DDoS conceitos de ataque
Os ataques de Negação de Serviço Distribuído (DDoS) estão entre os tipos mais comuns de ataques na Internet que seu website ou seu host pode encontrar.
Um ataque distribuído por negação de serviço (DDoS) é uma tentativa maliciosa de interromper o tráfego normal de um servidor, serviço ou rede sobrecarregando o destino ou sua infraestrutura circundante com uma enxurrada de tráfego de Internet. Os ataques DDoS atingem a eficácia utilizando muitos sistemas de computador comprometidos como fontes de tráfego de ataque. As máquinas exploradas podem incluir computadores e outros recursos de rede, como dispositivos IoT. Em termos gerais, um ataque do tipo “ DDoS ” é como um engarrafamento que está obstruindo uma rodovia, impedindo que o tráfego normal chegue ao seu destino.
Como os invasores geram tráfego DDoS
Um invasor obtém o controle de uma rede de máquinas on-line para realizar um ataque DDoS. Computadores e outras máquinas (como dispositivos IoT) são infectados com malware, transformando cada um em um robô (ou zumbi). O atacante controla o grupo de bots, que é chamado de botnet.
Após estabelecer um botnet, o invasor direciona as máquinas enviando instruções atualizadas para cada robô usando o controle remoto. Um endereço IP de destino pode receber solicitações de uma infinidade de robôs, fazendo com que o servidor ou a rede de destino estoure a capacidade. Esse estouro gera uma negação de serviço para o tráfego normal. Como cada robô é um dispositivo de Internet legítimo, pode ser difícil separar o tráfego de ataque do tráfego normal.
Tipos comuns de ataques de DDoS
Os vetores de ataque DDoS visam componentes variados de uma conexão de rede. Embora quase todos os ataques DDoS envolvam sobrecarregar um dispositivo ou rede de destino com tráfego, os ataques podem ser divididos em três categorias. Um invasor pode utilizar um ou vários vetores de ataque e pode até mesmo alternar entre esses vetores de acordo com as contramedidas adotadas pelo alvo.
Os tipos comuns são:
- Ataques da camada de aplicativo (Camada 7)
- Ataques de protocolo (Camada 3 e Camada 4)
- Ataques volumétricos (ataques de amplificação)
ataques da camada de aplicativo
Um ataque de camada de aplicação é, às vezes, referido como um ataque DDoS Layer-7 (em referência à 7ª camada do modelo OSI). O objetivo desses ataques é esgotar os recursos da vítima, atacando a camada na qual as páginas da web são geradas no servidor e enviadas aos visitantes em resposta a solicitações de tipo “ HTTP ” (a camada de aplicação). Os ataques da camada 7 são difíceis, porque pode ser difícil identificar o tráfego como malicioso.
Ataques de protocolo
Os ataques de protocolo exploram vulnerabilidades nas Camadas 3 e 4 da pilha de protocolos ISO para tornar o alvo inacessível. Esses ataques, também conhecidos como ataques de exaustão estadual, causam uma interrupção do serviço ao consumir toda a capacidade disponível tabela de estados de servidores de aplicativos da web ou de recursos intermediários, como firewalls e balanceadores de carga.
Ataques volumétricos
Essa categoria de ataque tenta causar congestionamento ao consumir toda a largura de banda disponível entre o alvo e a Internet em geral. Grandes quantidades de dados são enviadas a um alvo por meio de uma forma de amplificação ou por outros meios que geram tráfego massivo, como solicitações provenientes de uma botnet.
Como o CIS atenua os ataques em nível de rede e de aplicativo
Geralmente, os ataques se enquadram em duas categorias:
| Ataques da Camada 3 ou da Camada 4 | Ataques da Camada 7 |
|---|---|
| Esses ataques consistem em uma inundação de tráfego na Camada 3 da ISO (a camada de rede), como inundações de ICMP, ou na Camada 4 (a camada de transporte), como inundações de SYN do tipo “ TCP ” ou inundações refletidas do tipo “ UDP ”. | Esses ataques enviam solicitações ISO maliciosas Layer-7 (na camada de aplicação), como inundações de GET. |
| Bloqueado automaticamente na borda d CIS | CIS lida com esses ataques por meio do modo de defesa, do WAF e das configurações de nível de segurança. |
O que eu faço se estiver sob um ataque DDoS?
- Ative o "Modo de defesa" na página Visão geral.
- Configure seus registros de DNS para segurança máxima.
- Não limite a taxa nem restrinja as solicitações provenientes de IBM CIS. É necessária essa largura de banda para resolver sua situação.
- Bloqueie países e visitantes específicos, se necessário.