• Um ataque DDoS envolve o uso de vários dispositivos conectados online, coletivamente chamados de botnet, que sobrecarregam um site alvo com tráfego falso. Ele não tenta violar o perímetro de segurança, mas sim focar em tornar sites e servidores indisponíveis para usuários autorizados e legítimos.
  • A mitigação DDoS é o processo de proteger com sucesso um servidor ou rede alvo contra um ataque DDoS, pelo qual a vítima alvo pode mitigar a ameaça entrante usando dispositivos de rede especialmente projetados ou serviços de proteção baseados em nuvem.
  • A mitigação DDoS compreende quatro fases cruciais: absorção para se proteger contra tempo de inatividade, teste para identificar e verificar padrões de ataque, prevenção para bloquear tráfego malicioso e resposta para gerenciar efetivamente e reduzir falsos positivos, protegendo assim contra ameaças cibernéticas disruptivas.

Ataques DDoS, também conhecidas como ataques de negação de serviço distribuída, são uma forma de agressão cibernética que visa aplicações ou sites específicos. Em 2023, os ataques na camada de aplicação aumentaram 165%, com o setor de tecnologia sendo o principal alvo entre todos os setores. Portanto, é imperativo implementar uma estratégia robusta de mitigação DDoS para garantir disponibilidade e resiliência constantes.

Leia também:4 coisas essenciais para saber sobre ataques DDoS

Processo de um ataque DDoS

Um ataque DDoS, ataque de negação de serviço distribuída, consiste no atacante aproveitar as vulnerabilidades das máquinas e sistemas existentes na Internet para capturar um grande número de hosts na rede e torná-los agentes do atacante.

Quando o número de máquinas mandatárias de ataque controladas atinge a satisfação do atacante, ele pode emitir comandos de ataque a qualquer momento através do mestre de ataque.

O controlador mestre de ataque é muito difícil de localizar devido à sua localização muito flexível e ao curto período de tempo necessário para emitir o comando. Uma vez que o comando de ataque é transmitido ao manipulador de ataque, o mestre pode parar ou se desconectar da rede para evitar rastreamento, e o manipulador de ataque transmite o comando para cada agente de ataque.

Depois que a máquina agente de ataque recebe o comando de ataque, ela começa a enviar muitos pacotes de solicitação de serviço para o host alvo. Esses pacotes são camuflados para que o atacante não possa identificar sua origem, e os serviços solicitados por esses pacotes tendem a consumir mais recursos do sistema, como CPU ou largura de banda de rede.

Se centenas ou até milhares de mandatários de ataque atacarem um alvo ao mesmo tempo, isso pode esgotar os recursos de rede e sistema do host alvo, interrompendo assim o serviço. Às vezes, isso pode até causar uma falha do sistema.

Isso também pode bloquear dispositivos de rede como firewalls e roteadores na rede alvo, agravando ainda mais a congestão da rede. Como resultado, o host alvo é incapaz de fornecer qualquer serviço aos usuários normais. Os protocolos usados pelos atacantes são protocolos e serviços muito comuns. Portanto, é difícil para os administradores do sistema distinguir solicitações maliciosas de solicitações de conexão normais, tornando impossível separar eficazmente os pacotes de ataque e tornando a defesa mais difícil.

Leia também:ChatGPT caiu devido a um ataque DDoS, não por sua popularidade

Imagem do artigo
Ataque DDoS

Conceito de mitigação DDoS

A mitigação DDoS é a prática de proteger um servidor ou rede contra um ataque DDoS, bloqueando e absorvendo com sucesso os picos maliciosos de tráfego de rede e uso de aplicações. Um serviço de proteção baseado em nuvem ou equipamento de rede especializado é usado para mitigar a ameaça entrante. Isso não impede o fluxo de tráfego legítimo.

A mitigação DDoS neutraliza os riscos de negócios resultantes de ataques DDoS contra uma organização. Essas técnicas de mitigação são projetadas especificamente para priorizar a preservação da disponibilidade dos recursos que os atacantes procuram interromper.

A mitigação DDoS também visa acelerar o tempo de resposta a ataques DDoS, pois na maioria das vezes os ataques são mais uma tática de diversão que tenta desviar a atenção de outros ataques mais graves em outra parte da rede.

Por que precisamos de mitigação DDoS?

A lógica básica da composição da rede leva a uma vantagem nas táticas de negação de serviço por parte dos perturbadores online, que podem realizar operações de ataque relevantes colocando sua empresa offline por minutos, horas ou semanas.

De acordo com aKaspersky, um software antivírus de renome internacional, os ataques DDoS custam em média mais de 2 milhões de dólares às empresas.

4 fases do trabalho de mitigação DDoS

A mitigação DDoS funciona identificando e bloqueando a fonte do tráfego de ataque, por exemplo, usando regras de firewall ou limitação de taxa. Além disso, as soluções de proteção DDoS absorvem e filtram o tráfego de ataque antes que ele atinja a rede ou site protegido.

Essas soluções geralmente usam modelagem de tráfego, filtragem e redirecionamento de tráfego para um centro de limpeza onde o tráfego de ataque é analisado e filtrado.

1. Absorção

A primeira etapa para se defender contra um ataque DDoS é absorver o ataque, o que protege o sistema contra tempo de inatividade. É essencial saber quantas solicitações e IPs simultâneos a aplicação recebe por minuto e realizar vários testes.

Geralmente, as soluções de proteção DDoS baseadas em nuvem são melhores porque possuem capacidades de escalonamento automático. As soluções de serviço locais são superadas pelas soluções on-premises devido ao número de servidores.

2. Teste

A próxima etapa é detectar se é um ataque DDoS válido e a solução pode indicar:

Quantas solicitações estão no nível URI (identificador uniforme de recurso)?

Número de solicitações provenientes de IP?

Quantas solicitações estão no nível sessão/host?

Quantas solicitações estão em todo o domínio?

3. Prevenção

A terceira etapa é evitar que o ataque seja entregue à aplicação. A solução de proteção DDoS identifica os vetores de ataque e bloqueia as solicitações feitas usando esses vetores de ataque. Em seguida, a solução detecta vários ataques multi-vetores.

A inteligência artificial desempenha um papel importante na prevenção de ataques DDoS. Idealmente, a solução de mitigação deve ser capaz de usar dados passados e prever o comportamento ao vivo.

A qualquer momento, a solução deve ser capaz de sugerir e aplicar "limites de taxa" com o máximo de detalhes possível. Isso inclui limites de taxa por URI, sessão/host, IP e domínio.

4. Resposta

A resposta é uma grande parte dos "serviços gerenciados" ou serviços de proteção DDoS oferecidos por provedores de WAF (firewall de aplicação web). Embora a IA possa sugerir limites de taxa e até mesmo aplicar "regras de bloqueio", ter uma solução de mitigação DDoS ajudará muito na redução de falsos positivos. Afinal, fundamentalmente, os ataques DDoS se assemelham a solicitações legítimas.