Pentru a cataloga și a contracara în mod sistematic valurile de trafic distribuit, inginerii de rețea evaluează atacurile pe baza straturilor structurale pe care acestea le vizează în cadrul modelului de referință Open Systems Interconnection (OSI). Modelul OSI segmentează comunicațiile de rețea în șapte straturi operaționale distincte, standardizând modul în care sistemele informatice separate, echipamentele hardware și serviciile software schimbă încărcăturile de date.
Campaniile de tip "denial-of-service" distribuit își concentrează de obicei rutinele de exploatare pe trei vectori principali: inundații volumetrice, atacuri de epuizare a stării protocolului și perturbări la nivelul stratului de aplicație.
Cuprins
1. Atacuri volumetrice (saturarea lățimii de bandă)
Campaniile volumetrice reprezintă cea mai simplă formă de perturbare distribuită. Obiectivul operațional principal este saturarea completă a canalelor fizice de date și a capacității de lățime de bandă disponibile între limita rețelei țintă și internetul public.
- Straturi vizate: Afectează în principal perimetrul rețelei, capacitatea canalelor de date și gateway-urile de rutare de la marginea rețelei.
- Mecanismul tehnic de bază: Actorii rău intenționați utilizează botnet-uri globale pentru a inunda porturile de intrare ale victimei cu un volum masiv de cadre de date, creând un blocaj de trafic care împiedică pachetele de date legitime să ajungă la infrastructură.
- Exemplu de caz de amplificare DNS: Un atacator utilizează protocoale UDP fără stare pentru a rula o secvență de amplificare bazată pe reflexie. Folosind scripturi de socket personalizate, atacatorul trimite pachete mici de interogare DNS (Domain Name System) cu frecvență ridicată către rezolvatoare DNS publice deschise, distribuite pe web. Un aspect crucial este faptul că adresele IP sursă din anteturile acestor cereri sunt falsificate (spoofed) pentru a se potrivi cu blocul de adrese IP publice al victimei vizate.Când rezolvatoarele DNS publice procesează cererile, acestea răspund cu înregistrări mari și cuprinzătoare din fișierele de zonă criptografice. Deoarece anteturile sursă au fost manipulate, aceste răspunsuri de date amplificate sunt direcționate direct către rețeaua victimei. O cerere inițială minoră din partea botnetului are ca rezultat livrarea unei sarcini utile amplificate care copleșește rapid liniile de date ale țintei.
2. Atacuri la nivel de protocol (epuizarea tabelului de stare)
Campaniile la nivel de protocol vizează limitele de procesare interne ale componentelor infrastructurale de bază, inclusiv serverele web, echilibratoarele de sarcină și firewall-urile hardware cu stare. În loc să se concentreze exclusiv pe volumul brut de lățime de bandă, acești vectori exploatează regulile fundamentale de comunicare încorporate în stiva de protocoale de rețea.
- Straturi vizate: Stratul 3 (Rețea) și Stratul 4 (Transport) din stiva de protocoale OSI.
- Mecanism tehnic principal: Aceste exploatări profită de comportamentele arhitecturale cunoscute din cadrul structurilor de transfer pe internet pentru a epuiza limitele sistemice ale tabelelor de conexiuni și ale cozilor de memorie.
- Exemplu de atac de tip SYN Flood: Acest vector exploatează procedura standard de handshake în trei etape necesară pentru stabilirea unei conexiuni fiabile TCP (Transmission Control Protocol). În condiții normale de funcționare, un client transmite un pachet de sincronizare (
SYN), serverul returnează un pachet de confirmare a sincronizării (SYN-ACK) pentru a rezerva o stare temporară de comunicare, iar clientul închide bucla cu un pachet de confirmare (ACK). În timpul unui atac de tip SYN flood, botnetul transmite un flux masiv de solicităriSYNcare conțin adrese IP sursă falsificate și inaccesibile. Serverul țintă alocă conștiincios spațiu de memorie în tabelele sale de conexiuni și răspunde cu un pachetSYN-ACKla fiecare cerere. Deoarece adresele IP sursă sunt false, handshake-ul final de închidereACKnu ajunge niciodată. Cozi de așteptare din memoria serverului se umplu în așteptarea expirării acestor conexiuni pe jumătate deschise, ceea ce îl face incapabil să accepte cereri de conexiune legitime primite.
3. Atacuri la nivelul stratului de aplicație (epuizarea resurselor)
Denumite adesea atacuri DDoS de nivel 7, aceste operațiuni se concentrează pe stratul software specific în care aplicațiile web generează conținut, procesează tranzacții și răspund la acțiunile utilizatorilor. Deoarece aceste solicitări imită îndeaproape activitatea legitimă de navigare pe web, ele pot fi extrem de dificil de detectat și de filtrat.
- Straturi vizate: Stratul 7 (Aplicație) al modelului OSI, concentrându-se pe protocoale precum HTTP, HTTPS și buclele de execuție API.
- Mecanism tehnic de bază: Obiectivul atacatorului este de a executa solicitări extrem de țintite, care necesită o lățime de bandă minimă pentru transmitere, dar solicită resurse semnificative de calcul, de interogare a bazelor de date sau de memorie din partea gazdei de origine din backend pentru a fi procesate.
- Exemplu de atac de tip "HTTP Flood": Un atac de tip "HTTP Flood" funcționează similar cu situația în care mii de computere execută simultan și continuu o reîmprospătare manuală forțată în browserele lor web. Botnetul direcționează un flux de cereri valide
HTTP GETsauHTTP POSTcătre puncte finale care consumă multe resurse de pe serverul web țintă, cum ar fi câmpuri de căutare complexe, scripturi de descărcare a fișierelor sau formulare de plată la finalizarea comenzii.Pentru a răspunde la fiecare cerere, serverul web trebuie să execute codul aplicației din backend, să interogheze serverele de baze de date relaționale și să compileze dinamic vizualizarea paginii. Acest volum mare de interogări de date simultane consumă rapid toate ciclurile CPU disponibile și grupurile de conexiuni la baza de date, determinând aplicația web să întrerupă conexiunile sau să se blocheze complet.
Rezumat structural comparativ
| Categorie de atac | Țintă principală la nivelul stratului OSI | Metrică măsurată de | Vulnerabilitatea principală a sistemului |
| Atacuri volumetrice | Rețea / Gateway-uri de margine | Biți pe secundă (bps) / Terabiți pe secundă (Tbps) | Limitele capacității canalului de internet de intrare. |
| Atacuri la nivel de protocol | Stratul 3 și Stratul 4 (TCP/IP) | Pachete pe secundă (pps) | Tabelele de stare ale firewall-ului și pool-urile de memorie pentru conexiunile serverului. |
| Atacuri la nivel de aplicație | Stratul 7 (HTTP / HTTPS) | Solicitări pe secundă (rps) | Disponibilitatea firelor de execuție ale procesorului și cozile de interogări ale bazelor de date relaționale. |