DDoS-атака (розподілена відмова в обслуговуванні) — спроба зробити сайт, сервіс або мережу недоступними, закидавши їх трафіком одночасно з безлічі джерел.
Як працює DDoS-атака
Трафік зазвичай надходить від ботнета — тисяч заражених комп’ютерів, роутерів, камер і серверів (зомбі) — або від сторонніх сервісів, якими зловживають.
Три групи атак:
- об’ємні забивають канал, часто за рахунок ампліфікації: невеликі запити з підробленою адресою до DNS-, NTP- чи memcached-серверів породжують величезні відповіді в бік жертви;
- протокольні вичерпують таблиці з’єднань серверів, міжмережевих екранів і балансувальників (SYN flood);
- атаки на рівні застосунків (L7) імітують реальних користувачів потоком HTTP-запитів до важких сторінок чи API.
Рекорди постійно зростають:
- 2016 року ботнет Mirai з IoT-пристроїв вивів з ладу DNS-провайдера Dyn;
- 2023 року техніка HTTP/2 Rapid Reset дала сотні мільйонів запитів на секунду;
- сьогодні великі провайдери повідомляють про атаки потужністю в кілька терабіт на секунду.
Чому DDoS важливі для безпеки
DDoS-атаки спричиняють простої та прямі втрати виручки. Їх використовують:
- для вимагання;
- хактивісти — як форму політичного протесту;
- іноді як відволікальний маневр під час іншого зламу.
Сервіси «booter» і «stresser» продають атаки за кілька доларів, тож запустити її може майже будь-хто.
Як захиститися
- Розміщуйте публічні сервіси за CDN або провайдером захисту від DDoS із достатньою ємністю (очищення трафіку в хмарі).
- Обмежуйте частоту запитів до важких сторінок, активно кешуйте, заздалегідь узгодьте план дій із провайдером.
- Не тримайте відкритих DNS-, NTP- і memcached-серверів, які можна використати для ампліфікації.
- Оновлюйте IoT-пристрої та змінюйте заводські паролі, щоб вони не потрапили в ботнети.
Синоніми:
розподілена атака на відмову в обслуговуванні, розподілена атака типу «відмова в обслуговуванні»