42
Классификация DDoS- атак Александр Лямин, Highload Lab

Классификация DDoS-атак

Embed Size (px)

DESCRIPTION

Классификация DDoS-атак. Александр Лямин, Highload Lab. Метрики. Gbps. Метрики. Mpps. Метрики. kRps. Метрики. Размер ботнета ?. Метрики. ?? ?. Классификация. DDoS distributed * (an explicit attempt to prevent legitimate users from using service) Один принцип. Классификация. - PowerPoint PPT Presentation

Citation preview

Page 1: Классификация DDoS-атак

Классификация DDoS-атак

Александр Лямин, Highload Lab

Page 2: Классификация DDoS-атак

Метрики

Gbps

Page 3: Классификация DDoS-атак

Метрики

Mpps

Page 4: Классификация DDoS-атак

Метрики

kRps

Page 5: Классификация DDoS-атак

Метрики

Размер ботнета?

Page 6: Классификация DDoS-атак

Метрики

???

Page 7: Классификация DDoS-атак

Классификация

DDoS distributed

*(an explicit attempt to prevent legitimate users

from using service) Один принцип.

Page 8: Классификация DDoS-атак

Классификация

DDoSTCP SYN Flood, TCP SYN-ACK Reflection Flood (DRDoS), TCP

Spoofed SYN Flood, TCP ACK Flood, TCP IP Fragmented Attack, HTTP and HTTPS Flood Attacks, INTELLIGENT HTTP and HTTPS

Attacks, ICMP Echo Request Flood, UDP Flood Attack, DNS Amplification Attacks *

Различные техники исполнения.

* Классификация DDoS атак, предлагаемая нашими зарубежными коллегами.

Page 9: Классификация DDoS-атак

Классификация.

Page 10: Классификация DDoS-атак

Классификация

• Зачем классифицировать:– Обнаружение атаки– Понимание принципа работы– Адекватное противодействие– Способность отличать атаку от

разладки системы

Page 11: Классификация DDoS-атак

Классификация

Уровень инфраструктуры1.Канальная емкость2.Сетевая инфраструктура3.Стек протоколов4.Приложение

Page 12: Классификация DDoS-атак

Мощность атаки

Какова была мощность атаки на LiveJournal?

Page 13: Классификация DDoS-атак

Мощность атаки

Page 14: Классификация DDoS-атак

Мощность атаки

• Как измерять?– Объем ботнета• Атака на ЖЖ?

Page 15: Классификация DDoS-атак

Мощность атаки

• Как измерять?– Объем ботнета• Атака на ЖЖ• Объем ботнета – не мера атаки• То же самое с остальными параметрами

Page 16: Классификация DDoS-атак

Мощность атаки

ON|OFF

Page 17: Классификация DDoS-атак

Мощность атаки

Доступность сервиса• Единственный действительно важный

критерий• Позволяет избежать измерения удава в

попугаях

Page 18: Классификация DDoS-атак

Мощность атаки

Доступность сервиса

Теперь измеряем в попугаях Шредингера.

Доступен для пользователей – недоступен для ботов.

Page 19: Классификация DDoS-атак

Метрики 2.0

Новые цели• Обнаружить начало атаки• Быстро классифицировать• Оценить масштабы бедствия• Принять контрмеры

Page 20: Классификация DDoS-атак

Метрики 2.0

• Трафик (rx/acpt)• Пакеты (rx/acpt)• Запросы• Ответы• Ошибки• Стоп-лист

Page 21: Классификация DDoS-атак

Пример 1

Page 22: Классификация DDoS-атак

Пример 1

Page 23: Классификация DDoS-атак

Пример 1

Page 24: Классификация DDoS-атак

Пример 1

• Что интересно ?• Почему просто ?• Почему сложно ?• Чем опасно ?

Page 25: Классификация DDoS-атак

Пример 2

Page 26: Классификация DDoS-атак

Пример 2

Page 27: Классификация DDoS-атак

Пример 2

Page 28: Классификация DDoS-атак

Пример 2

Дьявол в деталях

Page 29: Классификация DDoS-атак

Пример 2

• Что интересно ?• Почему просто ?• Чем неприятно ?• Чем опасно ?

Page 30: Классификация DDoS-атак

Пример 3

Page 31: Классификация DDoS-атак

Пример 3

Page 32: Классификация DDoS-атак

Пример 3

Page 33: Классификация DDoS-атак

Пример 3

• ????

Page 34: Классификация DDoS-атак

Пример 3

• Телереклама!

Page 35: Классификация DDoS-атак

Пример 4

Page 36: Классификация DDoS-атак

Пример 4

Page 37: Классификация DDoS-атак

Пример 4

Page 38: Классификация DDoS-атак

Пример 4

Page 39: Классификация DDoS-атак

Пример 4

• Что интересно?• Что осталось за

кадром ?• Почему ?

Page 40: Классификация DDoS-атак

Фильтрация атак

• Канальная ёмкость• Атаки прикладного уровня• «0-day exploits»• Интеллектуальные организаторы• Аутсорсинг компетенций• Расследование инцидентов?

Page 41: Классификация DDoS-атак

Расследование

• «Типичное преступление – это когда у юридического лица крадут ключи, по ним формируют платежные поручения. Чтобы клиент не понял, что у него списана большая сумма со счета, на банк начинают DDoS-атаку»

Page 42: Классификация DDoS-атак

Спасибо!

• Вопросы?• Alexander Lyamin <[email protected]>