DDoS angriffskonzepte

Distributed Denial of Service-Angriffe (DDoS-Angriffe) gehören zu den häufigsten Arten von Angriffen aus dem Internet, die Ihre Website oder Ihren Host gefährden können.

Ein DDoS-Angriff ist ein böswilliger Versuch, den normalen Datenverkehr eines Servers, Service oder Netzes zu unterbrechen, indem das Ziel oder die umgebende Infrastruktur mit einer Flut von Internetdatenverkehr überlastet wird. DDoS-Angriffe sind sehr effektiv, indem sie viele beeinträchtigte Computersysteme als Quellen für den Angriffsdatenverkehr nutzen. Solchermaßen zweckentfremdete Systeme können Computer oder andere Netzressourcen wie IoT-Geräte (Internet of Things, Internet der Dinge) sein. Auf einer hohen Ebene ist ein DDoS Angriff wie ein Stau, der eine Autobahn verstopft und den regulären Verkehr daran hindert, sein Ziel zu erreichen.

Wie Angreifer DDoS Datenverkehr erzeugen

Ein Angreifer gewinnt die Kontrolle über ein Netz von Onlinesystemen, um einen DDoS-Angriff zu starten. Computer und andere Systeme (wie IoT-Geräte) werden mit Malware infiziert und zu einem Bot (oder Zombie) umfunktioniert. Der Angreifer steuert die Gruppe von Bots, die als _Botnet_bezeichnet wird.

Nachdem das Botnet erstellt wurde, steuert der Angreifer die Systeme, indem er an die einzelnen Bots per Fernsteuerung aktualisierte Anweisungen übermittelt. Eine IP-Zieladresse empfängt möglicherweise Anforderungen von sehr vielen Bots. Dadurch kommt es zu einer Überlastung der Kapazität des Zielservers oder -netzes. Dieser Überlauf führt zu einem Denial-of-Service für den normalen Datenverkehr. Da jeder Bot eine legitime Interneteinheit ist, kann es schwierig sein, den Angriffsdatenverkehr vom normalen Datenverkehr zu unterscheiden.

Gängige Typen von DDoS-Angriffen

DDoS-Angriffsvektoren zielen auf unterschiedliche Komponenten einer Netzverbindung ab. Zwar haben beinahe alle DDoS-Angriffe die Überlastung eines Zielgeräts oder Zielnetzes zum Ziel, sie lassen sich aber in drei Kategorien unterteilen. Ein Angreifer kann einen oder mehrere Angriffsvektoren verwenden und kann diese Angriffsvektoren sogar in Abhängigkeit von den Gegenmaßnahmen, die das Ziel ergreift, durchlaufen.

Gängige Typen sind:

  • Angriffe auf die Anwendungsschicht (Layer 7)
  • Protokollangriffe (Layer 3 und Layer 4)
  • Volumetrische Angriffe (Verstärkungsangriffe)

Angriffe auf die Anwendungsschicht

Ein Angriff auf die Anwendungsschicht wird manchmal als Layer-7 DDoS-Angriff bezeichnet (in Bezug auf die 7th -Schicht des OSI-Modells). Ziel dieser Angriffe ist es, die Ressourcen des Opfers zu erschöpfen, indem sie auf die Ebene abzielen, auf der die Webseiten auf dem Server generiert und den Besuchern als Antwort auf die Anfragen von HTTP geliefert werden (die Anwendungsschicht). Layer-7-Angriffe sind eine Herausforderung, weil sich der Datenverkehr nur schwer als böswillig identifizieren lässt.

Protokollangriffe

Protokollangriffe nutzen Schwachstellen in den Schichten 3 und 4 des ISO-Protokollstapels, um das Ziel unzugänglich zu machen. Diese Angriffe, auch als State-Exhaustion-Attacken bezeichnet, verursachen eine Serviceunterbrechung, indem sie die gesamte verfügbare Statustabelle -Kapazität von Webanwendungsservern oder von temporären Ressourcen wie Firewalls und Lastausgleichsfunktionen nutzen.

Volumetrische Angriffe

Bei dieser Kategorie von Angriffen wird versucht, eine Überlastung zu verursachen, indem die gesamte verfügbare Bandbreite zwischen dem Ziel und dem Internet verbraucht wird. Große Datenmengen werden an ein Ziel gesendet, indem eine Form der Verstärkung verwendet wird, oder durch andere Mittel zur Erzeugung von massivem Datenverkehr, wie z. B. Anfragen von einem Botnet.

Wie CIS Angriffe auf Netzwerk- und Anwendungsebene abwehrt

Angriffe können in der Regel den beiden folgenden Kategorien zugeordnet werden:

Arten von Netzwerkangriffen
Layer-3- oder Layer-4-Angriffe Layer-7-Angriffe
Diese Angriffe bestehen aus einer Flut von Datenverkehr auf ISO-Schicht 3 (der Netzwerkschicht), z. B. ICMP-Floods, oder auf Schicht 4 (der Transportschicht), z. B. TCP SYN-Floods oder reflektierte UDP Floods. Diese Angriffe senden bösartige ISO Layer-7-Anfragen (die Anwendungsschicht), wie z. B. GET-Floods.
Automatisch gesperrt unter CIS CIS begegnet diesen Angriffen mit Verteidigungsmodus, WAF und Sicherheitseinstellungen.

Was kann ich tun, wenn ich Ziel eines DDoS-Angriffs bin?

  1. Aktivieren Sie den "Verteidigungsmodus" auf der Seite Übersicht.
  2. Legen Sie für Ihre DNS-Datensätze maximale Sicherheit fest.
  3. Begrenzen oder drosseln Sie keine Anfragen von IBM CIS, wir brauchen die Bandbreite, um Ihnen in Ihrer Situation zu helfen.
  4. Sperren Sie bei Bedarf bestimmte Länder und Besucher.