DDoS緩和とは、標的ネットワークと中継ネットワークを保護することにより、インターネットに接続されたネットワークに対する分散型サービス拒否(DDoS)攻撃の影響に抵抗または軽減するためのネットワーク管理技術とツールのセットです。DDoS攻撃は企業や組織にとって常に脅威であり、サービスのパフォーマンスを遅延させたり、 Webサイトを完全に停止させたりします。[ 1 ]
DDoS 緩和は、ネットワーク トラフィックのベースライン状態を特定し、「トラフィック パターン」を分析することで脅威の検出と警告を可能にすることで機能します。[ 2 ] DDoS 緩和には、受信トラフィックを識別して、人間のトラフィックを人間のようなボットや乗っ取られたWeb ブラウザから分離することも必要です。このプロセスには、署名を比較し、IP アドレス、Cookie のバリエーション、HTTP ヘッダー、ブラウザのフィンガープリントなど、トラフィックのさまざまな属性を調べることが含まれます。[ 3 ]
攻撃が検出された後、次のプロセスはフィルタリングです。フィルタリングは、接続追跡、IPレピュテーションリスト、ディープパケットインスペクション、ブラックリスト/ホワイトリスト、レート制限などのアンチDDoS技術によって実行できます。[ 4 ] [ 5 ]
一つの手法は、潜在的なターゲット ネットワーク宛てのネットワーク トラフィックを「トラフィック スクラビング」フィルタを備えた高容量ネットワークに通すことである。[ 2 ]
手動による DDoS 対策は、多くの企業や組織で利用可能な人的資源を攻撃の規模が上回ることが多いため、もはや推奨されていません。[ 6 ] DDoS攻撃を防ぐ他の方法としては、オンプレミスまたはクラウドベースのソリューションプロバイダーなどが挙げられます。オンプレミスの対策技術(最も一般的なのはハードウェアデバイス)は、ネットワークの前に配置されることがよくあります。これにより、利用可能な最大帯域幅はインターネットサービスプロバイダーによって提供される帯域幅に制限されます。[ 7 ]一般的な方法としては、オンプレミスのフィルタリングとクラウドベースのソリューションを組み合わせたハイブリッドソリューションがあります。[ 8 ]
DDoS攻撃は、特定の標的のウェブサイトやネットワークに対して実行されます。多くのベンダーが「DDoS耐性」ホスティングサービスを提供しており、その多くはコンテンツ配信ネットワーク( CDN)と同様の技術に基づいています。分散処理によって単一の集中箇所でのトラフィックを回避し、DDoS攻撃が単一の標的に集中するのを防ぎます。
DDoS攻撃の手法の一つは、設定ミスのあるサードパーティのネットワークを利用して、偽装したUDPパケットを増幅させることです[ 9 ]。BCP 38 [ 10 ]およびRFC 6959 [ 11 ]に記載されているように、ネットワーク機器を適切に構成して、入力フィルタリングと出力フィルタリングを有効にすることで、増幅とスプーフィングを防ぎ、攻撃者が利用できるリレーネットワークの数を減らすことができます。
DDoS攻撃は通常、ボリューム型、プロトコルベース型、アプリケーション層型攻撃の3種類に分類されます。[ 12 ]
ボリューム攻撃
これらの攻撃は、ネットワークやサービスに大量のトラフィックを送り込むことで帯域幅を消費することを目的としています。[ 13 ]
プロトコル攻撃
これらは、通信プロトコルの動作を悪用することで、ネットワークインフラストラクチャのリソースを枯渇させることに焦点を当てています。
アプリケーション層攻撃
これらの攻撃は、アプリケーションサーバーのリソースを枯渇させるために正規のトラフィックを模倣するため、検出が非常に困難です。[ 18 ]
トラフィックスクラビング、レート制限、コンテンツ配信ネットワークなどのDDoS緩和対策は、意図どおりに機能していることを確認するために継続的な検証が必要です。緩和ツールは誤検知を起こし、正当なユーザーのトラフィックを悪意のあるものと誤認してブロックしてしまう可能性があり、フィルタリングルールの欠陥は、実際の攻撃によってサービスが中断されるまで検出されない可能性があります。[ 21 ]
継続的な DDoS テストは、緩和スタックの各レイヤーで運用サービスに対して非破壊的な攻撃シミュレーションを実行することでこれに対処し、緩和ソリューションがどれだけのパケットをドロップしているか、攻撃条件下でどのレベルのサービスが利用可能か、スクラビングとフィルタリングのしきい値が現在のトラフィックベースラインに合わせて調整されているかどうかを継続的に可視化します。[ 21 ] [ 22 ]この種のテストは、DDoS リスク管理を事業継続と規制目標に整合させる監査可能なレポートも生成します。[ 23 ]