DDoS-атака: что это, виды, признаки и защита
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
DDoS-атака — распределённая атака отказа в обслуживании, при которой множество устройств одновременно перегружают сервер, сеть или приложение потоком запросов, делая сервис недоступным для обычных пользователей. Материал разбирает отличие DDoS от DoS, механику атаки через ботнеты и усиление трафика (amplification), классификацию по уровням модели OSI, признаки атаки и организационные и технические меры защиты.
Кратко
- Что это
- Кибератака, при которой множество устройств одновременно перегружают сервер, сеть или приложение запросами, делая сервис недоступным для легитимных пользователей.
- DDoS vs DoS
- DoS — атака с одного источника, DDoS — распределённая версия с тысяч или миллионов устройств одновременно; поэтому DDoS на порядок сложнее заблокировать.
- Источник трафика
- Чаще всего ботнет — сеть заражённых устройств под удалённым управлением злоумышленника, а также amplification-серверы (открытые DNS/NTP), которые усиливают исходный запрос в десятки-сотни раз.
- Виды по уровню OSI
- Объёмные (L3/L4: UDP/ICMP-флуд, amplification), протокольные (SYN-флуд, Ping of Death), прикладные (L7: HTTP-флуд, Slowloris) — разная механика, разная защита.
- Признаки
- Резкий рост трафика или запросов, замедление или недоступность сервиса, аномальный профиль источников, срабатывание алертов мониторинга.
- Защита
- Специализированный Anti-DDoS-сервис, CDN, rate limiting, WAF против L7-атак, NGFW на периметре сети — своими силами объёмную атаку не отразить.
Что такое DDoS-атака
DDoS-атака (Distributed Denial of Service, распределённая атака отказа в обслуживании) — это кибератака, при которой злоумышленник перегружает сервер, сеть или приложение потоком запросов одновременно с множества устройств, чтобы сделать сервис недоступным для легитимных пользователей. Цель атаки почти никогда не в краже данных — в отличие от большинства других видов кибератак, DDoS не пытается проникнуть внутрь системы, а стремится исчерпать её ресурсы: пропускную способность канала, вычислительную мощность сервера или лимит одновременных соединений.
Ключевое отличие DDoS от более ранней и более простой DoS-атаки (Denial of Service, «атака отказа в обслуживании») — в количестве источников трафика. DoS идёт с одного устройства или одного канала связи, и заблокировать один IP-адрес атакующего технически несложно. DDoS распределяет тот же по смыслу удар между тысячами или миллионами устройств одновременно — заблокировать десятки тысяч разных, зачастую легитимных на вид адресов уже не получится простым фильтром, поэтому DDoS требует специализированных средств защиты, а не разовой настройки правила блокировки.
Как устроена DDoS-атака
Типичная DDoS-атака устроена через ботнет — сеть устройств, заражённых вредоносным ПО, которыми злоумышленник управляет удалённо через командный сервер, — и нередко дополнительно использует amplification (усиление): особенности некоторых сетевых протоколов, позволяющие превратить короткий запрос в многократно больший по объёму ответ, направленный на жертву.
Ботнет
Сеть заражённых устройств — компьютеров, роутеров, IP-камер, других IoT-устройств, — которые владельцы обычно даже не подозревают в участии в атаке. По команде с управляющего сервера все устройства одновременно отправляют трафик на одну цель, и суммарный поток многократно превышает то, что способен создать один атакующий с одного канала.
Amplification
Злоумышленник отправляет небольшой запрос на открытый, неправильно настроенный сервер (чаще DNS или NTP), подделав обратный адрес отправителя на адрес жертвы. Сервер отвечает жертве объёмным ответом — усиление может достигать десятков и сотен раз относительно размера исходного запроса, а сама жертва при этом не видит настоящий IP-адрес атакующего.
Управление ботнетом идёт через командно-контрольную инфраструктуру (C2, command and control): оператор ботнета рассылает зомби-устройствам инструкции — какую цель атаковать, каким типом трафика и как долго. Аренда доступа к готовому ботнету — распространённая на теневом рынке услуга («DDoS as a service»), из-за которой порог входа в организацию атаки для непрофессионального злоумышленника снизился: не нужно самому заражать устройства, достаточно оплатить чужую инфраструктуру оценка.
Виды DDoS-атак по уровням модели OSI
DDoS-атаки принято делить на три группы по тому, на каком уровне модели OSI они действуют: объёмные (сетевой и транспортный уровень, L3/L4), протокольные (тоже L3/L4, но эксплуатирующие логику протокола, а не просто объём) и прикладные (уровень приложения, L7) — каждая группа требует своей техники защиты.
↔ таблицу можно прокрутить вбок
| Группа | Уровень OSI | Типичные примеры | Принцип атаки |
|---|---|---|---|
| Объёмные (volumetric) | L3/L4 (сетевой, транспортный) | UDP-флуд, ICMP-флуд, amplification-атаки через DNS/NTP | Исчерпание пропускной способности канала связи грубым объёмом трафика |
| Протокольные (protocol) | L3/L4 | SYN-флуд, Ping of Death | Эксплуатация особенностей протокола для исчерпания ресурсов сетевого оборудования (таблиц соединений, буферов), а не только канала |
| Прикладные (application layer) | L7 (приложение) | HTTP-флуд, Slowloris | Имитация легитимных запросов к веб-приложению или API — исчерпание ресурсов сервера или лимита одновременных соединений при относительно небольшом объёме трафика |
UDP-флуд / ICMP-флуд объёмные
Отправка большого числа UDP- или ICMP-пакетов на случайные или конкретные порты жертвы. Атакуемая система тратит ресурсы на обработку и попытки ответить, канал забивается «мусорным» трафиком.
Amplification (DNS/NTP) объёмные
Запрос с подделанным обратным адресом отправляется на открытый DNS- или NTP-сервер; сервер отвечает жертве ответом, который может в десятки раз превышать по размеру исходный запрос — эффективный способ получить большой объём трафика при малых ресурсах атакующего.
SYN-флуд протокольные
Массовая отправка TCP SYN-пакетов (запрос на соединение) без завершения рукопожатия. Сервер резервирует ресурсы под каждое «полуоткрытое» соединение и в итоге исчерпывает таблицу соединений, переставая принимать новые, в том числе от легитимных пользователей.
Ping of Death протокольные
Отправка некорректно сформированных или превышающих допустимый размер ICMP-пакетов, которые приводят к сбою или зависанию системы жертвы при обработке. Историческая техника, актуальность которой снижена современными сетевыми стеками, но приводится как типовой пример класса протокольных атак.
HTTP-флуд прикладные (L7)
Массовая отправка внешне легитимных HTTP-запросов (GET/POST) к веб-приложению — например, к странице поиска или авторизации, требующей заметных вычислительных ресурсов сервера на каждый запрос. Сложнее фильтровать, потому что трафик по форме не отличается от обычных пользовательских запросов.
Slowloris прикладные (L7)
Атака открывает множество HTTP-соединений и удерживает их частично открытыми, отправляя данные предельно медленно, но не завершая запрос. Сервер держит эти соединения занятыми в ожидании завершения и быстро исчерпывает лимит одновременных подключений при относительно небольшом объёме трафика в целом.
На практике многие реальные атаки комбинируют несколько техник одновременно — например, объёмный UDP-флуд для перегрузки канала параллельно с HTTP-флудом на конкретный уязвимый URL, чтобы обойти защиту, рассчитанную только на один тип трафика. Именно поэтому современные средства защиты от DDoS работают на нескольких уровнях сразу, а не ограничиваются фильтрацией только объёма или только прикладных запросов.
Признаки DDoS-атаки
DDoS-атака почти всегда проявляется через резкое и необъяснимое изменение метрик нагрузки: рост входящего трафика, замедление или полную недоступность сервиса, а также аномальный профиль источников запросов, не характерный для обычной пользовательской активности.
- Резкий скачок входящего трафика или числа запросов, не соответствующий обычному профилю нагрузки (времени суток, дню недели, маркетинговым активностям).
- Замедление ответа сайта или сервиса, вплоть до полной недоступности для части или всех пользователей.
- Аномальная концентрация запросов с однотипных подсетей, географических регионов или устройств, нехарактерных для обычной аудитории сервиса.
- Рост нагрузки на процессор, память или сетевые интерфейсы серверов без пропорционального роста числа реальных, конвертирующихся пользователей.
- Срабатывание алертов систем мониторинга по пропускной способности канала, числу открытых соединений или частоте запросов на балансировщике либо веб-сервере.
Как защититься от DDoS
Полноценная защита от DDoS строится на сочетании нескольких мер сразу: специализированный сервис фильтрации трафика на стороне провайдера, распределение нагрузки через CDN, ограничение частоты запросов и защита прикладного уровня — ни одна мера по отдельности не закрывает весь спектр атак, описанных выше.
- Защита от DDoS (Anti-DDoS) — специализированные сервисы и средства, которые фильтруют вредоносный трафик до того, как он достигнет инфраструктуры компании. Против объёмных атак в единицы и десятки терабит в секунду это фактически единственный работающий вариант — пропускная способность канала клиента физически ограничена, и своими силами такой поток не отразить. Российский рынок класса устроен нетипично для ИБ: сильнейшие игроки по возможностям (облачные операторы фильтрации трафика) не всегда имеют сертификат ФСТЭК, тогда как для объектов КИИ и госсектора действует отдельный сертификационный профиль «Требования к СЗИ от DDoS» — при выборе решения для регулируемого контура наличие такого сертификата стоит проверять отдельно, а не полагаться на общую известность вендора.
- WAF (Web Application Firewall) — защищает именно от атак прикладного уровня (L7): HTTP-флуда, Slowloris, атак на конкретные уязвимые URL и API. Объёмную атаку на канал WAF не остановит — он работает уже после того, как трафик прошёл сетевой уровень, поэтому для полноценной защиты веб-приложения его обычно применяют в связке с Anti-DDoS, а не вместо него.
- Межсетевой экран (NGFW) — на периметре сети отсекает часть протокольных и объёмных атак (например, аномальный SYN- или ICMP-трафик) и служит базовым рубежом фильтрации, но для по-настоящему крупных распределённых атак пропускной способности и логики отдельного сетевого экрана обычно недостаточно — здесь его роль дополняющая, а не основная.
- CDN (Content Delivery Network) — распределяет запросы пользователей по множеству географически разнесённых узлов, что снижает эффект объёмной атаки на любую отдельную точку инфраструктуры и одновременно ускоряет обслуживание легитимных пользователей.
- Rate limiting — ограничение числа запросов с одного источника или сессии за единицу времени на уровне веб-сервера, балансировщика или API-шлюза. Простая и почти всегда доступная мера, но эффективна в основном против относительно небольших прикладных атак, а не против распределённого ботнета из тысяч разных адресов.
DDoS-атаки в России и требования регулятора
Прямого нормативного требования «обязательно защититься именно от DDoS» в российском законодательстве нет, но для объектов критической информационной инфраструктуры (КИИ) по 187-ФЗ доступность информационной системы — одно из требований к обеспечению безопасности значимого объекта, а DDoS-атака бьёт именно по доступности. Формально закон не называет DDoS как отдельную угрозу по имени, но модель угроз, которую субъект КИИ обязан построить для своих значимых объектов, должна учитывать угрозы доступности — и DDoS в это определение попадает напрямую.
На практике это означает, что для банков, операторов связи, органов власти и других субъектов КИИ защита от DDoS становится не отдельной добровольной опцией, а частью общего комплаенс-трека по 187-ФЗ — оценка риска недоступности сервиса и выбор соответствующих мер защиты входит в общий процесс категорирования и защиты значимого объекта, а не существует отдельно от него оценка.
Отдельно для сертификации СЗИ от DDoS в России действует специальный профиль ФСТЭК «Требования к СЗИ от DDoS» 4-го уровня доверия, который отличается от общего профиля межсетевого экрана — и которым в классе Anti-DDoS сегодня подтверждена лишь небольшая часть вендоров рынка.
Частые вопросы
Что такое DDoS-атака простыми словами?
Чем DDoS отличается от DoS?
Что такое ботнет в DDoS-атаке?
Как защититься от DDoS-атаки?
Можно ли остановить DDoS-атаку самостоятельно, без специальных средств?
По каким признакам можно распознать DDoS-атаку?
Нужно ли соблюдать какие-то регуляторные требования по защите от DDoS в России?
Словарь угроз на SecRadar
DDoS-атака, фишинг, социальная инженерия и другие термины ИБ — независимый разбор понятий с привязкой к классам средств защиты, а не к конкретному вендору.