DDoS angriffskonzepte

Distributed Denial of Service-Angriffe (DDoS-Angriffe) gehören zu den häufigsten Arten von Angriffen aus dem Internet, die Ihre Website oder Ihren Host gefährden können.

Ein DDoS-Angriff ist ein böswilliger Versuch, den normalen Datenverkehr eines Servers, Service oder Netzes zu unterbrechen, indem das Ziel oder die umgebende Infrastruktur mit einer Flut von Internetdatenverkehr überlastet wird. DDoS-Angriffe sind sehr effektiv, indem sie viele beeinträchtigte Computersysteme als Quellen für den Angriffsdatenverkehr nutzen. Solchermaßen zweckentfremdete Systeme können Computer oder andere Netzressourcen wie IoT-Geräte (Internet of Things, Internet der Dinge) sein. Grob gesagt ist ein DDoS-Angriff wie ein Stau, der eine Autobahn verstopft und den normalen Verkehr daran hindert, sein Ziel zu erreichen.

Wie Angreifer DDoS Datenverkehr erzeugen

Ein Angreifer gewinnt die Kontrolle über ein Netz von Onlinesystemen, um einen DDoS-Angriff zu starten. Computer und andere Systeme (wie IoT-Geräte) werden mit Malware infiziert und zu einem Bot (oder Zombie) umfunktioniert. Der Angreifer steuert die Gruppe von Bots, die als _Botnet_bezeichnet wird.

Nachdem das Botnet erstellt wurde, steuert der Angreifer die Systeme, indem er an die einzelnen Bots per Fernsteuerung aktualisierte Anweisungen übermittelt. Eine IP-Zieladresse empfängt möglicherweise Anforderungen von sehr vielen Bots. Dadurch kommt es zu einer Überlastung der Kapazität des Zielservers oder -netzes. Dieser Überlauf führt zu einem Denial-of-Service für den normalen Datenverkehr. Da jeder Bot eine legitime Interneteinheit ist, kann es schwierig sein, den Angriffsdatenverkehr vom normalen Datenverkehr zu unterscheiden.

Gängige Typen von DDoS-Angriffen

DDoS-Angriffsvektoren zielen auf unterschiedliche Komponenten einer Netzverbindung ab. Zwar haben beinahe alle DDoS-Angriffe die Überlastung eines Zielgeräts oder Zielnetzes zum Ziel, sie lassen sich aber in drei Kategorien unterteilen. Ein Angreifer kann einen oder mehrere Angriffsvektoren nutzen und diese je nach den vom Ziel ergriffenen Gegenmaßnahmen sogar abwechselnd einsetzen.

Gängige Typen sind:

  • Angriffe auf die Anwendungsschicht (Layer 7)
  • Protokollangriffe (Layer 3 und Layer 4)
  • Volumetrische Angriffe (Verstärkungsangriffe)

Angriffe auf die Anwendungsschicht

Ein Angriff auf die Anwendungsschicht wird manchmal als Layer-7 DDoS-Angriff bezeichnet (in Bezug auf die 7th -Schicht des OSI-Modells). Das Ziel dieser Angriffe besteht darin, die Ressourcen des Opfers zu erschöpfen, indem sie auf die Ebene abzielen, auf der Webseiten auf dem Server generiert und als Antwort auf HTTP-Anfragen an die Besucher ausgeliefert werden (die Anwendungsebene). Layer-7-Angriffe sind eine Herausforderung, weil sich der Datenverkehr nur schwer als böswillig identifizieren lässt.

Protokollangriffe

Protokollangriffe nutzen Schwachstellen in Schicht 3 und Schicht 4 des ISO-Protokollstacks aus, um das Ziel unzugänglich zu machen. Diese Angriffe, auch als State-Exhaustion-Attacken bezeichnet, verursachen eine Serviceunterbrechung, indem sie die gesamte verfügbare Statustabelle -Kapazität von Webanwendungsservern oder von temporären Ressourcen wie Firewalls und Lastausgleichsfunktionen nutzen.

Volumetrische Angriffe

Bei dieser Art von Angriff wird versucht, eine Überlastung herbeizuführen, indem die gesamte verfügbare Bandbreite zwischen dem Ziel und dem Internet im weiteren Sinne beansprucht wird. Große Datenmengen werden mithilfe einer Verstärkungstechnik oder durch andere Mittel zur Erzeugung von massivem Datenverkehr, wie beispielsweise Anfragen aus einem Botnetz, an ein Ziel gesendet.

Wie CIS Angriffe auf Netzwerk- und Anwendungsebene abwehrt

Angriffe können in der Regel den beiden folgenden Kategorien zugeordnet werden:

Arten von Netzwerkangriffen
Layer-3- oder Layer-4-Angriffe Layer-7-Angriffe
Diese Angriffe bestehen aus einer Datenflut auf der ISO-Schicht 3 (der Netzwerkschicht), wie beispielsweise ICMP-Floods, oder auf der Schicht 4 (der Transportschicht), wie beispielsweise TCP-SYN-Floods oder reflektierte UDP-Floods. Diese Angriffe senden böswillige ISO- Layer-7-Anfragen (auf der Anwendungsebene), wie beispielsweise GET-Floods.
Wird automatisch am CIS-Edge blockiert CIS Wehrt diese Angriffe mit dem Defense-Modus, WAF und Einstellungen auf Sicherheitsebene ab.

Was kann ich tun, wenn ich Ziel eines DDoS-Angriffs bin?

  1. Aktivieren Sie den "Verteidigungsmodus" auf der Seite Übersicht.
  2. Legen Sie für Ihre DNS-Datensätze maximale Sicherheit fest.
  3. Führen Sie keine Ratenbegrenzung oder Drosselung von Anfragen von IBM CIS durch. Die Bandbreite wird benötigt, um Ihnen in Ihrer Situation zu helfen.
  4. Sperren Sie bei Bedarf bestimmte Länder und Besucher.