• Атака DDoS предполагает использование нескольких подключённых к интернету устройств, совместно называемых ботнетом, которые перегружают целевой веб-сайт фиктивным трафиком. Она не пытается нарушить периметр безопасности, а направлена на то, чтобы сделать веб-сайты и серверы недоступными для авторизованных и легитимных пользователей.
  • Смягчение DDoS — это процесс успешной защиты сервера или целевой сети от атаки DDoS, при котором жертва может отразить входящую угрозу с помощью специально разработанных сетевых устройств или облачных сервисов защиты.
  • Смягчение DDoS включает четыре ключевых этапа: поглощение для защиты от простоев, тестирование для выявления и проверки моделей атак, предотвращение для блокировки вредоносного трафика и реагирование для эффективного управления и снижения ложных срабатываний, что защищает от разрушительных киберугроз.

Атаки DDoS, также известные как распределённые атаки типа «отказ в обслуживании», — это форма киберагрессии, нацеленная на конкретные приложения или веб-сайты. В 2023 году количество атак на прикладном уровне выросло на 165 %, при этом основная цель среди всех отраслей — технологический сектор. Поэтому необходимо внедрить надёжную стратегию смягчения последствий DDoS-атак, чтобы обеспечить постоянную доступность и устойчивость.

Читайте также:4 важных факта об атаках DDoS

Процесс атаки DDoS

Атака DDoS, то есть распределённая атака типа «отказ в обслуживании», заключается в том, что злоумышленник использует уязвимости существующих в интернете машин и систем, захватывает большое количество сетевых хостов и превращает их в агентов атаки.

Когда число контролируемых машин-посредников атаки достигает нужного злоумышленнику уровня, он может в любой момент отдавать команды на удар через главный управляющий узел.

Главный управляющий узел очень трудно обнаружить из-за гибкости его размещения и короткого времени, за которое подаётся команда. Как только команда об атаке передана диспетчеру атаки, управляющий узел может остановиться или отключиться от сети, чтобы избежать отслеживания, а диспетчер передаёт команду каждому агенту атаки.

Получив команду, машина-агент начинает отправлять целевому хосту множество пакетов с запросами на обслуживание. Эти пакеты замаскированы так, что их источник невозможно идентифицировать, а запрашиваемые службы, как правило, потребляют значительные системные ресурсы, такие как процессорное время или сетевая пропускная способность.

Если сотни или даже тысячи посредников атаки одновременно атакуют цель, это может привести к истощению сетевых и системных ресурсов целевого хоста и остановке сервиса. Иногда это даже может вызвать сбой системы.

Это также может заблокировать сетевые устройства, такие как межсетевые экраны и маршрутизаторы в целевой сети, что ещё больше усилит сетевую перегрузку. В результате целевой хост не может предоставить обычным пользователям никаких услуг. Злоумышленники используют очень распространённые протоколы и службы, поэтому системным администраторам трудно отличить вредоносные запросы от обычных запросов на подключение, что делает невозможным эффективное отделение атакующих пакетов и усложняет оборону.

Читайте также:ChatGPT вышел из строя из-за атаки DDoS, а не из-за своей популярности

Изображение к статье
Атака DDoS

Концепция смягчения DDoS

Смягчение DDoS — это практика защиты сервера или сети от атаки DDoS путём блокировки и поглощения вредоносных всплесков сетевого трафика и нагрузки на приложения. Для отражения входящей угрозы используется облачный сервис защиты или специальное сетевое оборудование. При этом поток легитимного трафика не нарушается.

Смягчение DDoS нейтрализует бизнес-риски, возникающие из-за DDoS-атак на организацию. Эти методы созданы специально для того, чтобы в первую очередь сохранять доступность ресурсов, которые злоумышленники пытаются нарушить.

Смягчение DDoS также призвано ускорить время реакции на атаки, поскольку в большинстве случаев такие атаки являются отвлекающим манёвром, который пытается переключить внимание на другие, более серьёзные угрозы в сети.

Зачем нужно смягчение DDoS?

Сама логика построения сети даёт онлайн-злоумышленникам преимущество в тактике отказа в обслуживании: они могут вывести ваш бизнес из строя на минуты, часы или недели.

По даннымKaspersky, всемирно известного производителя антивирусного ПО, DDoS-атаки обходятся компаниям в среднем более чем в 2 миллиона долларов.

4этапа работы по смягчению DDoS

Смягчение DDoS работает за счёт выявления и блокировки источника атакующего трафика, например с помощью правил межсетевого экрана или ограничения скорости. Кроме того, решения для защиты от DDoS поглощают и фильтруют атакующий трафик до того, как он достигнет защищаемой сети или веб-сайта.

Такие решения обычно используют формирование трафика, фильтрацию и перенаправление трафика в центр очистки, где атакующий трафик анализируется и отфильтровывается.

1.Поглощение

Первый шаг обороны от атаки DDoS — поглощение атаки, которое защищает систему от простоев. Важно знать, сколько одновременных запросов и IP-адресов приложение получает в минуту, и провести несколько тестов.

Как правило, облачные решения для защиты от DDoS лучше, поскольку обладают возможностями автоматического масштабирования. Локальные сервисные решения уступают решениям, развёрнутым на собственных мощностях организации, из-за количества серверов.

2.Тестирование

Следующий шаг — определить, является ли это действительной атакой DDoS. Решение может показать:

Сколько запросов приходится на уровень URI (унифицированный идентификатор ресурса)?

Сколько запросов поступает с IP-адресов?

Сколько запросов на уровне сеанса/хоста?

Сколько запросов по всему домену?

3.Предотвращение

Третий шаг — не допустить доставки атаки до приложения. Решение для защиты от DDoS определяет векторы атаки и блокирует запросы, использующие эти векторы. Затем решение обнаруживает различные многовекторные атаки.

Искусственный интеллект играет важную роль в предотвращении DDoS-атак. В идеале решение для смягчения последствий должно использовать исторические данные и прогнозировать поведение в реальном времени.

В любой момент решение должно уметь предлагать и применять «ограничения скорости» максимально детально. Сюда входят ограничения скорости по URI, сеансу/хосту, IP-адресу и домену.

4.Реагирование

Реагирование — значительная часть «управляемых сервисов» или услуг защиты от DDoS, предлагаемых поставщиками WAF (межсетевой экран веб-приложений). Хотя ИИ может предлагать ограничения скорости и даже применять «правила блокировки», наличие решения для смягчения DDoS во многом помогает снизить количество ложных срабатываний. Ведь по своей сути DDoS-атаки выглядят как легитимные запросы.