18
«РАЗВИТИЕ СЕРВИСОВ ПО ЗАЩИТЕ ОТ DDOS-АТАК: ВЗГЛЯД СО СТОРОНЫ ОПЕРАТОРА СВЯЗИ» #CODEIB

Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

Embed Size (px)

Citation preview

Page 1: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

«РАЗВИТИЕ СЕРВИСОВ ПО ЗАЩИТЕ ОТ DDOS-АТАК: ВЗГЛЯД СО СТОРОНЫ ОПЕРАТОРА СВЯЗИ»

#CODEIB

Page 2: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

РОСТЕЛЕКОМ В ЦИФРАХ

2

28 000 000АБОНЕНТОВ ФИКСИРОВАННОЙ ГОЛОСОВОЙ СВЯЗИ

11 200 000АБОНЕНТОВ ШИРОКОПОЛОСНОГО ДОСТУПА В ИНТЕРНЕТ

8 200 000 АБОНЕНТОВ ПЛАТНОГО ТЕЛЕВИДЕНИЯ

80 РЕГИОНАЛЬНЫХ ФИЛИАЛОВ

2 500 ТОЧЕК ПРОДАЖ И ОБСЛУЖИВАНИЯ

160 000 СОТРУДНИКОВ

БОЛЬШЕ 50% АКЦИЙ КОМПАНИИ КОНТРОЛИРУЕТ ГОСУДАРСТВО

ОПОРНЫЙ УЗЕЛ

РЕГИОНАЛЬНЫЙ УЗЕЛ

ДАТА-ЦЕНТР

Nx40GГбит/с

Nx10 Гбит/с

#CODEIB

Page 3: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

КАК ПРОИСХОДЯТ DDoS-АТАКИ?

3

Botnet master инициирует команду атаковать

#CODEIB

Page 4: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

4

КАК УСТРОЕНАAMPLIFICATION/REFLECTION АТАКА? NTP(для примера)

СЕРВЕРЫ, МАРШРУТИЗАТОРЫ, CPE

172.19.234.6

#CODEIB

Page 5: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

5

КАК УСТРОЕНАAMPLIFICATION/REFLECTION АТАКА? NTP серверы

172.19.234.6

UDP/80 – UDP/123, ~50 БАЙТ/ПАКЕТИСТОЧНИК (СПУФИНГ): 172.19.234.6НАЗНАЧЕНИЕ: РЯД СЕРВЕРОВ NTPNTP ЗАПРОС: MONLIST

#CODEIB

Page 6: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

6

КАК УСТРОЕНАAMPLIFICATION/REFLECTION АТАКА? NTP серверы

172.19.234.6

UDP/123 – UDP/80, ~468 БАЙТИСТОЧНИК: NTP СЕРВЕРПОЛУЧАТЕЛЬ: 172.19.234.6ОТВЕТ: ДАННЫЕ О 600 ХОСТАХ

#CODEIB

Page 7: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

ВИДЫ DDoS-АТАК

7

DDoS НА TCP-СТЕК/ТАБЛИЦУ СЕССИЙ• Атака, направленная на устройства связи с контролем состояний (load balancers, firewalls, application servers)• Нацелена на традиционную структуру сетевой безопасности и на сервера

DDoS НА КАНАЛ СВЯЗИ• Переполняет каналы связи:• Во внутренних сетях цели• Между сетями провайдера и атакуемой сетью

DDoS НА ПРИЛОЖЕНИЯ• Малозаметные атаки на приложения – HTTP/DNS/SIP• Нацелены на определенные уязвимости приложений

#CODEIB

Page 8: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

8

ТИПОВОЕ ПОДКЛЮЧЕНИЕ КОМПАНИЙК ИНТЕРНЕТУ

• >= 50 Mbps• <= 1 Gbps

• Control Plane• Performance

• Statefull• App Inspection

• WWW• MAIL• DNS• VOIP• VPN

• Доступ в Интернет

#CODEIB

Page 9: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

9

ЗАЩИТА НА СТОРОНЕ КЛИЕНТА(БЕЗ УЧАСТИЯ ОПЕРАТОРА)#CODEIB

Page 10: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

10

• В СЕТЬ КЛИЕНТА НАЧИНАЕТ ПОСТУПАТЬ АНОМАЛЬНЫЙ ТРАФИК АТАКИ

• АКТИВИРУЕТСЯ СИСТЕМА ПРОТИВОДЕЙСТВИЯ АТАКЕ, ТРАФИК НАПРАВЛЯЕТСЯ НА ОЧИСТКУ

• ОЧИЩЕННЫЙ ТРАФИК ПЕРЕДАЁТСЯ В СЕТЬ КЛИЕНТА

СХЕМА СИСТЕМЫ АНАЛИЗА ТРАФИКАИ ЗАЩИТЫ ОТ DDoS АТАК

#CODEIB

Page 11: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

МАКСИМАЛЬНЫЙ ОБЪЕМ DDOS-АТАКИВ 2014 ГОДУ (ОТРАЖЕНИЕ КОМПЛЕКСОМКОМПАНИИ «РОСТЕЛЕКОМА»

11

#CODEIB

Page 12: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

12

МАКСИМАЛЬНЫЙ ОБЪЕМ DDOS-АТАКИВ 2016 ГОДУ (ОТРАЖЕНИЕ КОМПЛЕКСОМКОМПАНИИ «РОСТЕЛЕКОМА» #CODEIB

Page 13: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

Крупнейшая DDoS атака

*Источник: публичный блог Брайана Кребса rebsonsecurity.com

Атака с помощью botnet сетей размещенных в сегменте IoT

Рекордная мощность атаки – 665 Gbps

Продолжительность атаки – более 10 дней

Возраст злоумышленников 18 лет

Атака DNS Amplification

13#CODEIB

Page 14: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

14

КЛИЕНТСКИЙ ПОРТАЛ

Ключевыми функциями порталаявляются оповещение клиента о начале и окончании атак

«ЗЕЛЕНОЕ» – небольшое превышение трафика, малаявероятность наличия атаки

«ЖЕЛТОЕ» – умеренное превышение,вероятность наличия атаки средняя

«КРАСНОЕ» – критическоепревышение, совершается атака

ПРИ ВОЗНИКНОВЕНИИАТАКИ ПРЕДУСМОТРЕНЫ ТРИ ТИПАОПОВЕЩЕНИЙ:

#CODEIB

Page 15: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

15

ОПЦИЯ CLOUD-SIGNALING

СЕРВИС КЛИЕНТА ПОД АТАКОЙ (БЕЗ УЧАСТИЯ ОПЕРАТОРСКОГО КОМПЛЕКСАЗАЩИТЫ ОТ DDoS АТАК

СЕРВИС КЛИЕНТА ПОД АТАКОЙ (С УЧАСТИЕМ ОПЕРАТОРСКОГО КОМПЛЕКСАЗАЩИТЫ ОТ DDoS АТАК

Page 16: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

ПРЕИМУЩЕСТВА ПАО «РОСТЕЛЕКОМ»

16

КРУПНЕЙШАЯ В ЕВРОПЕ ИНСТАЛЛЯЦИЯ ОПЕРАТОРСКОГО КОМПЛЕКСА ЗАЩИТЫ ARBOR PEAKFLOW

Позволяет отражать атаки емкостью 160 Гбит/с до уровня приложений

Позволяет отражать атаки емкостью более 6 Тбит/с за счет отражения атаки на пограничныхмаршрутизаторах

КРУПНЕЙШАЯ В ЕВРОПЕ ИНСТАЛЛЯЦИЯ ОПЕРАТОРСКОГО КОМПЛЕКСА ЗАЩИТЫ ARBOR PEAKFLOW50 инженеров обученных Arbor Peakflow

Опыт отражения атак пиковой производительностью 214 Гбит/с

Ежедневная фильтрация более 15 инцидентов емкостью более 10 Гбит/c

Опыт успешной защиты информационных ресурсов Олимпийских Игр Сочи 2014#CODEIB

Page 17: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

ПРЕИМУЩЕСТВА ПАО «РОСТЕЛЕКОМ»

17

Система Arbor ATLAS отслеживает около половины глобального интернет трафика, чтопозволяет знать всю текущую информацию по атакам и противодействию имВсем клиентам предоставляется доступ в личный кабинет по управлению услугойВыделенная круглосуточная смена по отражению DDoS атак

Стоимость услуги не зависит от мощности и количества DDoS-атак

Единственный оператор связи, имеющий опыт подключения клиентских устройств защитыот DDoS - Arbor Pravail (опция Cloud-signaling)Емкость российских пиринговых стыков составляет более 1,7 Тбит/с, международных пиров более 500 Гбит/с, емкость стыков с МН-апстримами – 700 Гбит/с, что позволяет контролироватьсущественную долю интернет трафика в РФ и отражать атаки на границе сети

#CODEIB

Page 18: Ростелеком. Ирина Кузнецова. "Развитие сервисов по защите от DDoS-атак: взгляд со стороны оператора связи"

#CODEIB

СПАСИБОЗА ВНИМАНИЕ!

Тимур Ибрагимов[email protected]

#CODEIB