DDoS concetti di attacco
Gli attacchi Distributed Denial of Service ( DDoS ) sono tra i tipi più comuni di attacchi informatici a cui il tuo sito web o il tuo host possono andare incontro.
Un attacco distributed denial of service (DDoS) è un tentativo doloso di interrompere il traffico normale di un server, un servizio o una rete travolgendo la destinazione o la relativa infrastruttura circostante con una marea di traffico internet. Gli attacchi DDoS prendono efficacia utilizzando molti sistemi di computer compromessi come origini del traffico dell'attacco. Le macchine sfruttate possono includere computer o altre risorse di rete come i dispositivi IoT. In linea di massima, un attacco di tipo “ DDoS ” è simile a un ingorgo che blocca un’autostrada, impedendo al traffico normale di raggiungere la propria destinazione.
Come gli aggressori generano il traffico di DDoS
Un aggressore acquisisce il controllo di una rete di macchine online per eseguire un attacco DDoS. I computer e le altre macchine (come i dispositivi IoT) sono infetti da malware, trasformando ognuno di essi in un bot (o zombie). L'autore dell'attacco controlla il gruppo di bot, denominato botnet.
Dopo aver stabilito una botnet, l'aggressore indirizza le macchine inviando istruzioni aggiornate ad ogni bot utilizzando il controllo remoto. Un indirizzo IP preso di mira può ricevere richieste da una moltitudine di bot, causando il sovraccarico del server o della rete bersaglio. Questo overflow provoca un attacco denial-of-service al traffico normale. Poiché ogni bot è un dispositivo internet legittimo, la suddivisione del traffico dell'attacco dal normale può essere difficile.
Tipi comuni di attacco DDoS
I vettori di attacco DDoS riguardano vari componenti di una connessione di rete. Mentre quasi tutti gli attacchi DDoS implicano la sopraffazione di un dispositivo o una rete di destinazione, gli attacchi possono essere divisi in tre categorie. Un aggressore può utilizzare uno o più vettori di attacco e potrebbe persino alternarli in base alle contromisure adottate dal bersaglio.
I tipi comuni sono:
- Attacchi al livello dell'applicazione (livello 7)
- Attacchi protocollo (Livello 3 e Livello 4)
- Attacchi volumetrici (attacchi di amplificazione)
Attacchi al livello dell'applicazione
Un attacco a livello di applicazione viene talvolta definito “ Layer-7 DDoS attacco ” (in riferimento al settimo livello del modello OSI). L'obiettivo di questi attacchi è quello di esaurire le risorse della vittima, prendendo di mira il livello in cui le pagine web vengono generate sul server e fornite ai visitatori in risposta alle richieste HTTP (il livello applicativo). Gli attacchi di livello 7 sono impegnativi, perché è difficile identificare il traffico come doloso.
Attacchi al protocollo
Gli attacchi di tipo “protocollo” sfruttano le vulnerabilità dei livelli 3 e 4 dello stack di protocolli ISO per rendere inaccessibile il bersaglio. Questi attacchi, noti anche come attacchi di esaurimento dello stato, causano un’interruzione del servizio esaurendo tutta la capacità disponibile della tabella di stato dei server delle applicazioni web o di risorse intermedie quali firewall e bilanciatori di carico.
Attacchi volumetrici
Questa categoria di attacchi mira a creare congestione consumando tutta la larghezza di banda disponibile tra il bersaglio e la rete Internet in generale. Grandi quantità di dati vengono inviate a un bersaglio ricorrendo a una forma di amplificazione o ad altri mezzi che generano un traffico massiccio, come le richieste provenienti da una botnet.
Come CIS mitiga gli attacchi a livello di rete e di applicazione
In generale, gli attacchi si dividono in due categorie:
| Layer-3 o Layer-4 | Layer-7 attacchi |
|---|---|
| Questi attacchi consistono in un flusso massiccio di traffico a livello ISO 3 (il livello di rete), come ad esempio i flood ICMP, oppure a livello 4 (il livello di trasporto), come ad esempio i flood SYN di tipo “ TCP ” o i flood “ UDP ” di tipo riflesso. | Questi attacchi inviano richieste ISO dannose Layer-7 (a livello di applicazione), come ad esempio attacchi GET flood. |
| Bloccato automaticamente al perimetro dell' CIS | CIS gestisce questi attacchi con la modalità di difesa, il WAF e le impostazioni dei livelli di sicurezza. |
Cosa posso fare se sono sotto un attacco DDoS?
- Attivare la "Modalità di difesa" dalla pagina Panoramica.
- Configura i tuoi record DNS per garantire la massima sicurezza.
- Non applicare limiti di velocità né restrizioni alle richieste provenienti da IBM e CIS. La larghezza di banda è necessaria per aiutarti a risolvere la tua situazione.
- Se necessario, blocca determinati paesi e visitatori.