Artikel top billede

Danmark under angreb: Sådan kvæler du et DDoS-angreb

Bølgen af DDoS-angreb skyller ind over Danmarks grænser i disse dage, hvor hjemmesider bliver lagt ned på stribe. Få her en række gode råd til, hvordan du kvæler et DDoS-angreb, inden dit site er gået i sort.

Ja, indrømmet - det kan være svært at stoppe et DDoS-angreb anført af et glubsk botnet på flere tusinde overtagede computere, der er styret direkte mod dine webservere med det ene formål at lægge din hjemmeside ned.

Og helst så hurtigt som muligt.

Men der er stadig en masse tiltag, du med fordel kan overveje og udføre, inden det kommer så vidt, og som kan redde dig igennem mange frustrationer ved at undgå at få lagt hjemmesiden - og dermed forretningen - ned.

Det fortæller sikkerhedsekspert Peter Kruse fra sikkerhedsselskabet CSIS Security Group til Computerworld, som opdeler hele forberedelsesarbejdet til at modstå et DDoS-angreb i flere faser.

"Først og fremmest skal man have lavet en behovsafklaring: hvor vigtig er hjemmesiden for forretningen? Er man villig til at investere penge for at beskytte den?" lyder spørgsmålene fra Peter Kruse, der skal klargøre, om websitet og netforretningen virkelig er værd at kæmpe for.

Dernæst skal din virksomhed have stresstestet webservere og andre servere for at se, hvor meget dine webservices egentlig kan klare.

Efter behovsafklaring og stresstest kan du derefter begynde på det egentlige arbejde med at modstå eventuelle DDoS-angreb.

Få dig en beredskabsplan - nu

Det sker ved at udforme en beredskabsplan mod de DDoS-angreb, som alene i 2013 er vokset med 50 procent i forhold til sidste år.

Peter Kruse fra CSIS Security Group forklarer, at planen skal hives frem, hvis du skulle få uventede og uønskede besøg fra zombier rettet direkte mod dine servere for at sabotere din forretning eller tilgængelighed på nettet.

Han nævner blandt andet, at man med fordel kan investere i en ad hoc-aftale med et anti-DDoS-selskab som eksempelvis CloudFlare, Arbor Networks eller Prolexic, som kan reroute din internettrafik til skyen, hvor du kan skalere næsten uendeligt og dermed holde sitet i luften.

"Den slags koster selvfølgelig ekstra, men hvis du lever af at sælge varer på nettet eller har et stærkt brand, så kan det være en rigtig god investering at sikre dig mod DDoS-angreb i flere dage med et anti-DDoS-selskab," lyder det fra Peter Kruse.

"Man kan sammenligne det med, når Billetnet udbyder billetter til en Bruce Springsteen-koncert, og de så åbner hullet mere, så flere kunder kan komme igennem i peak-perioden," fortsætter han.

Slib sablen og gå til modangreb

Peter Kruse fortæller, at når ad hoc-aftalen med et anti-DDoS-selskab er på plads på forhånd, så kan en virksomhed smide sin hjemmeside i skyen på få timer.

"Når alt bliver normalt igen, og angrebet har lagt sig, så kan man bare svinge tilbage til ens egne webservere og infrastruktur igen," siger sikkerhedseksperten.

Blæs til modangreb

Et andet tiltag er at blokere trafik fra IP-adresser, der kommer fra lande, som man normalt ikke ser meget trafik fra. Denne fremgangsmåde hedder at oprette et geo-IP-filter.

"Du kan spærre for al trafik uden for Danmarks grænser, eller du kan spærre for trafikken fra specifikke lande. Angriberne kan dog snyde med, hvor de kommer fra, og så er det en stakket frist," vurderer Peter Kruse-

Sikkerhedseksperten opstiller en tredje mulighed for at modgå DDoS-angreb, som i al sin enkelthed går ud på at gå til modangreb mod angriberne og ikke mindst deres control and command-server, som er den maskine, der indsamler zombierne og retter deres computerkræfter mod dine webservere.

Modangrebet kan sættes ind, hvis du sniffer den usædvanlige netværkstrafik og sammenligner de deltagende IP-adresser med sammensætningen i allerede kendte botnet, så du får kendskab til command og control-serverens webdomæne.

"Når du suspenderer command og control-serverens domæne, så slipper du zombierne fri, og selvom de stadig kan angribe dig, så er der tale om hovedløse zombier, der er nemmere at lukke af for, end når de er styret af en command and control-server," forklarer Peter Kruse.

Har du talt med dit teleselskab?

En fjerde mulighed er at tale med dit teleskab - og gerne inden uheldet er ude.

Udgangen af samtalen kan være ændring i opsætningsmæssige rutiner, mens andre tiltag måske koster konsulenttimer.

"Mange internetudbydere kan godt filtrere noget af trafikken væk på upstream-niveau, inden den nogensinde kommer ind på virksomhedens firewall og udstyr. For hvis det først sker, så kan det være meget svært at stille noget op mod et DDoS-angreb," understreger Peter Kruse.

Hvis uheldet alligevel skulle være ude, og angriberne kommer forbi internetudbyderens filtre og hamrer ind mod din firewall, kan du ifølge sikkerhedseksperten fra CSIS Security Group dog stadig godt have forberedt flere modtræk.

For en enkelt zombie i et botnet kan godt komme med flere tusinde forespørgsler fra samme IP-adresse, hvilket du undgår ved at sætte et maksimalt antal forespørgsler op fra samme IP-adresse, hvilket kan gøres, mens du stresstester din webserver-opsætning.

Angriber med faktor 30

En femte mulighed er ifølge Peter Kruse at tvinge alle internetudbydere, hostingselskaber og eksempelvis privatpersoner med opstilling af DNS-servere derhjemme til at følge internationale standarder og reguleringer.

DDoS-angreb var ved at knække internettet

For hvis disse DNS-servere først bliver hevet med i botnet, der typisk består af 500 til 5.000 zombie-maskiner, kan effekten blive forstærket op mod 30 gange, fortæller Peter Kruse.

Det betyder, at din webserver skal håndtere forespørgsler fra op mod 150.000 maskiner på én gang.

"Hvis DNS-standarderne ikke bliver overholdte, så svarer det lidt til, at en bilforhandler sælger vogne uden bremser og airbags. Men tæt internationalt samarbejde er en meget langsigtet løsning, fordi vi mangler stadig at få alle med på vognen," siger han.

Her kan du læse mere om det (manglende) internationale samarbejde omkring at få styr på den globale internetsikkerhed.

Da internettet var ved at knække

Udover, at DDoS-angreb for det meste er politisk motiverede som med NemID-angrebet eller økonomisk drevet i form af krav om beskyttelsespenge eller løsepenge, så kan de dog godt i yderste konsekvens få fatale følger.

Et af verdenshistoriens værste DDoS-angreb, Spamhaus-angrebet i slutningen af sidste måned, var tæt på at få katastrofale konsekvenser, da det netop indeholdt et massivt angreb ved brug af usikre DNS-servere, som var tæt på at knække internettet over og flå Nordamerika væk fra Europa.

At internettet næsten var ved at gå i stykker, skyldtes at angriberne brugte op mod 5.000 zombiemaskiner og flere DNS-servere, som lagde et så stort pres på et Internet Exchange-punkt, hvor teleudbyderne bytter trafik med hinanden, at det mod alle forventninger var ved at brænde sammen for første gang nogensinde.

"Hvis vi ikke får et internationalt samarbejde med et minimumskrav til internettets servere, så vil se mere af den slags," spår sikkerhedseksperten fra CSIS Security Group.

Han forklarer, at hovedårsagen til de stigende antal DDoS-angreb ligger i, at det er nemt som aldrig før at købe et botnet via en DDoS-as-a-service-udbyder, hvor de it-kriminelle kontraktligt kan sikre sig, at et bestemt website er nede i et dikteret antal timer eller dage.

Det tog da heller ikke Computerworld mere end 10 sekunder at finde flere udbydere og reklame-videoer, der tilbyder services og tutorials til at lægge hjemmesider ned.

Strafferammen for den slags sabotage ved eksempelvis at lægge NemID ned er op til to års fængsel.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Advania Danmark A/S
Hardware, licenser, konsulentydelser

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
PCI og cloud-sikkerhed: Strategi til beskyttelse af betalingsdata

Er din organisation klar til de nye PCI DSS 4.0-krav? Deltag i vores event og få indsigt i, hvordan du navigerer i compliance-udfordringerne i en cloud-drevet verden.

16. januar 2025 | Læs mere


Strategisk It-sikkerhedsdag 2025, Aarhus: Viden om trusler og tendenser – Beskyt din virksomhed

Gå ikke glip af årets vigtigste begivenhed for it-sikkerhedsprofessionelle! Mød Danmarks førende eksperter, deltag i inspirerende diskussioner og få praktisk erfaring med de nyeste teknologier. Bliv klogere på de seneste trusler og lær, hvordan du bedst beskytter din virksomhed mod cyberangreb. Tilmeld dig nu og vær på forkant med fremtidens cybersikkerhedsudfordringer.

21. januar 2025 | Læs mere


Strategisk It-sikkerhedsdag 2025, København: Viden om trusler og tendenser – Beskyt din virksomhed

Gå ikke glip af årets vigtigste begivenhed for it-sikkerhedsprofessionelle! Mød Danmarks førende eksperter, deltag i inspirerende diskussioner og få praktisk erfaring med de nyeste teknologier. Bliv klogere på de seneste trusler og lær, hvordan du bedst beskytter din virksomhed mod cyberangreb. Tilmeld dig nu og vær på forkant med fremtidens cybersikkerhedsudfordringer.

23. januar 2025 | Læs mere