية
تعرض الصفحة القانونية العامة أندورا تيليكوم كشركة عامة مرتبطة بالبنية التحتية الوطنية وبخدمة النفاذ الشامل عبر الألياف [6]. ووصفتها تغطية الفترة بأنها مزود الإنترنت الوحيد [2][3]. لا يثبت هذا الهيكل تقصيراً بذاته، لكنه يجعل أي نقطة مشتركة قادرة على التأثير في قطاعات متعددة معاً.
قد تكون الألياف الثابتة والجيل الرابع شبكتي نفاذ مختلفتين، لكنهما قد تشتركان في العبور الدولي أو التنقية أو الهوية أو مركز التحكم أو الطاقة أو المورد. وقد تمر وصلات متعددة في مسار مادي واحد أو تعتمد سياسة تخفيف واحدة. ولا تُثبت الاستقلالية إلا بتدريب يزيل الاعتماد المشترك ويقيس استمرار المعاملات الأساسية.
الهدف المعقول ليس منع كل هجوم متصور. يوضح RFC 4732 أن التصميم يجب أن يتحمل أيضاً الأحمال غير الخبيثة [5]. المساءلة تعني رفع كلفة الهجوم، وحصر نطاق العطل، والحفاظ على التحكم، والتعافي المتوقع، والاحتفاظ بدليل قابل للمراجعة.
خمس نقاط اختناق
الأولى هي السعة الدولية. إذا امتلأت الوصلة قبل وصول الحركة إلى المرشح المحلي، فلن يعيد إسقاط الحزم داخل أندورا السعة التي استُهلكت. لذلك يدعو RFC 4732 إلى إزالة الحركة السيئة الواضحة في مرحلة أبكر وأقرب إلى مصدرها حيث أمكن [5]. وهذا يتطلب إجراءات مجربة مع مزودي العبور وسعة كافية لإرجاع الحركة النظيفة.
الثانية هي حافة التخفيف. للجدار الناري وCGNAT وبوابة المحمول ومنصة التنقية حدود في الحزم في الثانية والحالة والذاكرة والمعالج. القياس بالغيغابت وحده لا يكشف هجوم الحزم الصغيرة عالي المعدل. ينبغي الفصل بين البتات والحزم والتدفقات وإشغال الجداول والصفوف والفقد ونجاح المرور المشروع.
الثالثة هي نطاق إجراء التوجيه. تسمح الشروط التجارية الحالية لأندورا تيليكوم بإجراءات حماية منها blackholing لحماية الإنترنت الوطني أو حركة العملاء من DDoS [7]. يسقط هذا الإجراء كل الحركة إلى الهدف؛ وقد يحمي بقية الشبكة مقابل جعل الوجهة غير متاحة. ولا يوجد دليل عام على استخدامه في 2022.
تحتاج أي وجهة سوداء أو عملية تحويل للتنقية إلى بادئة دقيقة وموافقة ووقت انتهاء وأثر متوقع ورصد BGP. بادئة واسعة قد تقطع خدمات غير معنية، ومسار لا ينتهي قد يطيل الانقطاع. الدليل هو المسار الذي ظهر فعلاً والخدمة التي بقيت تعمل، لا مجرد قبول الأمر.
الرابعة هي الإدارة. أثناء ازدحام مستوى البيانات يحتاج المهندسون إلى الموجهات والمراقبة والهوية والاتصالات. يوصي RFC 4732 بنفاذ خاص خارج النطاق [5]. فإذا اعتمد التحكم على المسار المهاجَم قد يمنع الهجوم الاستجابة نفسها.
الخامسة هي التحقق من التعافي. توقف الهجوم، وتشغيل المرشح، وظهور المسار، ونجاح التطبيق أحداث مختلفة. يجب أن تختبر مجسات خارجية DNS وإنشاء الاتصال ومعاملات نموذجية والنفاذ الثابت وبيانات المحمول.
السجل ليس نتيجة التشغيل
يربط PeeringDB حالياً الرقم AS6752 بأندورا تيليكوم وينشر معلومات ربط [4]. يفيد ذلك في الهوية والاتصال، لكنه لا يعيد بناء النظراء أو السعة أو السياسة أو العقود في يناير 2022.
رقم النظام المستقل هو هوية لنطاق التوجيه، وليس ضماناً للسعة. قائمة الوصلات تسجل التصميم المقصود، ولا تثبت التنوع المادي. عقد التنقية يمنح صلاحية، ولا يثبت أن التحويل نُفذ. يجب وصل هذه السجلات بملاحظات الشبكة العاملة.
تُربط بادئات الخدمة والمزودون الصاعدون ومسارات التنقية واعتمادات الثابت والمحمول والإجراءات والمجسات في خط زمني واحد. فإذا فشل مساران مسجلان كمستقلين معاً، يُصحح سجل الاعتماد ولا يُعاد تعريف الحادث.
حزمة إغلاق قابلة للتدقيق
يضم الخط الزمني أول حركة غير طبيعية وأول عرض عند العميل والإنذار والتصنيف والاتصالات وكل مرشح أو مسار والتعافي لكل خدمة وانتهاء الضبط. ويحدد النطاق الأهداف والبادئات والوصلات والأجهزة والمناطق وفئات العملاء وما لم يتأثر.
تشمل أدلة السعة البتات والحزم في الثانية والتدفقات والهامش والمعالج والذاكرة والعدادات وحالة التنقية ومسار العودة النظيف. ويختبر التحقق الخارجي الألياف والمحمول والشركات والخدمات العامة ذات الأولوية عبر DNS ومعاملات بسيطة.
أما اختبار عدم التكرار فيستخدم حملاً آمناً أو محاكاة لتشغيل فئة الإنذار نفسها، ويطبق دفاعاً محدوداً، ويثبت بقاء البادئات غير المستهدفة متاحة، ثم يزيل الإجراء آلياً ويطابق الأحداث. لا تصبح عبارة «سعة أكبر» تحسيناً مثبتاً إلا حين يكشف الاختبار الهامش الجديد ووقت التفعيل.
المصادر
- https://www.govern.ad/ca/w/dos-atacs-de-denegacio-de-servei-afecten-de-nou-alguns-usuaris-d-andorra-telecom-1
- https://therecord.media/ddos-attacks-on-andorras-internet-linked-to-squid-game-minecraft-tournament
- https://www.tomshardware.com/news/minecraft-ddos-attack-leaves-small-european-country-without-internet
- https://www.peeringdb.com/api/net?asn=6752
- https://www.rfc-editor.org/rfc/rfc4732.html
- https://www.andorratelecom.ad/en/applicable-legislation/
- https://www.andorratelecom.ad/en/product-conditions/services-solutions-companies/
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
