DDoS 攻撃のさまざまな種類
分散型サービス拒否攻撃(DDoS 攻撃)の規模、巧妙さ、頻度が増す中、それらを見分けて軽減し、さらには防止する方法を知ることが極めて重要です。さまざまな種類の DDoS 攻撃を理解することは、優れた出発点です。
DDoS 攻撃とは何ですか?
DDoS 攻撃(DDoS)は、標的のシステム(ネットワーク、サーバー、サービス)を大量のトラフィックで圧倒することを目的とした悪意のある攻撃です。このタイプの攻撃により、正当なユーザーがターゲット (サービスまたはサーバー) を利用できなくなる可能性があります。さまざまなソースからの不正なトラフィックの洪水は、ターゲットシステムを事実上無力化することを目的としています。
DDoS 攻撃の影響は何ですか?
DDoS 攻撃の影響は、単なる一時的な停止をはるかに超えます。これらの攻撃がビジネスにどのような影響を与えるかをご紹介します。以下のような影響があります。
経済的損失につながる:ダウンタイムの1分ごとに、サイトで顧客がプロダクトを購入したりサービスにアクセスしたりできなくなるため、収益が失われます。長時間にわたる攻撃や繰り返しの攻撃は、多額のコストを生じさせ、最終的な収益に大きな打撃を与えます。
通常の業務運営を妨げる:業務の遅延、注文のキャンセル、プロジェクトの中断により、生産性と満足度が損なわれます。攻撃中に特定のサービスが利用できなくなると、ビジネスの運営が困難になります。
評判を損なう:今日の顧客は、一貫性のある信頼できるデジタル体験を企業に求めています。DDoS 攻撃によって Webサイトのダウンタイムが長引くと、こうした顧客から見たブランドイメージが低下します。これにより、顧客がビジネスに対する信頼を失って競合他社に乗り換える可能性があります。
セキュリティリスクの増大:攻撃によって既存のセキュリティが圧倒されると、ハッカーがさらに悪用できる脆弱性が露呈します。これにより、DDoS 攻撃が終了した後でも、データ窃盗やネットワーク侵入のリスクが高まります。攻撃によって明らかになったセキュリティギャップにより、機密性の高い顧客データが盗まれる可能性があり、被害がさらに深刻化します。
運用上の注意散漫を引き起こします。トラフィックの急増により、チームは運用上およびリソースの帯域幅を費やさざるを得なくなります。その結果、防御側の注意がそれている間に、悪意のある攻撃者が「忍び込む」ことが可能になります。
DDoS 攻撃にはどのような種類がありますか?
DDoS 攻撃は、標的となるOpen Systems Interconnection (OSI) レイヤーに基づいてグループ化できます。最も一般的な攻撃は、ネットワーク(OSI レイヤー 3)、トランスポート(OSI レイヤー 4)、およびアプリケーション(OSI レイヤー 7)の各レイヤーで発生します。
レイヤー 3 および 4 の DDoS 攻撃
レイヤー3と4はインフラストラクチャレイヤーです。これらのレイヤーにおける一般的な DDoS 攻撃ベクトルには、SYN フラッド、UDP フラッド、およびインターネット・コントロール・メッセージ・プロトコル(ICMP)攻撃があります。
レイヤー3はネットワーク層で、データがネットワークを移動する際に通過すべき物理パスを決定する役割を果たします。レイヤー4はホスト間のデータ転送を提供し、Transport Control Protocol(TCP)によって実行される転送のデータ整合性と完全性を確保します。
この2つのレイヤーを標的にした攻撃は、大量のトラフィックを生成し、ネットワークの利用可能な容量やホスト群に過剰な負荷をかけることを目的としています。幸いなことに、こうした攻撃には明確な特徴があり、検出して軽減しやすくなっています。
これらのレベル間での攻撃の違いを把握しやすくするために、以下の図を使用できます:
攻撃の種類 | 説明 |
ICMP フラッド(Ping Flood) | 攻撃者は、ネットワーク リソースを枯渇させるために過剰な ICMP Echo Request を送信します。 |
Smurf 攻撃 | 攻撃者はブロードキャストアドレスに対する ICMP リクエストを偽装し、すべてのデバイスが被害者に応答するようにします。 |
IP フラグメンテーション攻撃 | 断片化された IP パケットが送信され、被害者の再構成バッファを枯渇させます。 |
ボリューム型攻撃 | 高帯域幅のトラフィック(UDP パケットなど)を使用して、リンクを飽和させます。 |
SYNフラッド | 攻撃者は、接続を完了しないまま、大量の TCP「ハンドシェイク」リクエストを送信します。これにより、サーバーの接続キューがいっぱいになります。 |
ACK フラッド | 攻撃者は無数のTCP ACKパケットを送信し、ファイアウォールとサーバーに過負荷をかけ、不要なリソース処理を強制します。 |
UDP フラッド | ランダムなポートに UDP パケットが大量に送信され、被害者は存在しないアプリケーションを繰り返し確認せざるを得なくなります。 |
NTP/DNS 増幅 | 攻撃者は、一般公開されているサーバーを使用して被害者に向けたトラフィックを反射および増幅し、攻撃の規模を大幅に増大させます。 |
レイヤー 3 と 4 の DDoS 攻撃の違いは何ですか?
OSI モデルのレベル 3 とレベル 4 の両方における攻撃はボリューム型 DDoS 攻撃ですが、戦略がわずかに異なります。レイヤー3攻撃は、システム/ネットワーク内のすべての帯域幅とルーティング容量を圧倒することを目的としています。レイヤー 4 の攻撃は、TCP や UDP などのトランスポート・プロトコルを悪用してサーバーのリソースを枯渇させることで機能します。
レイヤー7 の DDoS 攻撃
アプリケーションレイヤーDDoS 攻撃は、OSI モデルのレイヤー7を悪用してWeb アプリケーションを圧倒しようとする悪意のある試みです。これは、サービスの可用性を妨げるために特定のアプリケーションの脆弱性を標的にします。
インフラストラクチャをあふれさせるネットワークレイヤー攻撃とは異なり、アプリケーションレイヤーのインシデントは特定のアプリケーションプロセスを圧倒し、大量のコンピューティング能力を消費します。正当なユーザートラフィックとパターンを模倣することで、これらの攻撃は攻撃者の帯域幅をほとんど必要とせずに影響を最大化できます。これらの攻撃は完全に形成されたリクエストであるため、DDoS 攻撃の中で最も多くのコンピューティング能力を必要とします。これは最もコストがかかりますが、正当なトラフィックを模倣するため、検出が最も困難な場合があります。
攻撃の種類 | 説明 | ビジネスへの影響 |
HTTP フラッド | 攻撃者は、Web サーバーに過負荷をかけるために、HTTP GET または POST リクエストを大量に送信します。リクエストは通常に見える場合がありますが、リソースを消費するように設計されています。 | CPU 使用率の上昇、レスポンスの低下、またはサイト全体の停止。 |
Slowloris 攻撃 | "partial" ヘッダーをゆっくり送信して多数の HTTP 接続を開いたままにし、サーバーがリソースを解放できないようにします。 | Web サーバー接続プールの枯渇。 |
HTTP キャッシュバスティング | 一意のクエリ文字列またはURLを送信してキャッシュレイヤーをバイパスし、サーバーがリクエストごとに新しいレスポンスを生成するようにします。 | オリジンサーバーの負荷増加とパフォーマンスの低下。 |
DNS フラッド(アプリケーションレベル) | DNSリゾルバーまたは権威サーバーにリクエストを大量に送り付け、正当なクエリを解決する能力を枯渇させます。 | DNS ルックアップの失敗とWebサイトの利用不可。 |
SSL/TLS 枯渇 | SSL/TLS ハンドシェイクを繰り返し強制し、暗号化/復号化に必要な CPU リソースを消費させます。 | HTTPS エンドポイントでの CPU 飽和。 |
APIの悪用/標的型フラッド | 特定のAPIやエンドポイントに対して、有効な呼び出しを繰り返し行うことで過負荷をかけます(例:ログイン機能や検索機能)。 | データベースまたはバックエンドの過負荷、API のダウンタイム。 |
WordPress XML-RPC/Pingback攻撃 | オープンな WordPress 機能を悪用して、多数のサイトから同時に複数の HTTP リクエストを送信します。 | Web アプリケーション・サーバーへの負荷の増大。 |
ボットベースのアプリケーションフラッド | 分散ボットを使用して正当なブラウジング・パターンを模倣し、レート制限やCAPTCHAチェックを回避します。 | 検出が難しいアプリケーションパフォーマンスの低下 |
ボリューム攻撃、プロトコル攻撃、アプリケーションレイヤー攻撃の違いは何ですか?
DDoS 攻撃を分類するもう 1 つの方法は、OSI モデルのどのレイヤーで発生するかではなく、その包括的な特性や方法に基づくことです。一般的な 3 つのタイプには、ボリューム攻撃、プロトコル攻撃、アプリケーションレイヤー攻撃があります:
1. ボリューム型攻撃
この方法は、ネットワークの帯域幅リソースを消費して障害を引き起こすことを目的としています。攻撃者は、大量の不要なトラフィックを生成してリンクを溢れさせ、帯域幅の容量を枯渇させます。この手法の代表的な例としては、ターゲットシステムに UDP パケットを大量に浴びせる UDP フラッド、ICMP ping リクエストを使用して同様のことを実行する ICMP フラッドがあります。
2. プロトコル攻撃
プロトコル攻撃は、大量のトラフィックのみに頼るのではなく、特定のネットワークプロトコルの脆弱性を悪用しようとします。例としては、攻撃者が複数の SYN リクエストを送信して接続を開き、ハンドシェイクプロセスを完了しない SYN フラッドがあります。これにより、半開状態の接続が積み重なり、利用可能なリソースが消費されます。もう1つの例としては、断片化された ICMP パケットや過大な ICMP パケットを送信してシステムをクラッシュさせる Ping of Death 攻撃があります。
3. アプリケーションレイヤー攻撃
アプリケーションレイヤーでは、攻撃は特定のサービスやソフトウェアの脆弱性を標的にします。例としては、HTTP フラッド攻撃と Slowloris 攻撃があります。HTTP フラッド攻撃は、特定のポートまたは URL に大量のリクエストを浴びせます。Slowloris 攻撃は、多数の接続を開いてできるだけ長く開いたままにし、最小限のデータしか送信しないことでリソースを占有します。
DDoS 攻撃から自身/組織を保護するために何ができますか?
トラフィックパターンを理解する : 攻撃対策の第一歩は、トラフィックのプロファイルを作成することです。このプロファイルには、「正常な」トラフィックの定義や、ネットワーク全体で予想されるトラフィック量の想定値が設定されます。このプロファイルを介してトラフィックをモニタリングすることで、エンドユーザーに影響を及ぼすことなく、インフラストラクチャで処理できる最大限のトラフィックを受け入れるルールを設定できます。
レート制限を使用する: レート制限で基準を設定し、そのうえで追加の変数を分析して検証されたトラフィックを受け入れるための高度な検出方法を導入できます。セキュリティに関わる小さな問題がひとつあるだけで、ネットワークやサーバーに回復不能な損害を与え、従業員がDDoS 攻撃における5つの感情的段階を経験する事態を招きかねません。そのため、初期段階からしっかりと対策を講じる必要があります。
露出を最小限に抑える : DDoS 攻撃を緩和する最も簡単な方法のひとつは、攻撃対象になり得る範囲を縮小し、最終的に攻撃者が利用できるオプションを減らして、対策と保護を1か所で行えるシステムを設計することです。つまり自社のアプリケーションやホストを、通信を想定していないポートやプロトコル、その他のアプリケーションに曝さないようにする必要があります。これは大半の場合、インフラストラクチャのリソースをプロキシであるコンテンツ配信ネットワーク (CDN) の背後に配置し、インフラストラクチャの特定の部分にインターネットトラフィックが直接流れるのを制限することで対応できます。さらに、ファイアウォールやアクセス制御リスト (ACLS) を利用することで、特定のアプリケーションにトラフィックが到達するのを制御することもできます。
アプリケーションベースのファイアウォールをデプロイする : インターネットに接続しているアプリケーションは、日々何度も(平均39秒ごとに) 攻撃を受けています。こうした攻撃には、Web アプリケーションファイアウォール (WAF) を活用するのが最も効果的な対策です。WAF は、レート制限を可能にする重要な可視性を提供できます。これは、一定期間内に「ユーザー」またはクライアントが実行できるリクエスト数を制限するものです。これにより、(DDoS 攻撃のような)悪用をその場で阻止できます。
設計によるスケーラビリティ : 攻撃を吸収し、緩和するために帯域 (トランジット) やサーバー (コンピューティング) の容量を増やすという方法も、(それだけではベストのソリューションとはいえせませんが) 有効な対策として考えられます。アプリケーションを設計、構築する際には、トラフィックの急増に対応できるようにインターネットへの接続に冗長性を持たせるようにしてください。ロードバランシングを活用し、継続的にトラフィックをモニタリングしながら利用可能なリソース間で負荷を分散し、1か所に過負荷が起こらないようにするのが一般的な方法です。さらに、CDN の使用を前提に Web アプリケーションを作成することで、エンドユーザーの近くからコンテンツを提供するレイヤーをネットワークインフラストラクチャに追加できます。DDoS 攻撃の多くは大量のトラフィックを発生させて膨大な量のリソースを消費させるので、アプリケーションはコンピューティングリソースを迅速にスケールアップまたはスケールダウンできる必要があります。分散型アーキテクチャを持つ CDN を使用すれば、攻撃が分散され容易に対処できるようになります。CDN を利用して最も巧妙なタイプの攻撃を阻止する方法は他にもあります。攻撃プロファイルを作成することで、CDN による悪意のあるトラフィックの排除や抑制が可能になります。最後に、CDN を使用すると、キャッシュがコンテンツをオリジンに戻る必要なく配信するという性質により、特定の攻撃の影響の多くを吸収できます。これは追加のセキュリティ・レイヤーです。
DDoS 緩和ソリューションにはどのような種類がありますか?
1)DDoS 攻撃を早期に特定できること、2)その防止方法を把握していること、3)それらを軽減するためのソリューションを導入していることは、優れたセキュリティプログラムの一部であるべきです。以下の図は、攻撃の種類、主な特徴、およびその防止方法の完全な概要を示しています。
カテゴリー | レイヤー 3/4 DDoS 攻撃 | レイヤー7の DDoS 攻撃 |
対象となる OSI レイヤー | ネットワーク(レイヤー 3)とトランスポート(レイヤー 4) | アプリケーション(レイヤー 7) |
主な目標 | 帯域幅またはネットワーク・インフラストラクチャを飽和させる | サーバー、アプリケーション、またはデータベースのリソースを枯渇させる |
攻撃量 | 非常に高いトラフィック量(Gbps~Tbps 規模) | 通常は低~中程度のボリュームですが、複雑さは高いです |
一般的な攻撃タイプ | SYN Flood、UDP Flood、ICMP Flood、Amplification(DNS/NTP) | HTTPフラッド、Slowloris、SSL/TLS枯渇、APIフラッド |
トラフィック特性 | 生のパケット。多くの場合、スプーフィングまたはリフレクションされています。 | 正当なHTTP/HTTPSリクエストに見えるもの |
検出の困難さ | トラフィックの異常(急激なスパイク)によって特定しやすくなります | 実際のユーザー行動を模倣するため、検出がより困難です |
一般的な標的 | ルーター、ファイアウォール、ロードバランサー、ネットワークインターフェース | Web サーバー、API、アプリケーション・ロジック、データベース |
影響 | ネットワークの混雑、接続の喪失 | Service の速度低下、アプリケーションのタイムアウト、サイト全体の完全なクラッシュ |
対策の重点 | ネットワーク・レベルのフィルタリング、レート制限、スクラビングセンター | アプリケーションレイヤー防御、WAF、行動分析 |
ツール/防御の例 | ISP レベルの DDoS Protection、BGP ブラックホール、クラウドスクラビング | Web アプリケーション・ファイアウォール(WAF)、コンテンツ配信ネットワーク(CDN)のエッジ保護、Bot Management、アプリケーション DDoS Protection |
Fastly のソリューションが役立つ理由
Fastly DDoS Protection は迅速にデプロイでき、障害をもたらす分散型攻撃からあらゆるアプリケーションを即座に保護します。Fastly ネットワークの大規模な帯域幅と適応技術を活用し、特別な設定なしで自動的にアプリケーションの高いパフォーマンスと可用性を維持します。Fastly DDoS Protection は、レジリエンスの強化やクラウド関連の支出における一貫性の確保、単なるベンダーではなくパートナーとして機能するソリューションプロバイダーへの移行を求めるチームにとって最適なソリューションです。
Fastly DDoS Protection は、最先端のソフトウェアデリバリーのワークフローを邪魔するのではなく、それを支える形で自動的に障害を阻止してアプリケーションと API を保護します。どのようなアーキテクチャにもデプロイでき、オンデマンドで変更を実行する場合でも高速かつスケーラブルな防御を実現し、チューニングはまったく不要です。これにより、DevOps チームがコードを本番環境にスムーズにリリースするのをセキュリティチームが邪魔することがなくなり、チーム間で機能横断的な協力体制が促進されます。




