Was ist ein DDoS-Angriff auf dem Anwendungs-Layer?

Ein DDoS-Angriff auf dem Anwendungs-Layer ist ein böswilliger Versuch, Webanwendungen zu überlasten, indem Layer 7 des OSI-Modells ausgenutzt wird. Er zielt auf spezifische Schwachstellen von Apps ab, um die Verfügbarkeit des Services zu beeinträchtigen.

Im Gegensatz zu Angriffen auf den Netzwerk-Layer, die die Infrastruktur überfluten, überfordern Störungen auf dem Anwendungs-Layer bestimmte Anwendungsprozesse und verbrauchen erhebliche Rechenleistung. Indem sie den legitimen Traffic von Nutzern und deren Verhaltensmuster nachahmen, können diese Angriffe maximale Wirkung erzielen, während sie nur sehr wenig Bandbreite seitens der Angreifer erfordern.

Die häufigsten Vektoren nutzen inhärente Anwendungsschwachstellen oder Schwächen in Anwendungsprotokollen wie HTTP und HTTPS aus. Solche Angriffe missbrauchen oft ressourcenintensive Prozesse wie Datenbank-Querys, Authentifizierungsmechanismen oder Suchfunktionen und schaffen so untragbare Workloads, die den Betrieb stören. 

DDoS-Angriff auf dem Anwendungs-Layer vs. DNS-Amplifikation

Zwar verfolgen DDoS- und DNS-Amplifikationsangriffe das gleiche Ziel, nämlich die Störung von Diensten, doch die genauen Methoden können erheblich voneinander abweichen. Diese Unterschiede zu erkennen ist unerlässlich für die Entwicklung der richtigen Verteidigungsstrategie. Vergleichen wir diese gängigen DDoS-Traffic-Arten:

  • Angriffsmechanismus: Angriffe auf dem Anwendungs-Layer richten sich direkt auf Webanwendungsressourcen wie Suchformulare oder Authentifizierungsportale. Durch das Überfluten dieser Ressourcen mit gefälschten Anfragen verbrauchen Angreifer übermäßig viel Rechenkapazität, was zu einer Verlangsamung oder zum Absturz von Anwendungen führt. Im Gegensatz dazu missbraucht die DNS-Amplifikation falsch konfigurierte DNS-Server, um eine dramatische Traffic-Vervielfachung zu erzielen. 

  • Ressourcenverbrauch: Bei Angriffen auf Anwendungsebene konzentriert sich der Verbrauch auf die Ressourcen des Anwendungsservers, einschließlich Speicher, CPU und Festplatten-I/O für Logging und Datenzugriff. Die DNS-Verstärkung überfordert die Netzwerkinfrastruktur wie Firewalls und Loadbalancer, indem sie den Traffic über falsch konfigurierte DNS-Server erhöht. Obwohl der Traffic um das 50–100-fache verstärkt wird, landet nur ein sehr geringer Teil des Workloads auf den Applikationsservern.

  • Traffic-Charakteristika: DDoS-App-Angriffe ahmen normale Nutzermuster nach und bestehen aus einer hohen Anzahl von HTTP/HTTPS-Anfragen an die App-Einstiegspunkte. DNS-Verstärkung verwendet kontinuierliche Ströme von unerwünschtem UDP-Traffic.

  • Protokollausrichtung: App-Angriffe operieren auf Layer 7 und zielen auf webbasierte Ressourcen ab. Die DNS-Amplifikation manipuliert UDP-basierte DNS-Abfragen, um eine Traffic-Verstärkung zu erreichen.

  • Komplexität: Angriffe auf den Anwendungs-Layer erfordern mehr Aufwand bei der Zusammenstellung. Angreifer analysieren Anwendungen, um Schwachstellen aufzudecken, und konzentrieren sich dabei auf Aspekte, die ausgenutzt werden können, um den Betrieb zu stören. DNS-Angriffe fälschen einfach Adressen und nutzen von Natur aus anfällige Server aus. Ein Hacker kann mit geringem Aufwand und ohne große Kenntnisse über Ihr Netzwerk oder Ihre Services einen Angriff in großem Umfang starten.

Wie DDoS-Angriffe auf dem Anwendungs-Layer ablaufen

DDoS-Angriffe auf dem Anwendungs-Layer erreichen Störungen durch präzise, gezielte Exploits statt Brute-Force. Anstatt Netzwerke zu überfluten, erzeugen diese anwendungsspezifischen Angriffe Engpässe, indem sie Schwachstellen an wichtigen Schwachpunkten überlasten. Im Folgenden finden Sie eine detaillierte Aufschlüsselung der Funktionsweise dieser Angriffe:

  • Überflutet Verbindungsendpunkte: Angreifer bombardieren Infrastrukturverbindungspunkte wie Proxys und Loadbalancer. Indem Sockets und Sitzungen mit mehr Anfragen überflutet werden, als Anwendungen bewältigen können, verbrauchen Angriffe alle verfügbaren Verbindungen und erzeugen einen Denial-of-Service-Effekt für legitime Nutzer.

  • Nutzt Authentifizierungsprozesse: Validierungsprüfungen wie CAPTCHAs, Multifaktor-Authentifizierung oder Kontosperrungen sind Hauptziele. Aggressoren stellen kontinuierlich Log-in-Anfragen, um diese Mechanismen zu überfordern, indem sie Kontoeinschränkungen auslösen oder alle Ressourcen des Authentifizierungsservers verbrauchen.

  • Steuert die Komplexität von API-Anfragen: APIs verfügen über integrierte Limits hinsichtlich der Komplexität von Aufrufen, um die Serverauslastung zu steuern. DDoS-Angriffe auf dem Anwendungs-Layer missbrauchen diese Limits, indem sie kostspielige Anfragen maximieren. Zum Beispiel könnten sie Produktempfehlungs-APIs mit zu vielen nicht passenden Parametern aufrufen.

  • Imitiert legitime Traffic-Muster: Um Abwehrmechanismen zu umgehen, ahmen Hacker das Verhalten von Kunden oder Nutzern nach, indem sie Anfragen zeitlich staffeln und, wenn möglich, gültige Zugangsdaten verwenden. Der Traffic ähnelt echten Interaktionen, wie beispielsweise dem Surfen, der Suche oder dem Ausfüllen von Formularen. Durch diesen Angriff lässt sich bösartiger Traffic besser tarnen als bei herkömmlichen, volumenbasierten Angriffen.

  • Zielt auf spezifische Anwendungsschwachstellen: Angreifer recherchieren und prüfen Apps, um anwendungsspezifische Schwachstellen zu entdecken, die für eine Ausnutzung geeignet sind. Zum Beispiel könnten sie feststellen, dass Suchanfragen mit Wildcard-Parametern übermäßig viele Ressourcen verbrauchen.

  • Verbraucht Datenbankressourcen: Datenbanken haben oft erhebliche Verarbeitungsanforderungen. Angriffe nutzen teure Querys, Suchfilterung und Datenbank-Joins, um einen überwältigenden Workload zu erzeugen, was zu Verzögerungen führt und potenziell die Verbindung zwischen der Anwendung und ihren Daten stört.

  • Unterbricht das Sitzungsmanagement: Web-Apps tracken Nutzersitzungen, um den Status beizubehalten. Der Vorgang ist ressourcenintensiv, da er häufig die Zuweisung von Speicherplatz und die Verarbeitung von Cookies umfasst. Hacker initiieren Tausende gefälschter Sitzungen und lösen schnelle Zeitüberschreitungen aus, um die Serverressourcen zur Verfolgung des Nutzerstatus zu überlasten.

9 Möglichkeiten, sich gegen DDoS-Angriffe auf dem Anwendungs-Layer zu verteidigen

Da Angriffe auf den Anwendungs-Layer immer ausgefeilter werden, benötigen Sie eine facettenreiche Verteidigungsstrategie. Dies beinhaltet den Einsatz proaktiver Maßnahmen zur Stärkung der Infrastruktur und reaktiver Techniken, um laufende Angriffe zu erkennen und abzuwehren. Lassen Sie uns einige wichtige Mechanismen zum Schutz vor diesen Angriffen untersuchen:

1. Implementierung von JavaScript-Herausforderungsmechanismen

Durch das Hinzufügen von JavaScript-Herausforderungen können Bots effektiv von legitimen Nutzern unterschieden werden. Diese Auslöser analysieren das Besucherverhalten auf Anzeichen für Automatisierung. Wenn Automatisierung erkannt wird, werden zusätzliche Verifizierungstests aktiviert, um die Legitimität zu bestätigen, bevor weiterer Zugriff gewährt wird. Diese Systeme müssen gründlich getestet werden, um legitime Kunden nicht zu benachteiligen.

2. Einsatz fortschrittlicher Next-Generation-WAFs (Web Application Firewalls)

Next-Gen WAFs verwenden anwendungsspezifische Regelsätze, um bösartigen Traffic zu identifizieren und zu blockieren. Richtig abgestimmte WAFs können Anomalien in Anfragekomplexität, Standort, Sitzungsmanagement, Eingabegrößen und mehr markieren. Erwägen Sie die Verwendung von cloudbasierten Next-Gen WAFs, um gemeinsam genutzte Bedrohungsinformationen für eine schnellere Angriffserkennung zu nutzen.

3. Verwenden von IP-Reputationsfilterung

IP-Reputationsdatenbanken führen aktuelle Botnet- und Malware-IP-Listen. Webanwendungen können automatisch Traffic von bekannten bösartigen Quellen blockieren, indem sie auf diese Datenbanken verweisen. Stellen Sie sicher, dass die Datenbank regelmäßig aktualisiert wird, da sich die IP-Adressen von Botnetzen rasch ändern.

4. Implementierung von Rate Limiting auf Anwendungsebene

Rate Limiting legt Schwellenwerte für das Trafficvolumen und die Komplexität der Anfrage fest und blockiert gleichzeitig Nutzer, die diese Grenzwerte überschreiten. Beispielsweise können Sie Limits für API Calls pro IP-Adresse, gleichzeitige Sitzungen pro Nutzer oder Datenbankzugriffe pro Minute festlegen. Granulare Limits helfen, plötzliche Spitzen abzufedern und gleichzeitig den legitimen Zugriff zu gewährleisten.

5. Einrichtung intelligenter CAPTCHA-Verifizierung

Standard-CAPTCHAs sind in ihren Fähigkeiten zur Bot-Erkennung begrenzt. Intelligente CAPTCHAs angetrieben durch maschinelles Lernen können automatisierte Tools genauer identifizieren, indem sie Mausbewegungen, Eingabemuster und mehr analysieren. Da Angreifer regelmäßig ihre Taktiken ändern, sollten Sie Ihr CAPTCHA-System kontinuierlich mit den neuesten Daten zu Bot-Verhalten trainieren.

6. Konfigurieren von Browser-Integritätsprüfungen

Untersuchen Sie den eingehenden Traffic auf konsistentes Browser-Fingerprinting. Anfragen ohne legitime Browser-Eigenschaften können für zusätzliche Verifizierung ausgewählt oder komplett blockiert werden. Browser-Integritätsprüfungen helfen sicherzustellen, dass der Traffic von authentischen Quellen stammt. 

7. Einsatz von Traffic-Analysen mit maschinellem Lernen

Mithilfe von Techniken des maschinellen Lernens werden präzise Modelle zur Unterscheidung zwischen normalen und abnormalen Traffic-Mustern erstellt. Das kontinuierliche Training dieser Systeme mit aktualisierten Daten verbessert die Erkennungsgenauigkeit. Durch häufiges erneutes Training wird sichergestellt, dass sich die Modelle an sich entwickelnde Traffic-Trends anpassen.

8. Implementierung der tokenbasierten Anfrage-Verifizierung

Tokenisierte Schlüssel mit strengen Ablaufzeiträumen bestätigen, dass jeder API Call von Ihrem legitimen Frontend stammt. Angriffe, die versuchen, das Frontend zu umgehen, werden blockiert, da ihnen gültige Token fehlen. Token sollten mit Sitzungsdetails übereinstimmen, um Replay-Angriffe und unautorisierte Anfragen zu verhindern. 

9. Verwendung adaptiver Traffic-Segmentierung

Durch die Segmentierung des Traffics nach Risikoprofil können verdächtige Datenströme zur weiteren Analyse isoliert werden, während gleichzeitig App-Ressourcen für legitime Nutzer geschont werden. Aktualisieren Sie die Risikomodelle regelmäßig, um deren Genauigkeit zu gewährleisten und die neuesten Erkenntnisse zur Bedrohungslage zu berücksichtigen. 

Schützen Sie Ihr Unternehmen mit Fastly DDoS-Schutz

Da Angreifer zunehmend Schwachstellen in der Layer-7-Geschäftslogik instrumentalisieren, müssen Sie eine Reihe adaptiver Verteidigungsstrategien einsetzen. Keine einzelne Lösung bietet umfassenden Schutz, aber die Kombination aus proaktiven und reaktiven Abwehrtechniken auf der Edge kann Angriffe auf Anwendungen wirksam abwehren, bevor sie die Infrastruktur überfordern. Intelligente Fähigkeiten wie maschinelles Lernen und Verhaltensanalyse sind vorteilhaft, um mit der zunehmenden Raffinesse bösartiger Botnetze und Stressor-Services Schritt zu halten.

Fastly DDoS Protection bietet einen leistungsstarken, aber flexiblen Ansatz zum Schutz Ihrer Webanwendungen und APIs. Die Lösung wird von einem globalen Edge-Netzwerk unterstützt und bietet eine umfassende Transparenz über den Traffic in Kombination mit Funktionen zur schnellen Erkennung und Abwehr von Bedrohungen. So hilft die Plattform Ihrem Unternehmen, diesen Bedrohungen einen Schritt voraus zu sein:

  • Automatische Abwehr von Angriffen: Fastly verwendet proaktive Techniken, um DDoS-Angriffe automatisch zu identifizieren und zu neutralisieren, ohne dass ein manuelles Eingreifen erforderlich ist. Bedrohungen werden sofort angegangen, um Störungen zu minimieren.

  • Verbesserte Netzwerkstabilität: Mit der Lösung von Fastly halten Apps und APIs auch bei Angriffen mit hohem Volumen eine konstante Performance und Verfügbarkeit. Diese Netzwerkstabilität gewährleistet ein zügiges Kundenerlebnis für legitimen Traffic.

  • Dynamische Erkennung und adaptive Identifizierung: Fastly überwacht den eingehenden Traffic kontinuierlich und nutzt dabei fortschrittliche Analysemethoden, um anomale Angriffsmuster sofort zu erkennen. Die adaptive Identifizierung stellt sicher, dass die Lösung auch gegenüber sich weiterentwickelnden Bedrohungen wirksam bleibt.

  • Keine Gebühren bei Angriffen: Im Gegensatz zu vielen anderen Anbietern erhebt Fastly keine Gebühren für Angriffs-Traffic. Sie zahlen nur für legitime Anfragen, wodurch die betrieblichen Kosten kalkulierbar bleiben und die finanzielle Belastung bei anhaltenden Angriffen verringert wird.

  • Integrierte Next-Gen WAF: Die Next-Gen WAF von Fastly ergänzt den DDoS-Schutz durch das Erkennen und Blockieren bösartiger Webanfragen.

  • Nahezu sofortige Abwehr: Die Plattform reduziert die Auswirkungen von Angriffen auf Endnutzer, indem sie Bedrohungen in Sekundenschnelle abwehrt.

  • Vielseitige Bereitstellung: Fastly schützt Anwendungen aller Größen mit schnellen, erweiterbaren Schutzmaßnahmen.

Erfahren Sie, wie Fastly Ihre Anwendungen, APIs und Microservices schützen kann, damit Ihr Unternehmen sicher und widerstandsfähig gegen Bedrohungen bleibt.

Sind Sie bereit, loszulegen?

Treten Sie noch heute mit uns in Kontakt