eコマースサイトが突然ダウンし、ネットワークは停止寸前になっています。あなたの会社は今まさにDDoS攻撃を受けようとしており、売上と生産性の損失によって数百万ドルもの損害を被ることになります。
ただし、DDoS攻撃のリスクを軽減する対策を講じ、攻撃の最初の兆候が現れたらすぐに実行に移せる計画を整えていれば、話は別です。
どのような計画が必要なのでしょうか。DDoSからネットワークを守り、その数百万ドルを守るための、10のヒントとベストプラクティスを紹介します。
DDoS攻撃とは何か
DDoS、つまり分散型サービス拒否攻撃は、非常に基本的なサイバー攻撃の一種ですが、その影響は甚大です。簡単に言えば、多数の送信元から大量のデータトラフィックをコンピューターシステムに集中させ、正規のトラフィック(購入しようとしている顧客など)が到達できないようにします。
入手可能な最新データによると、DDoS攻撃は規模を拡大し続け、膨大なトラフィック量に達しています。2022年、Cloudflareは、Miraiのボットネット亜種による2.5TbpsのDDoS攻撃を軽減したと報告しました。この攻撃はMinecraftサーバーのWynncraftを標的としたもので、ビットレートの観点では同社が確認した最大規模の攻撃です。2020年にAmazonが受けた2.3Tbpsの攻撃という従来の記録を上回りました。
同じ年、Google Cloudも、毎秒4,600万リクエストに達した大規模なLayer 7 DDoS攻撃をブロックしたと報告しました。これは、少なくとも従来報告されていた記録より76%大きく、これまで報告された最大のLayer 7 DDoS攻撃となりました。
攻撃が分散型であり、ボットネットの一部となったゾンビコンピューターなど、多数の異なる送信元から発生するという事実が、サイバーセキュリティシステムによる追跡と阻止を非常に困難にしています。また、増幅技術を使う攻撃もあるため、攻撃者は比較的少量のトラフィックで、はるかに大量のトラフィックをシステムに送りつけることができます。
DDoS攻撃の軽減とは何か
DDoS攻撃の軽減とは、ネットワークやサーバーをDDoS攻撃から守るプロセスを指します。これには、攻撃の検知、通常のトラフィックとの識別、影響を最小限に抑える形での対応が含まれます。DDoS軽減戦略には、レート制限、IPブロック、トラフィックの再ルーティングなど、さまざまな手法があります。
DDoS攻撃の種類
DDoS攻撃は、大きく3つの形態に分けられます。
- ボリューム型攻撃:ネットワークに流れ込む膨大なトラフィックによって、ネットワークを停止状態に追い込みます。
- プロトコル攻撃:悪意のある接続要求などの手法を使い、ファイアウォール、ロードバランサー、サーバーのリソースをすべて使い果たします。
- アプリケーション層攻撃:大量の接続を開いたり、Webサーバーのディスク容量やメモリをすべて使い果たすリクエストを開始したりする手法を使います。
DNS増幅攻撃は、ボリューム型攻撃の一種です。送信元IPアドレスを偽装し、自分のIPアドレスを使ってDNSサーバーにクエリを送信します。DNSサーバーの返信には元のリクエストよりはるかに多くのデータが含まれるため、攻撃が「増幅」され、その増幅されたトラフィックがネットワークに送りつけられて過負荷状態にします。
SYNフラッドは、非常に単純なプロトコル攻撃です。WebサーバーにSYNリクエストを送信し、サーバーがSYN-ACK応答を返した後、ACKによる3ウェイハンドシェイクを完了させません。その結果、サーバーではハーフオープン接続が急増し、過負荷状態になって、おそらくクラッシュします。SYNフラッド攻撃は、Comparitechによると、最も一般的なDDoS攻撃です。
DDoS攻撃には、Ping of Death、Smurf Attack、Slowloris、Fraggle Attackなど、ほかにも多くの種類があります。いずれも手段は異なりますが、目的は同じです。システムを停止状態に追い込み、正規のトラフィックがネットワークとやり取りできないようにすることです。
DDoS軽減のベストプラクティス
DDoS軽減戦略を策定する際に実施すべき、10のベストプラクティスを紹介します。
1. 計画を策定する
DDoS攻撃を軽減するために整えておくべき最も重要な対策の1つが、攻撃を検知したらすぐに参照できる対応計画やプレイブックです。そこには、ISP、ホスティングプロバイダー、またはDDoS軽減サービスの連絡先を記載し、帯域幅やその他のリソースを迅速に増強したり、トラフィックを迂回させたり、その他の対応策を講じたりできるようにします。
大規模なDDoS攻撃に対処する最も効果的な方法の1つは、(DNSや場合によってはBGPの変更を使って)トラフィックを、次のような巨大なクラウドベースのDDoS軽減サービスへ迂回させることです。これらのサービスはAkamai、Cloudflare、そしてAWSが運営しており、膨大な量のDDoSトラフィックを「スクラビング」できます。悪意のあるトラフィックは破棄し、正規のトラフィックだけをネットワークに通過させます。
2. トラフィックを把握する
緊急時の計画を整えたら、DDoS軽減の最初のステップは通常のトラフィックパターンを把握することです。トラフィックの量、送信元、宛先を把握します。正常な状態を理解していれば、DDoS攻撃が発生しているときに、より容易に特定できます。
3. レジリエントなアーキテクチャを設計する
DDoS攻撃に悪用される単一障害点がITインフラに存在しないようにします。実際には、地理的な多様性とサービスプロバイダーの多様性を確保するということです。異なる地理的地域にある別々のデータセンターにサーバーを配置し、それらのデータセンターが異なるネットワーク上にあり、多様な経路を持つようにします。
不必要に複雑、またはコストがかかるように思えるかもしれません。しかし、この方法には、事業継続性や災害復旧の観点でもベストプラクティスとなるという利点があります。
4. 冗長性を実装する
冗長性は、DDoS軽減戦略の重要な要素です。複数のサーバー、データセンター、ISPを用意し、1つがDDoS攻撃で停止しても、ほかが稼働を続けられるようにします。
5. レート制限を利用する
レート制限は、DDoS攻撃中にサーバーが過負荷状態になるのを防ぐのに役立ちます。一定時間内にサーバーが1つのIPアドレスから受け付けるリクエスト数を制限すれば、サーバーの過負荷を防ぐことができます。
6. 十分な帯域幅を確保する
DDoS攻撃ではデータ量が膨大になる可能性があるため、十分な帯域幅を確保するのが望ましいでしょう。ただし、先に触れたCloudflare ReportとGoogle CloudのLayer 7 DDoS攻撃は、帯域幅だけであらゆるDDoS攻撃に対抗しようとするのが現実的でないことを示しています。
それでも、ネットワークに十分な帯域幅を確保することは、優れたサイバーセキュリティ対策です。DDoS攻撃を検知してからシステムが利用不能になるまでの時間を延ばせるため、その時間を攻撃の軽減に使えるからです。
常時利用できる帯域幅、またはバースト容量として利用できる帯域幅を十分に確保しておくと、トラフィックの急増やサービスへの需要が非常に高い期間に対処しやすくなります。
7. 利用可能なほかの技術的対策もすべて活用する
ネットワーク機器を設定し、搭載されているDDoS対策用のサイバーセキュリティ機能を活用できるようにします。たとえば、市販されている多くのネットワークファイアウォール、Webアプリケーションファイアウォール、ロードバランサーは、プロトコル攻撃やアプリケーション層攻撃(Slowlorisなど)に対処できます。ほとんどの製品には、TCP接続が一定のしきい値に達した時点で閉じ始める設定もあり、SYNフラッド攻撃から守る効果的な方法になります。
攻撃を受けている場合、攻撃の種類に応じて、時間を稼ぐために取れる対策は数多くあります。たとえば、ルーターにレート制限を設定してWebサーバーの過負荷を防ぐ、既知の攻撃元からのパケットをファイアウォールで破棄するフィルターを追加する、ハーフオープン接続のタイムアウトをより厳しくする、SYN、ICMP、UDPフラッドの破棄しきい値を下げる、といった方法です。
また、メインのファイアウォールの前段にDDoS対策用のサイバーセキュリティアプライアンスを導入し、業務に影響が出る前にDDoS攻撃を検知して一部をブロックすることも検討してください。DDoS対策アプライアンスで攻撃を完全に防げなくても、攻撃が進行していることを示す兆候をいち早く発見し、早期対応につなげられる可能性があります。
8. DDoS防御サービスを利用する
DDoS攻撃の影響を軽減できるDDoS防御サービスは数多くあります。こうしたサービスは、ネットワークに影響が及ぶ前にDDoS攻撃を検知して対応できることが多いものです。詳しくは以下をご覧ください。
9. 攻撃の兆候を把握する
DDoS攻撃は、早く検知できるほど効果的に対処できます。典型的な警告サインには、ネットワークの速度低下、Webサイトやイントラネットの断続的な問題、ネットワークパフォーマンスの低下などがあります。
上記のベストプラクティス2に基づき、通常のトラフィックを十分に把握しておく必要があります。また、流入トラフィックの特性を変化させる可能性がある事業活動にも注意してください。
多くのDDoS攻撃はトラフィックの急激な増加として始まるためです。キャンペーンなどの事業活動による正規の訪問者の突然の増加と、DDoS攻撃の始まりを見分けられる必要があります。
10. DDoS軽減戦略を定期的にテストする
DDoS軽減戦略を定期的にテストすることは不可欠です。戦略の弱点を特定し、必要な調整を行うのに役立ちます。テストは次のように実施できます。
DDoS攻撃をシミュレーションする
DDoS軽減戦略をテストする最も効果的な方法の1つは、自社ネットワークに対するDDoS攻撃をシミュレーションすることです。さまざまなツールや手法を使ってネットワークに大量のトラフィックを生成し、実際のDDoS攻撃の状況を再現できます。これにより、そのような状況でネットワークがどのように対応するかを評価し、潜在的な脆弱性を特定できます。
計画を見直して更新する
シミュレーション攻撃を実施したら、結果を確認し、それに応じてDDoS軽減戦略を更新することが重要です。レート制限の設定を調整したり、IPブロックリストを更新したり、新しいトラフィック再ルーティング戦略を導入したりすることが考えられます。また、チームが計画を十分に理解し、実際の攻撃が発生した場合に何をすべきか把握していることを確認する良い機会でもあります。
DDoS軽減サービスプロバイダーを参加させる
DDoS軽減サービスを利用している場合は、テストプロセスにサービスプロバイダーも参加させてください。DDoS攻撃に関する専門知識と経験に基づき、貴重な知見や提案を提供してくれます。DDoS攻撃のシミュレーションを支援し、より現実的なテスト環境を提供できる場合もあります。
継続的な監視を続ける
定期的なテストに加えて、ネットワークトラフィックを継続的に監視する必要があります。DDoS攻撃を示す可能性のある異常な活動を検知するのに役立ちます。攻撃の影響を最小限に抑えるには、早期検知が鍵となります。
DDoS攻撃軽減サービスのトップ3
数多くのDDoS攻撃軽減サービスが提供されており、それぞれ独自の機能と能力を備えています。ここでは、DDoS攻撃に対して強固な防御を提供する、特に優れた3つのサービスを紹介します。
Cloudflare
Cloudflareは、インターネットに接続されたあらゆるものを保護するよう設計された、強固なDDoS防御サービスを提供しています。主な機能とサービスには、次の3種類のDDoS防御サービスが含まれます。
- Web Services(L7)WebサイトDDoS防御:このサービスは、すべてのCloudflare Webサイトアプリケーションサービスプランで、従量制限なしで無料提供されます。Webサイト(HTTP/HTTPS)向けに、無制限かつ従量制限のないDDoS攻撃の軽減と防御を提供します。CloudflareのダッシュボードまたはAPIから簡単に設定できます。
- Spectrum(L4)アプリケーションDDoS防御:これは、すべてのTCP/UDPアプリケーション(ゲーム、VoIPなど)向けのリバースプロキシ型従量課金サービスです。任意のTCP/UDPトラフィックをCloudflare Spectrum経由でプロキシでき、パフォーマンス向上のメリットも統合されています。Layer 4トラフィックを複数のサーバーに分散するロードバランシング機能も備えています。
- Magic Transit(L3)ネットワークDDoS防御:オンプレミス、クラウド、ハイブリッドネットワーク向けのサービスです。DDoS防御、トラフィックの高速化などを組み合わせています。197Tbpsを超えるネットワーク容量を備え、ほとんどの攻撃を3秒未満で軽減できます。BGPルーティングとGREカプセル化で統合し、すべてのIPサービス(TCP、UDP、IPSec、VoIP、カスタムプロトコル)をサポートします。
- エンタープライズ限定機能:エンタープライズ顧客は、チャット、メール、電話による24/7/365サポート、25倍の払い戻しSLA付き100%稼働率保証、使用量ベース製品向けの予測可能な定額料金を利用できます。さらに、高度なキャッシュ制御、ボット管理、生ログへのアクセス、ファイアウォール分析、ロールベースアクセス、ネットワーク優先制御も提供されます。
Akamai
Akamaiは、コンテンツ配信ネットワーク(CDN)サービス、クラウドセキュリティ、分散ネットワークソリューションの世界的リーダーです。同社のDDoS防御ソリューションは、広範なセキュリティポートフォリオの一部であり、小規模から大規模まで、さまざまなDDoS攻撃に対抗できるよう設計されています。
- Prolexic Routed:重要なIPサブネットに常時稼働のDDoS防御を提供し、アプリケーションインフラに到達する前に、ネットワークエッジでDDoS攻撃の力をすべて吸収できるようにします。あらゆる種類のDDoS攻撃に対処でき、強固なSLAに支えられています。
- Prolexic Connect:攻撃を検知した際に有効化できる、オンデマンド型のDDoS防御サービスです。攻撃中のみAkamaiのスクラビングセンター経由でトラフィックをルーティングできるため、通常業務への影響を抑えられます。
- Kona Site Defender:アプリケーション層のDDoS攻撃に対抗するWebアプリケーションファイアウォール兼DDoS防御サービスです。Prolexicサービスと組み合わせて、包括的なDDoS防御を実現できます。
- Akamai Intelligent Platform:Akamaiのプラットフォームは、世界最大級の分散コンピューティングプラットフォームです。このプラットフォームを使ってコンテンツとアプリケーションを分散し、配信を高速化してパフォーマンスを向上させていますが、セキュリティにも活用しています。プラットフォームの規模と分散性により、DDoS攻撃を吸収して軽減できます。
- セキュリティオペレーションセンター:Akamaiの24/7セキュリティオペレーションセンター(SOC)は、攻撃をリアルタイムで監視し、軽減します。SOCにはセキュリティの専門家が常駐し、攻撃中に迅速な支援を提供できます。
AWS Shield
AWS Shieldは、AWS上で稼働するアプリケーションを保護するマネージドDDoS防御サービスです。AWS Shield Standardでは、追加費用なしで、すべてのAWS顧客に自動DDoS防御を提供します。より大規模で高度な攻撃に対する高レベルの防御が必要な場合は、AWS Shield Advancedを利用できます。主な機能と能力は次のとおりです。
- DDoSコスト防御:AWS Shield Advancedは、DDoS攻撃中に発生する可能性のある追加のデータ転送コストを負担し、金銭面での保護を提供します。
- 24時間365日対応のDDoS対応チーム(DRT):AWS Shield Advancedの顧客は、24時間365日AWS DRTを利用できます。DRTは大規模なDDoS攻撃の管理に関する豊富な経験を有しており、インシデント対応計画の作成、攻撃の軽減、技術的な質問への回答を支援できます。
- 高度な脅威インテリジェンス:AWS Shield Advancedの顧客は、攻撃中および攻撃後に詳細な脅威インテリジェンスレポートを受け取れます。これらのレポートには攻撃者の手法や戦略に関する情報が含まれており、防御をさらに強化するために活用できます。
- Webアプリケーションファイアウォールとの統合:AWS ShieldはAWS Web Application Firewall(WAF)とシームレスに連携し、Webアプリケーションに対するDDoS攻撃やその他の複雑な攻撃を包括的に防御します。
- 費用対効果の高いスケーリング:AWS ShieldとAWSの広範なインフラストラクチャは、DDoS攻撃中を含め、トラフィック需要に応じて自動的にスケールするよう設計されています。これにより、不要なコストを発生させずにアプリケーションの可用性を確保できます。
- AWS以外のリソースも保護:AWS Shield Advancedでは、AWS Global AcceleratorをデプロイしてShield Advancedと関連付けることで、AWS以外のリソースも保護できます。
要点:変化する脅威環境におけるDDoS軽減のベストプラクティス
常に進化するサイバー脅威に直面する中で、DDoS軽減は一度実施すれば終わる対策ではなく、継続的な取り組みです。潜在的な攻撃を先回りするには、常に警戒し、定期的に調整し、プロアクティブに対応する必要があります。
これら10のベストプラクティスに従うことで、こうした攻撃のリスクと影響を大幅に軽減できます。
ただし、効果的なDDoS軽減の鍵は、準備と迅速な対応だけではありません。変化する脅威環境に合わせて戦略を適応・進化させる継続的な取り組みも重要です。サイバーセキュリティの専門家は常に警戒し、プロアクティブに対応しなければなりません。ネットワークを今日保護するだけでなく、明日の課題にも対応できる状態にしておく必要があります。
最も優れたDDoS防御サービスのいずれかと提携し、ネットワークがこれらの攻撃から安全だと確信できます。