DoS-атака
DoS-атака (от англ. Denial of Service — отказ в обслуживании) — это кибератака, направленная на нарушение нормальной работы компьютерной системы, сети, сервера или веб-сайта путём исчерпания её ресурсов (вычислительной мощности, пропускной способности канала, оперативной памяти, дискового пространства). Целью атаки является создание ситуации, при которой легитимные пользователи не могут получить доступ к услугам или данным, что приводит к временной или полной недоступности сервиса. В отличие от атак, направленных на кражу данных, DoS-атаки нацелены на нарушение доступности (availability) как одного из трёх основных свойств информационной безопасности (конфиденциальность, целостность, доступность).
История
Первые упоминания о DoS-атаках относятся к концу 1980-х годов. Одним из ранних примеров является инцидент 1988 года, когда червь Морриса (Morris worm) вызвал отказ в обслуживании многих компьютеров в сети ARPANET из-за неконтролируемого самовоспроизведения. В 1990-х годах с развитием интернета и ростом числа подключённых устройств DoS-атаки стали более распространёнными. В 1996 году хакер под псевдонимом «Phantomd» осуществил атаку на веб-сайт компании «Panix», одного из старейших интернет-провайдеров Нью-Йорка, используя метод SYN-flood. Этот инцидент считается одной из первых задокументированных DoS-атак на коммерческий сервер.
В 2000-х годах появились распределённые атаки (DDoS), которые стали проводиться с использованием бот-сетей — сетей заражённых компьютеров, управляемых злоумышленниками. Крупные DDoS-атаки, такие как атака на корневые DNS-серверы в 2002 году и атака на сайты «Estonia» в 2007 году, привлекли внимание государственных и коммерческих структур к проблеме кибербезопасности.
Классификация
DoS-атаки классифицируются по нескольким признакам, в зависимости от механизма воздействия и используемых уязвимостей.
По типу воздействия
- Атаки на пропускную способность канала (Bandwidth attacks). Цель — перегрузить сетевое соединение жертвы большим объёмом трафика. Примеры: ICMP-flood (отправка большого количества эхо-запросов), UDP-flood (отправка UDP-пакетов на случайные порты).
- Атаки на системные ресурсы (Resource exhaustion attacks). Направлены на исчерпание ресурсов сервера: оперативной памяти, процессорного времени, дискового пространства. Примеры: SYN-flood (отправка множества запросов на установление TCP-соединения без завершения рукопожатия), HTTP-flood (отправка большого количества HTTP-запросов).
- Атаки на прикладной уровень (Application layer attacks). Эксплуатируют уязвимости в программном обеспечении веб-приложений, баз данных или операционных систем. Примеры: Slowloris (удержание открытых HTTP-соединений путём медленной отправки данных), атаки на уязвимости в обработке XML-документов (XML External Entity — XXE).
По степени распределённости
- DoS (Denial of Service) — атака с одного источника. Обычно легко блокируется, так как достаточно заблокировать IP-адрес атакующего.
- DDoS (Distributed Denial of Service) — распределённая атака с множества источников (бот-сеть, заражённые устройства Интернета вещей). Значительно сложнее блокируется, так как трафик поступает с разных IP-адресов, часто легитимных.
По используемому протоколу
- Атаки на основе TCP/IP (SYN-flood, ACK-flood, RST-flood).
- Атаки на основе UDP (UDP-flood, DNS amplification attack, NTP amplification attack).
- Атаки на основе HTTP/HTTPS (HTTP-flood, Slowloris, атаки на уязвимости веб-серверов).
Механизмы и методы
SYN-flood
Один из самых распространённых методов. Злоумышленник отправляет серверу множество SYN-пакетов (запросов на установление TCP-соединения), но не завершает «тройное рукопожатие» (не отправляет ACK-пакет). Сервер резервирует ресурсы для каждого полуоткрытого соединения, и при достижении лимита очередь переполняется, что блокирует новые легитимные соединения.
HTTP-flood
Атака заключается в отправке большого количества HTTP-запросов (GET или POST) на веб-сервер. Запросы могут быть как простыми (например, на главную страницу), так и сложными, требующими значительных вычислительных ресурсов (например, на страницы с динамической генерацией контента или запросами к базе данных).
Amplification attack (атака с усилением)
Использует протоколы, которые генерируют ответ большего размера, чем запрос (например, DNS, NTP, SSDP, memcached). Злоумышленник отправляет небольшие запросы с поддельным IP-адресом жертвы на открытые серверы-усилители. Серверы отправляют ответы на IP-адрес жертвы, многократно увеличивая объём трафика. Например, в атаке на основе NTP (Network Time Protocol) коэффициент усиления может достигать 556:1.
Slowloris
Метод, при котором злоумышленник открывает множество HTTP-соединений с сервером, но отправляет данные очень медленно, по частям, удерживая соединение открытым. Сервер ждёт завершения запроса, и при достижении лимита одновременных соединений новые запросы от легитимных пользователей блокируются.
Примеры крупных атак
- Атака на Dyn (2016 год). Крупная DDoS-атака на DNS-провайдера Dyn, которая привела к недоступности многих популярных сайтов, включая Twitter, Netflix, Reddit и Spotify. Атака была проведена с использованием бот-сети, состоящей из устройств Интернета вещей (IoT), заражённых вредоносным ПО Mirai.
- Атака на GitHub (2018 год). Одна из крупнейших DDoS-атак на тот момент, достигшая пиковой мощности 1,35 Тбит/с. Атака была проведена с использованием метода amplification attack на основе протокола memcached. GitHub смог отразить атаку в течение нескольких минут благодаря использованию системы защиты от DDoS-атак Akamai.
- Атака на «Яндекс» (2021 год). По данным компании, была зафиксирована крупнейшая в истории DDoS-атака на инфраструктуру «Яндекса», мощность которой достигала 22 Тбит/с. Атака была проведена с использованием нового метода — запроса несуществующих записей DNS (NXDOMAIN), что позволило обойти стандартные механизмы фильтрации.
Защита от DoS-атак
Методы защиты делятся на превентивные и реактивные.
Превентивные меры
- Увеличение пропускной способности канала и вычислительных ресурсов. Чем больше ресурсов, тем сложнее их исчерпать.
- Использование CDN (Content Delivery Network). Распределение трафика по множеству серверов, что снижает нагрузку на основной сервер.
- Настройка брандмауэров и систем обнаружения вторжений (IDS/IPS). Фильтрация подозрительного трафика на основе правил и сигнатур.
- Ограничение скорости (rate limiting). Установка лимитов на количество запросов от одного IP-адреса в единицу времени.
- Использование специализированных сервисов защиты от DDoS-атак (например, Cloudflare, Akamai, Qrator Labs). Эти сервисы анализируют трафик и фильтруют вредоносные запросы, пропуская только легитимные.
Реактивные меры
- Обнаружение атаки в реальном времени. Мониторинг сетевого трафика и системных ресурсов для выявления аномалий.
- Автоматическая блокировка атакующих IP-адресов.
- Перенаправление трафика через scrubbing-центры (очистные центры), где вредоносный трафик отфильтровывается, а чистый возвращается на сервер.
Правовой аспект в России
В Российской Федерации DoS-атаки являются уголовно наказуемым деянием. Ответственность за неправомерный доступ к компьютерной информации, создание, использование и распространение вредоносных программ, а также за нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации предусмотрена статьями 272, 273, 274 и 274.1 Уголовного кодекса РФ. В зависимости от тяжести последствий (крупный ущерб, тяжкие последствия, совершение организованной группой) наказание может включать штрафы до 500 тысяч рублей, принудительные работы или лишение свободы на срок до 10 лет. Также предусмотрена административная ответственность по статье 13.12 КоАП РФ за нарушение правил защиты информации.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →