この回では、サービスを止めてしまうDoS攻撃・DDoS攻撃について、代表的な種類の違いと、実務でとられる対策をやさしく整理するよ。
先生、前に「サイトを重くして落とす攻撃」ってあったよね。
あれをもっと詳しく知りたい!
いいわね。
まず基本から。
DoS攻撃(Denial of Service)は、サーバやネットワークにわざと大量の処理や通信を送りつけて、正規の利用者がサービスを使えない状態にする攻撃のことよ。
サービス拒否攻撃、と訳されますね。
可用性を損なわせるのが目的です。
そう、狙われるのは情報セキュリティの三要素のうち可用性ね。
1台の攻撃元から仕掛けるのがDoS、多数の端末から一斉に仕掛けるのがDDoS攻撃(分散型)よ。
分散型ってことは、攻撃してくる場所がたくさんあるってこと?
その通り。
攻撃者はあらかじめマルウェアで多数の端末を乗っ取ってボットネットを作り、指令で一斉に攻撃させるの。
発信元が世界中に散らばるから、IPを1つ止めても防ぎきれないのが厄介なところ。
種類にも違いがあるんですかぁ?
あるわ。
回線の帯域を使い切らせるフラッド攻撃が代表的ね。
大量のパケットを送りつけて通信をあふれさせるの。
SYNフラッド攻撃はTCP接続の途中(ハーフオープン)を大量に作って接続テーブルを埋め尽くす手口よ。
少ない労力で大きな被害を出すのがリフレクション攻撃ですね。
DNSやNTPなどの公開サーバに、送信元を被害者に偽装した小さな問い合わせを送り、増幅された大きな応答を被害者へ返させます。
よく知っているわね。
それを増幅の観点で呼ぶと『アンプ(増幅)攻撃』とも言うわ。
少ない入力で大きな出力を生むから効率が悪い意味で怖いの。
じゃあ、どうやって守るの?
入口ではファイアウォールやIPSで不審な通信を遮断し、WebならWAFでアプリ層の攻撃を弾く。
さらに大量トラフィックはクラウド型のDDoS対策サービスで受け止めて浄化(スクラビング)するのが一般的よ。
1つのIPからの過剰なアクセスを制限するレートリミットや、負荷を複数サーバに分散するロードバランサ、CDNの活用も有効ですね。
自分の家のパソコンが乗っ取られて加害者になることもあるんですねぇ…気をつけますぅ。
そこも大事なポイント。
OSやルータを最新に保ち、不要な公開サービスを閉じることが、DDoSの踏み台にされない対策になるのよ。
確認クイズ
送信元IPアドレスを攻撃対象になりすまして、DNSやNTPなどの公開サーバに小さな問い合わせを送り、増幅された大量の応答を対象へ集中させるDDoSの手口はどれか。
- SYNフラッド攻撃
- リフレクション(増幅)攻撃
- SQLインジェクション
- ブルートフォース攻撃
こたえを見る
正解: 2. リフレクション(増幅)攻撃
リフレクション(増幅)攻撃は、送信元を被害者に偽装した小さな要求を公開サーバへ送り、増幅された応答を被害者へ返させて回線を溢れさせる手口。SYNフラッド攻撃はTCPの接続要求を大量に送り接続テーブルを枯渇させる攻撃で、応答の増幅や送信元偽装による反射を主眼とはしない。SQLインジェクションはデータベースを不正操作する攻撃、ブルートフォース攻撃はパスワードの総当たりで、いずれもサービス停止を狙う反射・増幅とは異なる。