分散型サービス拒否(DDoS)攻撃では、特定のWebサイトやサーバーに大量の不正トラフィックを送り、帯域幅を圧迫して停止させます。DDoS攻撃の本質は、複数の送信元から大量のリクエストを送り、標的のシステムやネットワークを過負荷にすることです。
これらのリクエストは、コンピューターやスマートフォン、さらにはスマートテレビのようなインターネット接続された家庭用機器など、さまざまなデバイスから発生します。DDoS攻撃に使われる場合、これらのデバイス群はボットネットと呼ばれます。
過去12カ月間で、分散型サービス拒否(DDoS)攻撃の頻度と深刻度は大幅に増加しており、多くの組織がその複雑化への対応に苦慮しています。
最近の主な攻撃には、2020年2月にAmazonを襲ったDDoS攻撃があります。この攻撃は毎秒2.3テラビット(Tbps)に達しました。また、2021年後半にはロシアのYandexが攻撃を受け、毎秒2,180万件のWebページリクエストに達しました。2021年後半には、MicrosoftのAzureクラウドサービスも分散型サービス拒否攻撃の被害を受けています。
2022年には、ロシアによるウクライナ侵攻に焦点を当てた政治的な攻撃もありました。Kasperskyによると、親ロシア派のグループKillnetが、エストニア、リトアニア、米国の電子連邦税支払いシステム、そして米国議会のWebサイトを標的とした複数のDDoS攻撃に関与しました。
DDoS攻撃の多くは、標的システムのファイアウォールやその他のセキュリティ対策に存在する一般的な脆弱性を悪用します。また、DDoS攻撃の深刻度は、単純なWebサイトの改ざんからネットワーク全体の完全な停止まで、大きく異なります。
その結果、標的となった組織は収益を失い、評判を損ない、DDoS攻撃によって法的または規制上の措置に直面する可能性さえあります。Ponemon Instituteによると、損失額は平均で1分当たり2万2,000米ドルに上り、1時間続く攻撃では約100万米ドルの費用が発生します。
なぜDDoS攻撃はこれほど蔓延しているのか?
サイバーセキュリティが大きく進歩したにもかかわらず、DDoS攻撃が依然として一般的なのには、いくつかの主な要因があります。
- 現代のネットワークの複雑化と相互接続性:現代のネットワークの複雑化と相互接続性、そして接続デバイスの急速な増加により、悪意ある攻撃者が悪用できる新たな攻撃経路が常に生まれています。
- 受け身で時代遅れのセキュリティ対策:多くの組織はいまだに従来型のファイアウォールやウイルス対策ソフトなど、受け身で時代遅れのセキュリティ対策に依存しており、DDoS攻撃に対して脆弱な状態にあります。
- サイバー戦争での利用:政府や軍事組織など一部の組織も、重要なデジタルインフラを妨害するサイバー戦争の手段としてDDoS攻撃を利用しています。ロシア・ウクライナ紛争がその一例です。
- 収益性の高い収入源:サイバー犯罪者は、ネットワークから機密データをひそかに盗んだり、身代金が支払われるまでシステムを人質に取るランサムウェアを仕掛けたりする間の目くらましとして、DDoS攻撃を利用することがよくあります。
- DDoS攻撃代行サービスの拡大:DDoS攻撃が一般化するにつれ、多くのハッカーがDDoS攻撃代行ツールを提供しています。これにより、攻撃者は技術的な知識がほとんどなくても、高度なDDoS攻撃を実行できます。
DDoS攻撃はどのように行われるのか?
攻撃者は通常、攻撃を開始する前に、脆弱性を悪用したり、不用心な被害者から認証情報を盗んだりして、複数のシステムへのアクセス権を得る必要があります。これらのシステムを掌握すると、悪意ある活動に利用できる侵害されたコンピューターのネットワーク、つまりボットネットの一部として使えるようになります。
ボットネットの構築にはいくつかの段階があります。まず攻撃者は、フィッシングメールや悪意あるリンクなどの攻撃手法で侵害できる脆弱なシステムを探します。
システムにアクセスすると、攻撃者はマルウェアをインストールします。これにより、対象のマシンへのリモートアクセスと制御が可能になります。このマルウェアは、コンピューターを「ゾンビ」または「ボット」に変える機能も持ち、DDoS攻撃の実行やスパムメールの送信など、悪意ある目的に利用できるようにします。
次に攻撃者は、これらのボットでネットワークを形成し、別のシステムやネットワークを攻撃する際に攻撃力を増幅します。また、ボットネット内のボットを使って、機密データの窃取や、データの削除・漏えいをほのめかして被害者から金銭を脅し取るなど、その他の悪意ある活動を行うこともあります。
関連記事:エンタープライズネットワークの課題7選
DDoS攻撃のカテゴリー
すべてのDDoS攻撃は、悪意あるトラフィックを大量に送り、標的のシステム、ネットワーク、アプリケーションを過負荷にします。ただし、DDoS攻撃は、標的とするオープンシステム間相互接続(OSI)モデルの層に基づき、主に3種類に分類できます。
アプリケーション層攻撃
DDoSのアプリケーション層攻撃は、OSIモデルの第7層であるアプリケーション層を悪用し、正規ユーザーへのサービス提供を妨げます。サーバー上でWebページが生成され、HTTPリクエストへの応答として配信される層が標的になります。
攻撃者の目的は、標的のリソースと帯域幅を使い果たし、正規ユーザーがWebサイトやサービスにアクセスできない状態にすることです。そのため、接続を開いたままにしてサーバーの追加リソースを消費させる不完全なリクエストを送る、slowloris攻撃などの手法を使います。また、毎秒数千件のリクエストを送って標的の処理能力を圧迫するHTTPフラッドを使うこともあります。さらに、SQLインジェクションやクロスサイトスクリプティング(XSS)など、Webアプリケーションの脆弱性を悪用するレイヤー7 DDoS攻撃もあります。
プロトコル攻撃
DDoSのプロトコル攻撃は主に、OSIモデルの第3層と第4層、すなわちネットワーク層とトランスポート層の弱点を悪用します。
ネットワーク層(第3層)では、攻撃者が偽のパケットを標的に大量送信し、ネットワークをふさぎます。この手法が「サービス拒否」攻撃と呼ばれるのは、正規ユーザーが標的のネットワークにアクセスできない状態を実質的に作り出すためです。こうした手法の例として、IPスプーフィングやICMPフラッドがあります。
IPスプーフィングでは、攻撃者が偽造した送信元IPアドレスを付けたデータパケットを送信します。これらのパケットは標的に受け入れられますが、返信はできません。その結果、サーバー側でパケットを処理する際のトラフィックが増加し、リソースが枯渇します。ICMPフラッドでは、実際のデータを含まず、標的から応答を引き出す制御メッセージだけを含む小さなデータパケットやpingを大量に送信します。
トランスポート層(第4層)では、攻撃者がTCPやUDPなどの各種プロトコルにアクセスし、それらを使って多数の接続を試みたり、サーバー側の不安定化や利用可能なリソースの枯渇を引き起こす悪意あるトランザクションを開始したりします。
一般的な例としてSYNフラッドがあります。これは、偽造した送信元IPアドレスを使って不完全な接続リクエストを大量に送信する攻撃です。被害サーバーへの接続に使われる受信ポートと、サーバーからデータを送信する送信ポートの両方を圧迫し、遅延の増大やサービス停止を引き起こします。
もう1つの例がDNS(ドメインネームシステム)増幅攻撃です。これは、偽造した送信元IPアドレスを使って大量のDNSルックアップクエリを送信します。すると、関係のない第三者のDNSサーバーを経由してリクエストが中継され、DNSサーバーは意図された被害サーバーに過剰に大きな応答を返します。その結果、膨大な量のデータによってリソースが枯渇します。
ボリューム型攻撃
帯域幅消費型攻撃とも呼ばれるDDoSのボリューム型攻撃は、さまざまな手法で標的システムに圧倒的な量のトラフィックを送り込みます。目的は、標的とインターネット全体の間にある利用可能な帯域幅をすべて消費してボトルネックを作り、正規のトラフィックが宛先に到達できないようにすることです。攻撃者は、ボットネットから大量のデータやリクエストを送ってこれを実行します。
ボリューム型攻撃の例としてDNS増幅があります。これは、偽造したIPアドレスを使ってオープンDNSサーバーにリクエストを送る手法です。すると、被害者は最初からリクエストを送っていないにもかかわらず、サーバーは被害者のIPアドレスに応答を返します。たとえるなら、誰かがレストランに電話してメニューをすべて注文し、注文全体を復唱するために折り返し電話するよう頼むようなものです。ただし、伝えた折り返し先の番号は実際にはそのレストラン自身の番号です。
このトラフィックを生成するのに攻撃者側の労力はほとんどかかりませんが、ネットワークリソースはすぐに過負荷となり、正規ユーザーのパフォーマンス低下や、さらにはサービス停止を引き起こす可能性があります。
DDoS攻撃を受けているかどうかを知る方法
ネットワーク活動や遅延が突然急増したからといって、必ずしもDDoS攻撃を受けているとは限りません。ただし、攻撃を受けている可能性がある場合は、次のような兆候に注意してください。
- 単一の送信元またはIPアドレスからのトラフィックが突然かつ長時間急増している場合、悪意ある攻撃者がサーバーのリソースを過負荷にしようとしている可能性があります。
- 通常のユーザー行動と一致しない異常なトラフィックパターンや送信元。例えば、通常とは異なる時間帯のリクエストや、見慣れない国からのリクエストなどです。
- 意味をなさない、またはサーバーが完了できない不完全なリクエストや不正な形式のリクエストは、悪意ある活動を示している可能性があります。
- ページの読み込み速度低下、エラー率の上昇、特定のWebサイトやサービスへのアクセス困難など、Webサイトのパフォーマンスが突然低下する。
- 特定のサービスやアプリケーションの動作が遅くなったり応答しなくなったりする場合、サーバーの利用可能なリソースをすべて消費する不正リクエストの洪水が原因である可能性があります。
- サーバーが予期せず再起動する場合、システムをクラッシュさせ、保存されたプライベートデータにアクセスしようとする悪意ある攻撃者からの過剰なトラフィックが原因である可能性があります。
- 自分のネットワークと他のネットワークとの間で交換されるデータ量が異常に多い場合、さまざまな送信元から悪意あるパケットが同時に大量送信されている可能性があります。
DDoS攻撃の緩和策
緩和策の中心となるのは、基本的な準備、対応、復旧の原則を採用することです。
DDoS攻撃への準備
DDoS攻撃に備えるための対策とベストプラクティスには、次のようなものがあります。
- ファイアウォールと侵入検知システム(IDS)を導入する。
- 安全なプロトコルを実装する。
- ソフトウェアとシステムを定期的に更新・パッチ適用する。
- ネットワークをセグメント化し、ゼロトラストネットワークアクセス(ZTNA)を実装する。
- ロードバランサーを使用する。
- インフラの過剰プロビジョニングと強化を実施する。
- DDoS対策、監視、検知、保護サービスに投資する。
- DDoS対応手順書を作成する。
DDoS攻撃への対応
DDoS攻撃を受けている場合、直ちに次の対応を取る必要があります。
- ISPまたは第三者のDDoS対策サービスに連絡する:これにより、サービス提供者が攻撃に対応し、緩和を支援できるようになります。
- 攻撃の特徴を把握する:DDoS攻撃には、それぞれ固有の特徴と影響を持つ複数の種類があります。各攻撃に適切に対応するには、取るべき措置を判断するため、攻撃の特徴を正確に把握する必要があります。
- 追跡を試みる:攻撃の発信元を追跡して攻撃者を特定できれば、法執行機関の関与を求める際に役立ちます。
- 耐性と緩和策を実装する:攻撃を発信元で止め、ネットワークをさらなる攻撃や被害から保護する必要があります。レート制限やフィルタリング、DDoS専用ファイアウォール、アンチDDoSソフトウェアなど、さまざまな耐性・緩和策を実装できます。
DDoS攻撃からの復旧
DDoS攻撃が収束した後は、攻撃に至るまでの出来事、対応、そして将来の攻撃をより効果的に防止・処理する方法を振り返ることが重要です。復旧対策には次のようなものがあります。
- セキュリティ更新
- ネットワークとインフラの構成調整
- DDoS対応手順書の改訂
- スタッフの再訓練
- 残存する影響の監視
関連記事:ゼロトラストネットワーク構築の手順
DDoSソフトウェアソリューション
数十種類のDDoSソフトウェアソリューションや保護サービスを利用すれば、DDoS攻撃をより効果的に防止、検知、緩和できます。主なサービスには次のようなものがあります。
- Cloudflare
- Akamai
- Project Shield
- AWS Shield
- Imperva DDoS Protection
- Radware
これらのソフトウェアソリューションやサービスを導入し、DDoS対策のベストプラクティスと戦略を採用することで、ネットワークをDDoS攻撃から効果的に保護し、システム、データ、サービスを悪意ある侵入者から安全に守ることができます。