DDoS 공격 개념
DDoS(Distributed Denial of Service) 공격은 웹 사이트나 호스트에서 발생할 수 있는 가장 흔한 유형의 인터넷 공격 중 하나입니다.
분산 서비스 거부(DDoS, Distributed Denial of Service) 공격은 방대한 양의 인터넷 트래픽을 유발하여 대상과 그 주변의 인프라를 제압함으로써 서버, 서비스 또는 네트워크의 정상 트래픽을 방해하려는 악의적 시도입니다. DDoS 공격은 다수의 감염된 컴퓨터 시스템을 공격 트래픽의 소스로서 활용하여 효율성을 극대화합니다. 악용된 시스템에는 컴퓨터 및 기타 네트워크 리소스(예: IoT 디바이스)가 포함될 수 있습니다. 대략적으로 말하자면, DDoS 공격은 고속도로를 막아 정상적인 차량이 목적지에 도착하지 못하게 하는 교통 체증과 비슷합니다.
공격자가 DDoS 트래픽을 생성하는 방법
공격자는 DDoS 공격을 수행하기 위해 온라인 시스템의 네트워크 통제권을 얻습니다. 컴퓨터와 기타 시스템(예: IoT 디바이스)은 악성코드로 감염되며 각각은 봇(또는 좀비)이 됩니다. 공격자는 _봇넷_이라고 하는 봇 그룹을 제어합니다.
봇네트가 설정되면 공격자는 원격 제어를 사용하여 업데이트된 지시사항을 각 봇에 전송하여 시스템 경로를 지정합니다. 대상으로 지정된 IP 주소는 수많은 봇으로부터 요청을 수신하게 되므로 대상 서버나 네트워크의 용량이 초과됩니다. 이러한 오버플로는 정상 트래픽에 대해 서비스 거부(DoS)를 유발합니다. 각 봇은 정당한 인터넷 디바이스이므로 공격 트래픽과 정상 트래픽을 구분하는 것이 어려울 수 있습니다.
DDoS 공격의 일반적인 유형
DDoS 공격 벡터는 네트워크 연결의 다양한 컴포넌트를 대상으로 합니다. 트래픽을 이용한 대상 디바이스 또는 네트워크 제압이 거의 모든 DDoS 공격에 포함되므로, 공격은 3개의 카테고리로 구분될 수 있습니다. 공격자는 하나 또는 여러 개의 공격 경로를 사용할 수 있으며, 대상이 취하는 대응 조치에 따라 이러한 공격 경로를 번갈아 가며 사용할 수도 있다.
일반적인 유형은 다음과 같습니다.
- 애플리케이션 계층 공격(계층 7)
- 프로토콜 공격(계층 3 및 계층 4)
- 볼륨 공격(증폭 공격)
애플리케이션 계층 공격
애플리케이션 계층 공격을 _Layer-7 DDoS 공격_이라고도 합니다(OSI 모델의 7번째 계층 참조). 이러한 공격의 목적은 서버에서 웹 페이지를 생성하고 HTTP 요청에 대한 응답으로 방문자에게 전달하는 계층(애플리케이션 계층)을 표적으로 삼아, 피해자의 자원을 고갈시키는 데 있습니다. 트래픽이 악성인지 여부를 식별하기가 어려우므로 계층-7 공격은 차단하기가 매우 어렵습니다.
프로토콜 공격
프로토콜 공격은 ISO 프로토콜 스택의 레이어 3 및 레이어 4에 존재하는 취약점을 악용하여 대상 시스템에 접근할 수 없게 만듭니다. 상태 고갈 공격이라고도 하는 이러한 공격은 웹 애플리케이션 서버 또는 방화벽 및 로드 밸런서와 같은 중간 리소스의 사용 가능한 모든 상태 테이블 용량을 소모하여 서비스를 중단시킵니다.
볼륨 공격
이러한 유형의 공격은 대상과 외부 인터넷 간의 사용 가능한 모든 대역폭을 소모함으로써 네트워크 정체를 유발하려고 시도합니다. 일종의 증폭 기법을 사용하거나, 봇넷을 통한 요청과 같이 막대한 트래픽을 발생시키는 다른 수단을 통해 대량의 데이터가 대상에게 전송됩니다.
CIS 에서 네트워크 수준 및 애플리케이션 수준 공격을 완화하는 방법
일반적으로 공격은 다음 두 개의 카테고리로 분류됩니다.
| 계층 3 또는 계층 4 공격 | 계층 7 공격 |
|---|---|
| 이러한 공격은 ICMP 플러드와 같이 ISO 계층 3(네트워크 계층)에서 발생하는 트래픽 홍수나, TCP SYN 플러드 또는 반사형 UDP 플러드와 같이 계층 4(전송 계층)에서 발생하는 트래픽 홍수로 구성됩니다. | 이러한 공격은 GET 플러드와 같은 악의적인 ISO Layer-7 요청(응용 계층)을 전송합니다. |
| CIS 에지에서 자동으로 차단됨 | CIS 디펜스 모드, WAF 및 보안 수준 설정을 통해 이러한 공격을 처리합니다. |
DDoS 공격을 받으면 어떻게 해야 합니까?
- 개요 페이지에서 '방어 모드'를 켭니다.
- 최대 보안을 위해 DNS 레코드를 설정합니다.
- IBM CIS 에서 오는 요청에 대해 요청 제한이나 속도 조절을 적용하지 마십시오. 귀하의 상황을 해결하기 위해서는 해당 대역폭이 필요합니다.
- 필요한 경우 특정 국가나 방문자를 차단하십시오.