DDoS 対策のベストプラクティス
DDoS 攻撃(DDoS)にはいくつかの形式があり、それぞれが標的のネットワークインフラストラクチャとサービスにおける異なる脆弱性を悪用するように設計されています。これらの攻撃の種類、それらを防ぐ方法、そしてそれらを迅速かつ効果的に軽減する方法を理解することは、優れたセキュリティプログラムの一部であるべきです。
組織は、DDoS 攻撃の脅威と影響の防止および解決に役立てるために、以下の一連の DDoS 攻撃緩和のベストプラクティスを組織全体で実装できます。
DDoS 攻撃の軽減戦略が必要な理由
適切なセキュリティ対策と戦略が整備されていない場合、DDoS 攻撃の影響は壊滅的なものになる可能性があります。堅牢な DDoS 攻撃緩和戦略がなければ、企業は次の現実に対処しなければなりません:
ダウンタイムが1分発生するごとに、顧客が企業のサイトでプロダクトを購入したりサービスにアクセスしたりできなくなり、収益が失われます。長時間にわたる攻撃や繰り返しの攻撃は、多額のコストを生じさせ、最終的な収益に大きな打撃を与えます。
通常のビジネスオペレーションが妨げられる:業務の遅延、注文のキャンセル、プロジェクトの停滞により、生産性と満足度が損なわれます。攻撃中に特定のサービスが利用できなくなると、ビジネスの運営が困難になります。
評判の低下。
顧客の不満:顧客は、一貫性があり信頼できるデジタル体験を期待しています。Webサイトのダウンタイムを引き起こす DDoS 攻撃は、ブランドイメージを損ないます。これにより、顧客がビジネスに対する信頼を失って競合他社に乗り換える可能性があります。
セキュリティリスクの増大。
脆弱性への露出の増加:攻撃によって既存のセキュリティプログラムが圧倒されると、ハッカーがさらに悪用できる追加の脆弱性が露出する可能性があります。これにより、DDoS 攻撃が終了した後でも、データ窃盗やネットワーク侵入のリスクが高まります。
機密性の高い顧客データの漏えい。
DDoS 攻撃にはどのような種類がありますか?
緩和のベスト戦略に入る前に、さまざまな種類の DDoS 攻撃をより深く理解することが重要です。
1. ボリューム型攻撃
ボリューム型攻撃は、ネットワークの帯域幅リソースを消費して障害を引き起こすことを目的としています。攻撃者は、大量の不要なトラフィックを生成してリンクを溢れさせ、帯域幅の容量を枯渇させます。この手法の代表的な例としては、ターゲットシステムに UDP パケットを大量に浴びせる UDP フラッド、ICMP ping リクエストを使用して同様のことを実行する ICMP フラッドがあります。
2. プロトコル攻撃
プロトコル攻撃は、大量のトラフィックに依存するのではなく、特定のネットワークプロトコルの脆弱性を悪用することを目的としています。一般的なプロトコル攻撃として、攻撃者が複数の SYN リクエストを送信して接続を開くものの、ハンドシェイクプロセスを完了させないSYN floodがあります。これにより、半開状態の接続が積み重なり、利用可能なリソースが消費されます。もう1つの例としては、断片化された、または過大な ICMP パケットを送信してシステムをクラッシュさせる Ping of Death 攻撃があります。
3. アプリケーションレイヤー攻撃
アプリケーションレイヤー攻撃は、特定のサービスやソフトウェアの脆弱性を標的にします。例としては、HTTP フラッド攻撃と Slowloris 攻撃があります。HTTP フラッド攻撃は、特定のポートまたは URL に大量のリクエストを浴びせます。Slowloris 攻撃は、多数の接続を開いてできるだけ長く開いたままにし、最小限のデータしか送信しないことでリソースを占有します。
DDoS 攻撃の軽減に関するベストプラクティスとは何ですか?
DDoS 攻撃を防ぐためには、セキュリティを厳格に維持することが重要です。DDoS 攻撃のリスクを軽減し、会社が備えを維持するのに役立つ一般的なベストプラクティスをいくつかご紹介します。
兆候を把握する:DDoS 攻撃の主な 4 つの兆候を理解する
主な兆候としては、通常、異常に遅いネットワークパフォーマンス、特定の Webサイトやサービスの利用不能、単一の IP または地域からのランダムなトラフィックの急増、そしてサーバークラッシュやシステムシャットダウンが含まれます。DDoS 攻撃を簡単に見分ける方法を、さらに詳しく見ていきましょう。
1. 遅いネットワークパフォーマンス
社内システムと外部のWebサイトやサービスへのアクセスの両方で、突然ネットワーク速度が異常に遅くなった場合、DDoS 攻撃によって帯域幅が飽和している可能性があります。攻撃は、利用可能なインターネット回線を圧倒することを目的としているため、ネットワーク全体でパフォーマンスが低下します。
2. Webサイトの利用不能
DDoS 攻撃の一般的な目的の1つは、Webサイトをオフラインに追い込むことです。ビジネスのメインサイトや内部ツールにアクセスできなくなったり、応答が非常に遅くなったりした場合は、攻撃を受けている明らかな兆候です。顧客や従業員がページを読み込めなくなることは、典型的な兆候です。
3. 特定の IP からのトラフィックの増大
ネットワーク監視は、トラフィックのパターンとボリュームを追跡するように設定する必要があります。特定の IP アドレスから発生するトラフィックの増加、特に通常の使用状況と一致しない短時間の急増は、攻撃が進行中であることを示している可能性があります。
4. 原因不明の停止
オンラインプレゼンスや内部システムに関連する原因不明のダウンタイムが頻繁に発生する場合や長引く場合は、高度な攻撃者が防御を圧倒していることを示している可能性もあります。
2. 多面的なセキュリティアプローチを実装する
DDoS 攻撃に対する防御には、プロアクティブな対策とリアクティブな戦略を組み合わせた多面的なアプローチが必要です。DDoS 攻撃を完全に防ぐことは困難かもしれませんが、組織は強固な防御計画を実装することにより、その影響を大幅に軽減できます。セキュリティプログラムにおける DDoS 緩和のベストプラクティスには、次の内容を含める必要があります:
トラフィックパターンの監視
最初の防御策は継続的な監視です。Webサイトのトラフィックを24時間365日分析し、異常な急増や変化を警告するツールをインストールしてください。異常を早期に発見することにより、チームは深刻な過負荷が発生する前に調査して、ボットや潜在的な攻撃を阻止できます。
Web アプリケーションファイアウォール(WAF)を使用する
Fastly のNext-Gen WAF はWeb サーバーの前に配置され、悪意のあるアクティビティの兆候がないかリクエストをフィルタリングします。これにより、ボットを停止し、SQL インジェクションやクロスサイトスクリプティングなどの一般的な悪用がアプリケーションに到達する前に検出してブロックできます。有害なトラフィックを防ぐことで、Fastly の WAF は、事後に中断への対応に追われることから保護します。
レート制限の実装
どのようなシステムも、無制限のトラフィックを無期限に処理することはできません。アクセスのしきい値を設定し、エッジレート制限を使用して、通常のユーザーに影響を与えることなく異常なトラフィック量を自動的に管理します。これにより、トラフィック負荷が上昇した場合にも、正規顧客に対するデジタルプレゼンスの応答性を維持できます。
コンテンツ配信ネットワーク(CDN)を使用する
CDN を使用することで、Webサイトのデジタル資産が世界中の複数のサーバーロケーションから配信可能になります。この分散型アーキテクチャにより、ある地域でトラフィックが増加した場合でも、近隣の他の地域が追加の負荷を処理できるため、顧客へのサービスを継続できます。
IP ブラックリストを採用する
過去に問題を引き起こしたことが知られている特定のIP アドレスを禁止することもできます。疑わしいトラフィックパターンに関与しているアドレスを記録し、それらの今後のリクエストを自動的に拒否します。これにより、悪意のある攻撃者がビジネスのオペレーションを妨害できなくなります。
定期的なセキュリティ監査の実施
防御対策は定期的に確認してください。脅威が進化するにつれて、対策も進化させる必要があります。セキュリティ監査を予定することで、ビジネスではツールを常に最新の状態に保ち、オペレーションを保護するために適切に設定された状態を確保できます。
インシデントレスポンスプランの確立
どれほど堅牢な対策でも、すべての攻撃を防げるとは限りません。問題が発生した場合に備えて詳細な計画を準備しておけば、チームは迅速に対応し、影響を最小限に抑えることができます。実行可能なプロセスを準備しておけば、障害に効率的に対処し、顧客へのサービス提供を継続できます。統合された DDoS Protection の詳細については、セキュリティチームが Fastly の Next-Gen WAF に移行している理由に関するこちらの資料をご覧ください。
FastlyがDDoS 攻撃軽減のベストプラクティスの実装をどのように支援できるか
DDoS 攻撃に対する包括的なセキュリティ対策の維持には、コスト、複雑さ、誤検知、進化する脅威、リソース集約度の面で大きな課題があります。ただし、Fastly のクラウドベースの DDoS Protection ソリューションは、これらの懸念事項をそれぞれ直接解決します。
Fastly の DDoS Protection には以下の主なメリットがあります。
コスト削減 : Fastly の CDN サービスに含まれる DDoS Protection は、費用対効果に優れた DDoS 対策を提供します。
柔軟な支払いオプション: ニーズに適したパッケージを選択でき、超過分の保護は無制限です。セキュリティ、CDN、エッジクラウドサービスを単一のベンダーに集約することは、よりコスト効率の高い選択肢を提供します。
複雑さを簡素化 : Fastly のソリューションでは、複雑な設定や手動での調整は不要です。ネットワークはレイヤー3/4攻撃を自動的に吸収し、次世代 WAF がレイヤー7の脅威にシームレスに対処します。
誤検知を削減:Fastly の高度な SmartParse 検出エンジンは、リクエストを正確に分類し、実際のユーザーをブロックする可能性がある誤検知を最小限に抑えます。
継続的に進化: Fastly は確かなインテリジェンスに基づいて検出と緩和を強化し、進化する世界的な攻撃トレンドに先手を打てるようにします。
高いリソース効率:336 Tbsp の大規模な Fastly ネットワークは、パフォーマンスに影響を与えることなく、並外れた攻撃さえも吸収できる容量を備えています。エッジでの自動化された緩和により、オリジンへの負荷も軽減されます。




