O que é um ataque DDoS?
O significado de um "ataque DDoS"
Um ataque DDoS, ou ataque distribuído de negação de serviço , é um tipo de ataque cibernético no qual os invasores utilizam um grande número de dispositivos conectados à internet para atacar um servidor ou sistema. Isso é feito com o objetivo de sobrecarregar o alvo, impedindo-o de funcionar corretamente.
Um ataque DDoS normalmente envolve a inundação da largura de banda ou dos recursos de um sistema alvo com solicitações de dados supérfluas, interrompendo efetivamente suas operações. Essa sobrecarga pode ocorrer quando:
- Muitas pessoas tentam acessar um site simultaneamente
- um computador envia muitas solicitações para outro computador ou servidor que não consegue lidar com o tráfego
- quando um computador envia pacotes de dados maliciosos para outro computador ou servidor
Ataques DoS vs. DDoS
A principal diferença entre esses dois ataques é que um ataque de negação de serviço (DoS) consiste em um ataque com um único computador que é usado para inundar um servidor. Por outro lado, a definição de DDoS trata de um ataque distribuído que se origina de vários locais e dispositivos. Ao aumentar o número de máquinas de origem, o número de solicitações é multiplicado, o que aumenta o poder de ataque.
A inundação de tráfego de entrada de várias fontes pode forçar uma rede a falhar. Como os ataques DDoS se originam de várias fontes, eles geralmente são os mais difíceis de serem detectados e desligados.
Como identificar um ataque DDoS
Os ataques DDoS normalmente têm como alvo servidores da Web de alto perfil, como os pertencentes a bancos, empresas de telecomunicações ou de cartão de crédito. Os ataques podem ocorrer como técnicas de vingança, chantagem ou ativismo. O principal objetivo de um ataque DoS ou DDoS é privar os usuários legítimos de um serviço ou recurso.
Há vários sinais a serem observados ao diagnosticar um possível ataque DoS:
- Desempenho de rede excepcionalmente lento
- Grandes picos de tráfego provenientes de um único IP ou intervalo de IP
- Uma enxurrada de tráfego de usuários que compartilham uma pilha de tecnologia semelhante, por exemplo, navegador, dispositivo, localização
- Aumento de solicitações de endpoints
- Padrões de tráfego não naturais que não correspondem ao horário do dia
Embora esses sejam apenas alguns exemplos, eles abrangem alguns dos cenários mais comuns.
Quais são alguns tipos comuns de ataques DDoS?
O tipo mais comum de ataque DDoS envolve inundar um servidor de rede com solicitações e sobrecarregá-lo com tráfego para sobrecarregar o servidor, tornando-o indisponível para usuários legítimos.
Há dois tipos principais de ataques DDoS:
Ataques de estouro de buffer
Esse tipo de ataque DDoS ocupa todo o espaço disponível no disco rígido, memória ou tempo de CPU. Geralmente resulta em comportamento lento, falhas no sistema ou outros comportamentos prejudiciais ao servidor, resultando em negação de serviço.
Ataques de inundação
Nesse ataque DDoS, um agente mal-intencionado sobrecarrega um servidor alvo com pacotes, que são pequenos segmentos de uma mensagem maior. Em última análise, isso resultará em negação de serviço - esses ataques de inundação só são bem-sucedidos se o agente mal-intencionado tiver mais largura de banda do que o alvo.
Onde ocorrem os ataques DDoS no modelo OSI?
Quando se trata de proteger ativos digitais, é sempre importante abordar sua segurança com uma abordagem em várias camadas. A proteção contra ataques distribuídos de negação de serviço não é diferente. Os ataques DDoS também podem ocorrer em todo o modelo de interconexão de sistemas abertos (OSI), o que reforça essa necessidade de ter etapas de segurança em cada nível. No entanto, há algumas camadas do modelo OSI que são comumente atacadas.
Camada 7: ataques à camada de aplicativos
Os ataques à camada de aplicativos estão entre os mais comuns devido à sua maior exposição em comparação com outras camadas - é aqui que os aplicativos acessam os serviços de rede.
Inundação de HTTP
Um dos ataques comuns de negação de serviço distribuído na camada de aplicação é um flood HTTP. Em sua forma mais simples, uma inundação de HTTP é semelhante à atualização constante de uma página da Web repetidamente em vários pontos de extremidade ao mesmo tempo. Essas solicitações inundam o servidor e o sobrecarregam, com o objetivo final de derrubar o aplicativo.
Camadas 3 e 4: ataques de protocolo
As camadas 3 e 4 são ataques DDoS direcionados para confundir e bloquear dados em uma camada de protocolo. Esses ataques são projetados para interromper e interromper a transmissão de dados.
Inundação de SYN
“SYN” é a abreviação de “sincronização” em redes — os ataques do tipo SYN Flood exploram o handshake do protocolo de controle de transmissão (TCP). Essa sequência de comunicações, na qual dois computadores estabelecem uma conexão de rede, é alvo de agentes mal-intencionados, que enviam um grande número de pacotes SYN de “Solicitação de Conexão Inicial” do TCP com endereços IP de origem falsificados.
O computador visado responde a cada solicitação de conexão e, em seguida, aguarda ociosamente a próxima e última etapa do handshake. Mas essa etapa final nunca ocorre, esgotando os recursos do alvo no processo.
Ataques volumétricos
Os ataques volumétricos são ataques DDoS que visam gerar congestionamento esgotando toda a largura de banda disponível entre o alvo e a Internet em geral. Uma quantidade abundante de dados é enviada ao alvo por meio de uma forma de amplificação ou algum outro meio de criar uma enorme quantidade de tráfego (por exemplo, uma solicitação de um botnet).
Amplificação de DNS
Imagine se alguém ligasse para um restaurante e pedisse: "Quero um de cada coisa do seu cardápio. Por favor, me ligue de volta e repita todo o meu pedido", com o número de retorno de chamada pertencente à vítima. Isso é semelhante a como funciona o ataque DDoS conhecido como amplificação de DNS; com muito pouco esforço por parte dos atacantes, uma resposta longa é gerada e enviada à vítima.
Ao enviar uma solicitação a um servidor DNS aberto com um endereço IP falsificado - o endereço IP da vítima - o endereço IP de destino receberá uma resposta do servidor.
Hackers de aluguel: Serviços de DDoS
Ao longo dos anos, os serviços de ataque "As a Service" aumentaram na Dark Web, e os agentes mal-intencionados agora podem contratar hackers para realizar um ataque DDoS para eles. Esses serviços exigem um conhecimento técnico mínimo além de como acessar a Dark Web e como pagar por esses serviços. O restante fica a cargo dos hackers/bots que executam os ataques.
Em julho de 2020, a revista Wired publicou uma reportagem informando que o “DDoS-For-Hire” está alimentando uma nova onda de ataques. Em 2021, foi observado um número recorde de ataques DDoS, de acordo com o relatório da Kaspersky sobre ataques DDoS no quarto trimestre de 2021.
Como resultado, a atenuação de DDoS é essencial para que os provedores de serviços gerenciados (MSPs) entendam e implementem a fim de proteger seus clientes com sucesso.
Como garantir a prevenção de ataques DDoS
Os ataques DDoS podem custar caro para as empresas - em perda de receita, tempo de inatividade e reputação.
Para evitar ser vítima de um ataque DoS ou DDoS, os MSPs precisam adotar medidas de prevenção de DDoS para proteger seus clientes. Aqui estão algumas implementações técnicas que você pode instalar:
- Roteamento de buracos negros
- Limitação de taxas
- Firewall de aplicativo da Web
- Difusão da rede
Práticas recomendadas de atenuação de DDoS
- Inscreva-se em um serviço de proteção contra DDoS que detecta fluxos de tráfego anormais e redireciona o tráfego para fora das redes do cliente
- Crie um Plano de Recuperação de Desastres para garantir a comunicação adequada, a mitigação e a recuperação de dados no caso de um ataque
- Proteja todas as conexões de endpoint
- Instalar um firewall e restringir o tráfego
- Avalie as configurações de segurança de seus clientes e siga as práticas recomendadas de segurança
A prevenção de ataques distribuídos de negação de serviço não é uma tarefa fácil - e a frequência dos ataques DDoS está aumentando à medida que se torna mais fácil executá-los. Manter-se vigilante e implementar práticas de segurança rigorosas pode evitar que as empresas dos clientes MSP sejam vítimas desses ataques cibernéticos dispendiosos.




