[セキュリティワールド] 巧妙化する DDoS 攻撃 根元からの防御を
[ DDoS 攻撃の変化と対応について ]
今日、多くの企業でインターネットビジネスを運営しています。 インターネットを通じて顧客とコミュニケーションをとり、商品販売、サービス提供を引き続き行うことでビジネスを維持しています。
このような状況の中、もしインターネットを経由して提供される多くの情報が断絶されたとしたら、企業は多大な打撃を受けるでしょう。つまり、 「サービス拒否」 という攻撃がビジネスの維持に脅威を与えるのです。
サービス拒否攻撃の形態は数多く存在します。例えば、「ウェブサーバーハッキング」という形態は、サーバーをシャットダウンさせ権限獲得及びシステム破壊を引き起こしますし、 「DDoS(Distributed Denial of Service)脅威」 は今年多発した形態の一つですが、大規模トラフィックを誘発してサービスダウン(サービス拒否)に導く技法です。サービスを提供するサーバーやサービスインフラに大量のトラフィックを送信して負荷を重くすることで、一般ユーザーへのサービスを妨害したり、サービス自体を麻痺させます。
DDoS 脅威に対応するための製品やソリューションは既に販売されており、最も一般的な対応技法はネットワークトラフィック基盤で大規模のトラフィックを探知して遮断する DDoS Mitigator を利用した方法です。しかしながら、最近の DDoS 攻撃は DDoS Mitigator 製品の防御メカニズムをパスまたは迂回する技法に進化しているため、DDoS 攻撃は絶えず発生しており、その被害も増加しています。
ここでは最近の DDoS 攻撃の巧妙化について分析していきます。
■ DDoS 脅威の進化
大量のトラフィックを同時送信することでサービス拒否現象を誘発する方法が一番多く使われています。攻撃者は多数のゾンビ PC を確保して中央で制御することで DDoS 攻撃を操作します。攻撃者は概して PC ユーザーが認知できない状態で複数の経路からマルウェアに感染させた後、感染した PC をゾンビ PCとして悪用します。そして、ゾンビ PC は攻撃者に操られて様々なコマンドを遂行します。例えば、ある特定のホームページに大量のトラフィックを送信する DDoS 攻撃や、追加攻撃が含まれた攻撃ファイルでアップデートをする等一連の攻撃を遂行します。
最近の DDoS 攻撃技法は大量トラフィックの誘発から更に発展し、一般ユーザーのトラフィックと近似している低トラフィックを発生させる技法に進化しています。一般ユーザーの接続トラフィックはサーバーに送信する秒当たりトラフィック量があまり多くありませんが、DDoS 攻撃トラフィックは正常時よりはるかに大量のトラフィックを送信します。したがって正常なトラフィックと容量や特性が異なる場合にすぐに遮断すれば、DDoS 攻撃の回避が可能です。
しかし、攻撃者はこのような遮断技法を迂回するために攻撃トラフィックではありますが一般ユーザーのトラフィックのような少量のウェブ接続トラフィックを送信します。このような場合、トラフィックを送信するゾンビ PC を大量に確保すればする程、サービス拒否現象を容易に引き起こす事ができます。
さらに、サービス拒否現象がより顕わに現われるようにウェブアプリケーション脆弱性を利用した技法が応用されています。例として、 HTTP Post 基盤形態でセッションを持続的に維持しながら 10 秒毎に 1 個のパケットを送信してサービスに負荷を与える方法や、 HTTP トラフィックの有效性を検証する URL リダイレックト方法などがあげられます。
DDoS の最新技法の拡散もさらにスピードを増しています。以前のゾンビ PC はPC ユーザーの意志とは関係なくマルウェアに関させられてゾンビ PC となり攻撃者に操られていましたが、 最近では攻撃に同調する風潮の拡散と相伴い自発的なゾンビ PC が増加しています。 自発的なゾンビ PC はユーザーが直接新しい攻撃ツールをインストールしてゾンビPC化するため、新しい DDoS 攻撃技法がスピーディーにアップデートされる点が特徴です。そのため、今後 DDoS 攻撃技法が発展すると共にその拡散速度もさらに早くなることが心配されています。
■ 今後の DDoS 攻撃の変化予測及び対応方法
DDoS 攻撃形態は非常に多様です。 攻撃者は DDoS 攻撃をより效果的に実行するためにさまざまな DDoS 攻撃技法を休むことなく開発しています。一方、防御者たちは新しい DDoS 攻撃方法に立ち向かうための技法を絶えず研究しています。今、この瞬間にも攻撃者と防御者は熾烈な争いをしているのです。この争いで勝つためには新しい形態の DDoS 攻撃対応技法が必要です。言い換えれば、既存の DDoS 攻撃対応製品のように単純にしきい値基盤の DDoS 攻撃防御に焦点を合わせる方法では変化の激しい DDoS 攻撃に效果的に対応するには限界があります。
アンラボは多様なマルウェア情報と DDoS 攻撃情報を DDoS 攻撃対応専用製品であるトラスガード DPX と連携して適用しています。 DDoS 攻撃の根源であるゾンビPC を誘発するマルウェア情報を分析して関連情報と政策をエンドポイント製品だけではなくネットワークアプライアンス製品に速かにアップデート及び反映しています。 つまり、新しい DDoS 攻撃技法を分析して新規 DDoS 攻撃防御のための技法をトラスガード DPX に早く適用しているのです。
今後の DDoS 攻撃は現存するしきい値基盤の DDoS 攻撃専用製品/ソリューションを迂回するために小規模トラフィックを誘発するゾンビ PC を手広く利用するようになるでしょう。したがって遮断基準を 「攻撃トラフィック」 ではなく、 「正常トラフィック」 に切り替えて対応することが要求されます。 新しい DDoS 攻撃形態が登場した場合、正常トラフィックではない場合あらかじめ遮断することでDDoS 攻撃を最小限に抑えることが可能になります。