06 augustus 2019

Wat is een DDoS-aanval?

Door George Rouse
Ontzegging van dienst (Dos)

De betekenis van een "DDoS-aanval

Een DDoS-aanval (Distributed Denial of Service ) is een vorm van cyberaanval waarbij de aanvallers een groot aantal met het internet verbonden apparaten inzetten om een server of systeem aan te vallen. Dit gebeurt met de bedoeling het doelwit te overbelasten, zodat het niet meer naar behoren kan functioneren.

Bij een DDoS-aanval wordt de bandbreedte of de bronnen van een doelsysteem overspoeld met overbodige gegevensaanvragen, waardoor de activiteiten effectief worden stopgezet. Deze overbelasting kan optreden wanneer: 

  • te veel mensen proberen tegelijkertijd toegang te krijgen tot een website 
  • een computer stuurt te veel aanvragen naar een andere computer of server die het verkeer niet aankan
  • wanneer een computer schadelijke gegevenspakketten naar een andere computer of server stuurt

DoS- vs. DDoS-aanvallen

Het belangrijkste verschil tussen deze twee aanvallen is dat een Denial of Service (DoS) een aanval is met een enkele computer die wordt gebruikt om een server te overspoelen. Bij DDoS gaat het daarentegen om een gedistribueerde aanval die vanuit meerdere locaties en apparaten komt. Door het aantal bronmachines te verhogen, wordt het aantal verzoeken vermenigvuldigd, waardoor de aanvalskracht escaleert.

De vloedgolf van inkomend verkeer uit meerdere bronnen kan een netwerk laten crashen. Omdat DDoS-aanvallen vanuit meerdere bronnen komen, zijn ze vaak het moeilijkst te detecteren en uit te schakelen. 

Hoe een DDoS-aanval identificeren

DDoS-aanvallen zijn meestal gericht op high-profile webservers, zoals die van banken, telecommunicatie- of creditcardbedrijven. Aanvallen kunnen plaatsvinden als wraak, chantage of activisme. Het belangrijkste doel van een DoS- of DDoS-aanval is om legitieme gebruikers van een dienst of bron te beroven.

Er zijn verschillende tekenen waar je op moet letten bij het diagnosticeren van een mogelijke DoS-aanval:  

  • Ongewoon langzame netwerkprestaties
  • Grote pieken in verkeer afkomstig van één IP of IP-bereik
  • Een stortvloed van verkeer van gebruikers die een vergelijkbare technologie hebben, zoals browser, apparaat, locatie
  • Verzoekpieken eindpunten
  • Onnatuurlijke verkeerspatronen die niet overeenkomen met het tijdstip van de dag

Hoewel dit slechts enkele voorbeelden zijn, dekken ze enkele van de meest voorkomende scenario's. 

Wat zijn enkele veelvoorkomende DDoS-aanvallen?

Bij de meest voorkomende DDoS-aanval wordt een netwerkserver overspoeld met verzoeken en overladen met verkeer zodat de server overweldigd wordt en niet meer beschikbaar is voor legitieme gebruikers.

Er zijn twee hoofdtypen DDoS-aanvallen:

Buffer overflow aanvallen

Dit type DDoS-aanval neemt alle beschikbare harde schijfruimte, geheugen of CPU-tijd in beslag. Het resulteert vaak in traag gedrag, systeemcrashes of ander gedrag dat schadelijk is voor de server, wat resulteert in denial-of-service.

Overstroming aanvallen

Bij deze DDoS-aanval zal een kwaadwillende actor een doelserver overspoelen met pakketten, wat kleine segmenten zijn van een groter bericht. Dit zal uiteindelijk resulteren in denial-of-service - deze flood-aanvallen zijn alleen succesvol als de kwaadwillende actor meer bandbreedte heeft dan zijn doelwit.

Waar slaan DDoS-aanvallen toe in het OSI-model?

Als het aankomt op het beveiligen van digitale middelen, is het altijd belangrijk om de beveiliging ervan te benaderen met een gelaagde aanpak. Het beschermen tegen distributed denial of service-aanvallen is niet anders. DDoS-aanvallen kunnen ook plaatsvinden in het OSI-model (Open Systems Interconnection), wat de noodzaak versterkt om op elk niveau beveiligingsmaatregelen te nemen. Er zijn echter enkele lagen van het OSI-model die vaak worden aangevallen. 

Laag 7: aanvallen op de toepassingslaag

Aanvallen op de applicatielaag behoren tot de meest voorkomende vanwege hun grotere blootstelling in vergelijking met andere lagen - dit is waar applicaties toegang krijgen tot de netwerkservices. 

HTTP-overstroming

Een van de meest voorkomende applicatielaag gedistribueerde denial of service aanvallen is een HTTP flood. In zijn eenvoudigste vorm is een HTTP flood vergelijkbaar met het constant verversen van een webpagina op meerdere endpoints tegelijkertijd. Deze verzoeken overspoelen vervolgens de server en overweldigen deze, met als uiteindelijk doel het laten crashen van de applicatie. 

Lagen 3 & 4: protocolaanvallen

Lagen 3 & 4 zijn gerichte DDoS-aanvallen om gegevens op een protocollaag te verwarren en te blokkeren. Deze aanvallen zijn ontworpen om gegevensoverdracht te stoppen en te onderbreken.

SYN Overstroming

“SYN” is de afkorting van “synchronisatie” in netwerkverband — SYN-flood-aanvallen maken misbruik van de handshake van het Transmission Control Protocol (TCP). Deze reeks communicatieberichten, waarbij twee computers een netwerkverbinding tot stand brengen, wordt door cybercriminelen aangevallen door een groot aantal TCP-SYN-pakketten met een “Initial Connection Request” te versturen, waarbij de bron-IP-adressen zijn vervalst.

De doelmachine antwoordt op elk verbindingsverzoek en wacht dan inactief op de volgende en laatste stap in de handdruk. Maar deze laatste stap vindt nooit plaats, waardoor de bronnen van het doelwit uitgeput raken.

Volumetrische aanvallen

Volumetrische aanvallen zijn DDoS-aanvallen die tot doel hebben congestie te veroorzaken door alle beschikbare bandbreedte tussen het doelwit en het internet in het algemeen uit te putten. Een overvloedige hoeveelheid gegevens wordt naar het doel gestuurd via een vorm van versterking of een andere manier om een enorme hoeveelheid verkeer te creëren (bijv. een verzoek van een botnet).

DNS-versterking

Stel je voor dat iemand een restaurant zou bellen met de vraag: "Ik wil een van alles op uw menu. Bel me alsjeblieft terug en herhaal mijn hele bestelling", waarbij het terugbelnummer aan het slachtoffer toebehoort. Dit is vergelijkbaar met hoe de DDoS-aanval bekend als DNS-versterking werkt; met zeer weinig inspanning van de aanvaller wordt een lang antwoord gegenereerd en naar het slachtoffer gestuurd. 

Door een verzoek te sturen naar een open DNS-server met een gespoofed IP-adres - het IP-adres van het slachtoffer - krijgt het doel-IP-adres vervolgens een antwoord van de server.

Hackers te huur: DDoS-diensten

In de loop der jaren zijn het aantal "As a Service" aanvalsdiensten op het Dark Web toegenomen en kwaadwillenden kunnen nu hackers inhuren om een DDoS-aanval voor hen uit te voeren. Deze vereisen minimale technische kennis, behalve hoe toegang te krijgen tot het Dark Web en hoe te betalen voor deze diensten. De rest wordt overgelaten aan de hackers/bots die de aanvallen uitvoeren.

In juli 2020 meldde het tijdschrift Wired dat „DDoS-For-Hire“ een nieuwe golf van aanvallen aanwakkert. Volgens het rapport van Kaspersky over DDoS-aanvallen in het vierde kwartaal van 2021 werd in 2021 een recordaantal DDoS-aanvallen waargenomen .

Daarom is DDoS-mitigatie essentieel voor managed service providers (MSP's) om zowel te begrijpen als in te zetten om uw klanten succesvol te beschermen. 

Hoe DDoS-aanvallen voorkomen

DDoS-aanvallen kunnen kostbaar zijn voor bedrijven - in verloren inkomsten, downtime en reputatie.

Om te voorkomen dat je slachtoffer wordt van een DoS- of DDoS-aanval, moeten MSP's stappen ondernemen voor DDoS-preventie om je klanten te beschermen. Hier zijn enkele technische implementaties die u kunt installeren:

  • Zwart gat routering
  • Tariefbeperking
  • Firewall voor webtoepassingen
  • Netwerk verspreiding

DDoS-best practices

  • Inschrijven voor een DDoS-beschermingsservice die abnormale verkeersstromen detecteert en verkeer wegleidt van klantnetwerken
  • Een rampherstelplan opstellen om te zorgen voor de juiste communicatie, beperking en herstel van gegevens in geval van een aanval
  • Beveilig alle eindpuntverbindingen
  • Een firewall installeren en het verkeer beperken
  • Evalueer de beveiligingsinstellingen van uw klanten en volg de best practices op het gebied van beveiliging

Distributed denial-of-service-aanvallen voorkomen is niet eenvoudig - en de frequentie van DDoS-aanvallen neemt toe naarmate het eenvoudiger wordt om ze uit te voeren. Waakzaam blijven en strikte beveiligingspraktijken implementeren kunnen voorkomen dat MSP-klanten het slachtoffer worden van deze kostbare cyberaanvallen.

Raadpleeg onze gids over cyberweerbaarheid voor meer informatie over hoe u uzelf en uw klanten tegen cyberaanvallen kunt beschermen.

Voorgestelde Volgende Lezingen

Digitale specialisten voor ticket triage

Elk IT-team kent het wel. Er komt een ticket binnen, maar voordat iemand het probleem daadwerkelijk heeft opgelost, is het echte werk [...]