DoS/DDoS攻撃の種類と対策を徹底整理

DoSとDDoSの違い、SYNフラッドやリフレクション攻撃など主要な手口と、WAF・レートリミットなどの対策をSG試験向けに解説。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

この回では、サービスを止めてしまうDoS攻撃・DDoS攻撃について、代表的な種類の違いと、実務でとられる対策をやさしく整理するよ。

紺野 アキ(普段) 紺野 アキ

先生、前に「サイトを重くして落とす攻撃」ってあったよね。
あれをもっと詳しく知りたい!

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

いいわね。
まず基本から。
DoS攻撃(Denial of Service)は、サーバやネットワークにわざと大量の処理や通信を送りつけて、正規の利用者がサービスを使えない状態にする攻撃のことよ。

灰原 さや(普段) 灰原 さや

サービス拒否攻撃、と訳されますね。
可用性を損なわせるのが目的です。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう、狙われるのは情報セキュリティの三要素のうち可用性ね。
1台の攻撃元から仕掛けるのがDoS、多数の端末から一斉に仕掛けるのがDDoS攻撃(分散型)よ。

紺野 アキ(普段) 紺野 アキ

分散型ってことは、攻撃してくる場所がたくさんあるってこと?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

その通り。
攻撃者はあらかじめマルウェアで多数の端末を乗っ取ってボットネットを作り、指令で一斉に攻撃させるの。
発信元が世界中に散らばるから、IPを1つ止めても防ぎきれないのが厄介なところ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

種類にも違いがあるんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

あるわ。
回線の帯域を使い切らせるフラッド攻撃が代表的ね。
大量のパケットを送りつけて通信をあふれさせるの。
SYNフラッド攻撃はTCP接続の途中(ハーフオープン)を大量に作って接続テーブルを埋め尽くす手口よ。

灰原 さや(普段) 灰原 さや

少ない労力で大きな被害を出すのがリフレクション攻撃ですね。
DNSやNTPなどの公開サーバに、送信元を被害者に偽装した小さな問い合わせを送り、増幅された大きな応答を被害者へ返させます。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

よく知っているわね。
それを増幅の観点で呼ぶと『アンプ(増幅)攻撃』とも言うわ。
少ない入力で大きな出力を生むから効率が悪い意味で怖いの。

紺野 アキ(普段) 紺野 アキ

じゃあ、どうやって守るの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

入口ではファイアウォールやIPSで不審な通信を遮断し、WebならWAFでアプリ層の攻撃を弾く。
さらに大量トラフィックはクラウド型のDDoS対策サービスで受け止めて浄化(スクラビング)するのが一般的よ。

灰原 さや(普段) 灰原 さや

1つのIPからの過剰なアクセスを制限するレートリミットや、負荷を複数サーバに分散するロードバランサ、CDNの活用も有効ですね。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

自分の家のパソコンが乗っ取られて加害者になることもあるんですねぇ…気をつけますぅ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そこも大事なポイント。
OSやルータを最新に保ち、不要な公開サービスを閉じることが、DDoSの踏み台にされない対策になるのよ。

確認クイズ

送信元IPアドレスを攻撃対象になりすまして、DNSやNTPなどの公開サーバに小さな問い合わせを送り、増幅された大量の応答を対象へ集中させるDDoSの手口はどれか。

  1. SYNフラッド攻撃
  2. リフレクション(増幅)攻撃
  3. SQLインジェクション
  4. ブルートフォース攻撃
こたえを見る

正解: 2. リフレクション(増幅)攻撃

リフレクション(増幅)攻撃は、送信元を被害者に偽装した小さな要求を公開サーバへ送り、増幅された応答を被害者へ返させて回線を溢れさせる手口。SYNフラッド攻撃はTCPの接続要求を大量に送り接続テーブルを枯渇させる攻撃で、応答の増幅や送信元偽装による反射を主眼とはしない。SQLインジェクションはデータベースを不正操作する攻撃、ブルートフォース攻撃はパスワードの総当たりで、いずれもサービス停止を狙う反射・増幅とは異なる。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。