DDoS 攻撃とは何か
DDoS 攻撃は、攻撃者が多数の侵害されたコンピュータ(ボットネットと呼ばれます)を使用して、大量攻撃を発生させ、標的のシステムを圧倒することを目的とするサイバー攻撃の一種です。このタイプの攻撃により、正当なユーザーがターゲット (サービスまたはサーバー) を利用できなくなる可能性があります。DDoS 攻撃は、さまざまなソースからの不正なトラフィックの洪水によって、ターゲットシステムを事実上無力化するものと考えることができます。
DDoS 攻撃はサービス拒否攻撃とどのように関係していますか?
DDoS 攻撃は、サービス拒否攻撃の一種です。主な違いは、サービス拒否攻撃は単一の発信元/IP アドレスから発生するのに対し、DDoS 攻撃はその名前が示すとおり分散型であり、多数の発信元/IP アドレスから発生することです。DDoS 攻撃は、多数の侵害されたデバイスを使用することで、攻撃を激化させ、標的が攻撃から復旧し、防御することをより困難にする可能性があります。
DDoS 攻撃にはどのような種類がありますか?
DDoS 攻撃は、標的となるOpen Systems Interconnection(OSI)レイヤーに基づいてグループ化することができます。最も一般的な攻撃は、ネットワーク(OSI レイヤー3)、トランスポート(OSI レイヤー4)、およびアプリケーション(OSI レイヤー7)の各レイヤーで発生します。近年のさまざまなサイバー攻撃の中でも、DDoS 攻撃ほど圧倒的で壊滅的なものはほとんどありません。このような悪意のある攻撃はいつでも発生する可能性があり、標的となったWebサイトをオフラインにして、大規模なサービス中断と多大な金銭的損失を引き起こす可能性があります。

レイヤー3/4への DDoS 攻撃とは?
レイヤー3と4はインフラストラクチャレイヤーです。これらのレイヤーにおける一般的な DDoS 攻撃ベクトルには、SYN フラッド、UDP フラッド、インターネットコントロールメッセージプロトコル(ICMP)があります。
攻撃.レイヤー3はネットワーク層で、データがネットワーク内を移動する際にどの物理パスを通るべきかを決定する役割を担います。レイヤー4はホスト間のデータ転送を提供し、Transport Control Protocol (TCP) によって実行される転送のデータ整合性と完全性を確保します。
この2つのレイヤーを標的にした攻撃は、大量のトラフィックを生成し、ネットワークの利用可能な容量やホスト群に過剰な負荷をかけることを目的としています。幸いなことに、こうした攻撃には明確な特徴があり、検出して軽減しやすくなっています。
レイヤー 7 への DDoS 攻撃とは?
レイヤー7はアプリケーションレイヤーです。これらの攻撃は比較的少ない傾向にありますが、より巧妙でもあります。トラフィック量の点では、これらの攻撃はインフラストラクチャレイヤーへの攻撃ほど、トラフィックの急増を伴うものではありません。それでも、アプリケーションの重要な部分を標的とし、対象のパフォーマンスに悪影響を与えます。この攻撃の実例としては、アプリケーションのログインページをフラッディングしたり、公開されている API を高コストの検索リクエストで標的にしたりして、エンドユーザーの体験を低下させることが挙げられます。こうした攻撃への事後対応には、かなりの費用がかかります。中小企業(SMB)は、DDoS 攻撃中のサービス復旧とオペレーション管理に平均 $ 120,000を費やしています。
DDoS 攻撃は企業にどのようなリスクをもたらしますか?
DDoS 攻撃の影響は、単なる一時的な停止をはるかに超えます。これらの攻撃がビジネスにどのような影響を与えるかをご紹介します。以下のような影響があります。
経済的損失につながる:ダウンタイムの1分ごとに、サイトで顧客がプロダクトを購入したりサービスにアクセスしたりできなくなるため、収益が失われます。長時間にわたる攻撃や繰り返しの攻撃は、多額のコストを生じさせ、最終的な収益に大きな打撃を与えます。
通常の業務運営を妨げる:業務の遅延、注文のキャンセル、プロジェクトの中断により、生産性と満足度が損なわれます。攻撃中に特定のサービスが利用できなくなると、ビジネスの運営が困難になります。
評判を損なう:今日の顧客は、一貫性のある信頼できるデジタル体験を企業に求めています。DDoS 攻撃によって Webサイトのダウンタイムが長引くと、こうした顧客から見たブランドイメージが低下します。これにより、顧客がビジネスに対する信頼を失って競合他社に乗り換える可能性があります。
セキュリティリスクの増大: 攻撃によって既存のセキュリティが圧倒されると、ハッカーがさらに悪用できる脆弱性が露呈します。これにより、DDoS 攻撃が終了した後でも、データ窃盗やネットワーク侵入のリスクが高まります。攻撃によって明らかになったセキュリティギャップにより、機密性の高い顧客データが盗まれる可能性があり、被害がさらに深刻化します。
DDoS 攻撃からアプリケーションを保護するには?
トラフィックパターンを理解する : 攻撃対策の第一歩は、トラフィックのプロファイルを作成することです。このプロファイルには、「正常な」トラフィックの定義や、ネットワーク全体で予想されるトラフィック量の想定値が設定されます。このプロファイルを介してトラフィックをモニタリングすることで、エンドユーザーに影響を及ぼすことなく、インフラストラクチャで処理できる最大限のトラフィックを受け入れるルールを設定できます。
レート制限を使用する : レート制限で基準値を設定し、この追加の変数を分析して検証されたトラフィックのみを受け入れるようにすることによって、さらに高度な検出方法を実装することができます。セキュリティに関わる小さな問題がひとつあるだけで、ネットワークやサーバーに甚大な損害がもたらされるリスクが生じるだけでなく、DDoS 攻撃に直面した社員が5つの段階から成る感情にさいなまれる状況に追い込まれかねません。そのため、セキュリティには初期の段階からしっかり取り組む必要があります。
露出を最小限に抑える : DDoS 攻撃を緩和する最も簡単な方法のひとつは、攻撃対象になり得る範囲を縮小し、最終的に攻撃者が利用できるオプションを減らして、対策と保護を1か所で行えるシステムを設計することです。つまり自社のアプリケーションやホストを、通信を想定していないポートやプロトコル、その他のアプリケーションに曝さないようにする必要があります。これは大半の場合、インフラストラクチャのリソースをプロキシであるコンテンツ配信ネットワーク (CDN) の背後に配置し、インフラストラクチャの特定の部分にインターネットトラフィックが直接流れるのを制限することで対応できます。さらに、ファイアウォールやアクセス制御リスト (ACLS) を利用することで、特定のアプリケーションにトラフィックが到達するのを制御することもできます。
アプリケーションベースのファイアウォールをデプロイする : インターネットに接続しているアプリケーションは、日々何度も(平均39秒ごとに) 攻撃を受けています。こうした攻撃には、Web アプリケーションファイアウォール (WAF) を活用するのが最も効果的な対策です。まず OWASP トップ10タイプの攻撃を積極的にブロックするようにした後、他の不適切なリクエストもブロックするようトラフィックプロファイルをカスタマイズするのが理想です。例えば、こうしたリクエストは正当なトラフィックを装いながら、既知の悪質な IP アドレスやお客様がビジネスを行っていない地域から送信されている場合があります。また WAF では、経験豊富な専門チームのサポートを活用してトラフィックのヒューリスティック分析を行い、アプリケーションに合わせてカスタマイズされた保護対策を実装することも可能です。
設計によるスケーラビリティ : 攻撃を吸収し、緩和するために帯域 (トランジット) やサーバー (コンピューティング) の容量を増やすという方法も、(それだけではベストのソリューションとはいえせませんが) 有効な対策として考えられます。アプリケーションを設計、構築する際には、トラフィックの急増に対応できるようにインターネットへの接続に冗長性を持たせるようにしてください。ロードバランシングを活用し、継続的にトラフィックをモニタリングしながら利用可能なリソース間で負荷を分散し、1か所に過負荷が起こらないようにするのが一般的な方法です。さらに、CDN の使用を前提に Web アプリケーションを作成することで、エンドユーザーの近くからコンテンツを提供するレイヤーをネットワークインフラストラクチャに追加できます。DDoS 攻撃の多くは大量のトラフィックを発生させて膨大な量のリソースを消費させるので、アプリケーションはコンピューティングリソースを迅速にスケールアップまたはスケールダウンできる必要があります。分散型アーキテクチャを持つ CDN を使用すれば、攻撃が分散され容易に対処できるようになります。CDN を利用して最も巧妙なタイプの攻撃を阻止する方法は他にもあります。攻撃プロファイルを作成することで、CDN による悪意のあるトラフィックの排除や抑制が可能になります。
DDoS 攻撃を軽減する方法についての詳細は、DDoS ベストプラクティス ガイドラインをご覧ください。
DDoS 攻撃を阻止するにはどうすればよいですか?
DDoS 攻撃に対する防御には、プロアクティブな対策とリアクティブな戦略を組み合わせた多面的なアプローチが必要です。DDoS 攻撃を完全に防ぐことは困難かもしれませんが、組織は強固な防御計画を実装することにより、その影響を大幅に軽減できます。DDoS 攻撃の潜在的な脅威に備え、デジタル資産を保護してビジネスの継続性を維持するための主な手順とベストプラクティスについて説明します。
トラフィックパターンの監視
最初の防御策は継続的な監視です。Webサイトのトラフィックを24時間365日分析し、異常な急増や変化を警告するツールをインストールしてください。異常を早期に発見することにより、チームは深刻な過負荷が発生する前に調査して、ボットや潜在的な攻撃を阻止できます。
Web アプリケーションファイアウォール(WAF)を使用する
Fastly のNext-Gen WAF はWeb サーバーの前に配置され、悪意のあるアクティビティの兆候がないかリクエストをフィルタリングします。これにより、ボットを停止し、SQL インジェクションやクロスサイトスクリプティングなどの一般的な悪用がアプリケーションに到達する前に検出してブロックできます。有害なトラフィックを防ぐことで、Fastly の WAF は、事後に中断への対応に追われることから保護します。
レート制限の実装
どのようなシステムも、無制限のトラフィックを無期限に処理することはできません。アクセスしきい値を設定 using
エッジレート制限により、異常な量は通常のユーザーに影響を与えることなく自動的に管理されます。これにより、トラフィック負荷が上昇した場合にも、正規顧客に対するデジタルプレゼンスの応答性を常に維持できます。
コンテンツ配信ネットワーク (CDN) を使用する
CDN を使用することで、Webサイトのデジタル資産が世界中の複数のサーバーロケーションから配信可能になります。この分散型アーキテクチャにより、ある地域でトラフィックが増加した場合でも、近隣の他の地域が追加の負荷を処理できるため、顧客へのサービスを継続できます。
IP ブラックリストを採用する
過去に問題を引き起こしたことが知られている特定のIP アドレスを禁止することもできます。疑わしいトラフィックパターンに関与しているアドレスを記録し、それらの今後のリクエストを自動的に拒否します。これにより、悪意のある攻撃者がビジネスのオペレーションを妨害できなくなります。
定期的なセキュリティ監査の実施
防御対策は定期的に確認してください。脅威が進化するにつれて、対策も進化させる必要があります。セキュリティ監査を予定することで、ビジネスではツールを常に最新の状態に保ち、オペレーションを保護するために適切に設定された状態を確保できます。
インシデントレスポンスプランを確立する
どれほど堅牢な対策でも、すべての攻撃を防げるとは限りません。問題が発生した場合に備えて詳細な計画を準備しておけば、チームは迅速に対応し、影響を最小限に抑えることができます。実行可能なプロセスを用意しておくことで、障害に効率的に対処して、顧客へのサービスを継続できます。
統合された DDoS Protection の詳細については、次の資料をご覧ください
セキュリティチームが Fastly の Next-Gen WAF に切り替えている理由
Fastly が DDoS 攻撃防止の最善策である理由
DDoS 攻撃に対する包括的なセキュリティ対策の維持には、コスト、複雑さ、誤検知、進化する脅威、リソース集約度の面で大きな課題があります。ただし、Fastly のクラウドベースの DDoS Protection ソリューションは、これらの懸念事項をそれぞれ直接解決します。
Fastly の DDoS Protection の主なメリットは次のとおりです。
コスト削減: Fastly は、CDN サービスに含まれる費用対効果に優れた DDoS Protection を提供します。柔軟な支払いオプションにより、ニーズに適したパッケージを選択でき、超過分も無制限に保護されます。セキュリティ、CDN、エッジクラウドサービスを単一のベンダーに集約することは、よりコスト効率の高い選択肢を提供します。
複雑さを簡素化 : Fastly のソリューションでは、複雑な設定や手動での調整は不要です。ネットワークはレイヤー3/4攻撃を自動的に吸収し、次世代 WAF がレイヤー7の脅威にシームレスに対処します。
誤検知を削減 : Fastly の高度な SmartParse 検出エンジンがリクエストを正確に分類し、正規ユーザーをブロックする可能性がある誤検知を最小限に抑えます。
継続的な進化: Fastly は確かなインテリジェンスに基づいて検出と緩和を強化し、最近の Reset 攻撃のような進化するグローバルな攻撃トレンドに先手を打てるようにします。
高いリソース効率 : 336 Tbps の容量を誇る Fastly の大規模なネットワークは、パフォーマンスを低下させることなく、極度にスケールの大きい攻撃さえも吸収できる能力を備えています。エッジで自動的に攻撃を緩和し、オリジンへの負荷も軽減します。無料トライアルにサインアップして、Fastly がどのように安心をもたらし、悪意のあるアクターがデジタルプレゼンスを妨害するのを防ぐかをご確認ください





