企業は、ますます増大する破壊的な DDoS 攻撃の脅威に直面しています。これらのデジタル封鎖は非常に簡単に仕掛けられますが、壊滅的な影響を及ぼす可能性があり、多くの場合、高コストのダウンタイム、生産性への影響、多大な経済的損失につながります。
これらの脅威の中で、SYN フラッド攻撃は特に強力なリスクとして際立っています。2023年には、DDoS 攻撃の中で2番目に多い攻撃タイプとなり、全インシデントの13.89%を占めました。UDP フラッド攻撃だけがこれより多く、全体の54.99%を占めていました。
以下では、SYN フラッド攻撃とは何か、その仕組み、このような破壊的なオンライン攻撃に対する防御を強化する方法をご紹介します。
SYN フラッド攻撃とは?
SYN フラッド攻撃は、攻撃者が SYN(Synchronize)リクエストを継続的に送信して標的のシステムを過負荷の状態にするサービス拒否攻撃の一種です。SYN フラッド攻撃の主な目的は、標的のサーバーのリソースを使い果たし、正規のトラフィックに応答できないようにすることです。この悪意のある戦略は、インターネット通信の基本的な側面である TCP 3 ウェイハンドシェイクを悪用します。これは、TCP/IP ネットワークで接続を確立するために不可欠です。
この重要なプロトコルを操作することで、攻撃者はシステムを事実上麻痺させ、正常なオペレーションを妨害し、安定したネットワーク通信に依存する企業に重大な損害を与える可能性があります。SYN フラッド攻撃の仕組みを理解することは、これらの広範に及ぶ脅威に対する強力な防御戦略を構築するための第一歩です。
TCP ハンドシェイクの基本
SYN フラッド攻撃を効果的に識別して理解するには、一般的な TCP ハンドシェイクの基礎を理解することが不可欠です。このプロセスを理解することで、何かがおかしいときに気づき、進行中の SYN フラッド攻撃に警戒できるようになります。
通常の TCP ハンドシェイクは、以下の3つの主要なステップで構成されます。
SYN(Synchronize):デバイスは、接続をリクエストする SYN パケットを目的のサーバーに送信して通信を開始します。
SYN-ACK(Synchronize-Acknowledge): サーバーは SYN-ACK パケットで応答し、通信の準備ができていることを確認します。このパケットには、サーバー自体の同期情報も含まれます。
ACK(Acknowledge): デバイスは最終的な ACK パケットをサーバーに送信し、ハンドシェイクを完了します。このステップにより接続が確立され、ビジネスシステムと顧客または従業員の間で実際のデータ交換を開始できるようになります。
ネットワーク通信の通常のフローを理解することで、この基本的なプロトコルを標的とする悪意のある攻撃からシステムを保護しやすくなります。
SYN フラッド攻撃はどのように機能しますか?
SYN フラッド攻撃は、大量の SYN パケットで標的のサーバーを圧倒し、TCP 3 ウェイハンドシェイクを完了せずに接続リクエストを開始します。攻撃者は、サーバーの SYN-ACK を無視したり、偽装した IP アドレスを使用したりして複数の SYN パケットを送信し、最終的な ACK がサーバーに届かないようにします。その結果、サーバーの接続テーブルが不完全なリクエストで満たされ、リソースが消費されて正当な接続が妨げられます。この過負荷により、サーバーは保留中の不完全な接続への対処に苦慮し、正当なユーザーがシステムにアクセスできなくなります。
SYN フラッド攻撃は、次の4つの異なる方法で発生する可能性があります。
1. 直接攻撃
名前が示すように、攻撃者はお客様のビジネスのシステムを直接標的にし、大量の SYN パケットをサーバーに送りつけて、ネットワークの接続テーブルを詰まらせます。このような攻撃の直接的な性質は重大なリスクをもたらし、十分な備えがないシステムをすぐに圧倒します。
2. スプーフィング攻撃
この方法では、攻撃者は SYN パケットの送信元 IP アドレスを改ざんし、リクエストが実際の攻撃者からではなく、さまざまな場所から送信されたように見せかけます。このような改ざんによって送信元の特定が複雑になり、セキュリティチームが多数の潜在的な発信元を精査する必要が生じます。攻撃は固定された場所から発生しているわけではないため、単一の送信元をブロックしてもトラフィックの流れを止める効果はほとんどありません。
3. ボットネット攻撃
ボットネット攻撃では、インターネットに接続され、侵害された複数のデバイスが、ネットワークに SYN リクエストを同時に送信するよう指示されます。多様なソースからの膨大な量のトラフィックは、最も堅牢なシステムでさえも圧倒する可能性があります。このような過負荷の状態では、利用可能なリソースの大部分が消費され、社員や顧客からの正当な接続試行に対応するネットワークの能力が大幅に低下します。
4. 組織的な DDoS 攻撃
このDDoS 攻撃では、複数の攻撃者が協力して妨害を最大化します。これらの攻撃は、さまざまなソースからのトラフィックを統合することで影響を拡大し、ネットワークに対する正当なリクエストと悪意のあるリクエストの区別を複雑にします。
SYN フラッド攻撃を軽減する5つの方法
SYN フラッド攻撃は、正当なユーザーによる接続の確立をブロックすることで、ネットワークサービスに深刻な支障を引き起こすことができます。これらの攻撃による被害を最小限に抑えるには、迅速な行動が重要です。企業が実践できる戦略の一部をご紹介します。
1. SYN Cookie
SYN リクエストを受信すると、サーバーは一意のコード、つまり "Cookie" を生成し、それを SYN-ACK レスポンスに含めます。クライアントは、接続の正当性を検証するために、後続の ACK でこのコードを返す必要があります。SYN Cookie を実装する利点は、Cookie が検証されるまで、サーバーが接続にリソースを割り当てないことです。このプロセスは、正規のユーザーと攻撃者を区別し、正当な接続のためにリソースを確保するのに役立ちます。
2. ロードバランシング
ネットワークレイヤーまたはトランスポートレイヤーのロードバランサーは、トラフィックがアプリケーションレイヤーに到達する前に負荷を分散することで、影響の管理と軽減に役立ちます。
3. レート制限
最大接続レートを設定することで、単一のソースがシステムに過負荷をかけるのを防ぐことができます。この方法によって、潜在的な攻撃者からの過剰なトラフィックをブロックできます。1つの IP アドレスからのリクエストを1分あたり60件に制限するなど、ビジネス固有のニーズに応じてレート制限を設定することで、適切なコントロールを提供できます。
4. バックログを増やす
サーバーのバックログ容量を拡大することで、より多くの SYN リクエストがタイムアウトせずにキューに入れられるようになり、リソースの使用が最適化され、受信接続の全体的な管理が改善されます。
5. CDN
コンテンツ配信ネットワーク(CDN)は、悪意のあるトラフィックを吸収してフィルタリングし、複数のサーバーに負荷を分散し、常時稼働の DDoS Protection を提供することで、SYN フラッド攻撃の軽減に役立ちます。これにより、オリジンインフラストラクチャのリソースが確保され、容量が限られている組織でも可用性が確保されます。CDN はバッファとして機能し、オリジンサーバーから攻撃トラフィックをオフロードします。
Fastly のレート制限およびフィルタリング機能が、こうした種類の攻撃を大幅に減らし、リソース負荷を軽減する仕組みをご覧ください。Fastly は特に、ロードバランサー の CPU 消費量に影響を与え、 90%から管理可能なレベルまで低下させることができました。
Fastly が SYN フラッド攻撃に役立つ理由
SYN フラッド攻撃はビジネスに重大な脅威をもたらし、サービスの中断や高コストのダウンタイムにつながる可能性があります。ネットワークを保護するには、強力な予防戦略が必要です。SYN Cookie やレート制限などの手法は効果的ですが、Fastly のようなトップクラスの Edge Cloud Platform と連携することで、DDoS 攻撃に対する包括的な保護を実現できます。
Fastly のEdge Cloud Platformは、ビジネスを保護する強力なソリューションを提供します:
スマートトラフィック分散: Fastly は受信リクエストを複数のエッジロケーションに分散します。このアプローチにより、大規模な攻撃がサーバーに到達する前にその影響を吸収し、ネットワークの円滑な稼働を維持できます。
インテリジェント SYN プロキシ: プラットフォームが TCP ハンドシェイクを完了します。完全に確立された正当な接続のみがオリジンサーバーに到達するため、SYN フラッドに対する強固な障壁を形成します。
保護の強化: Fastly はエッジでトラフィックを処理することで、攻撃者とオリジンサーバーの間に保護バリアを形成します。
パフォーマンスの向上: エッジロケーション間で負荷を分散することで、セキュリティが向上するだけでなく、ネットワーク全体のパフォーマンスも強化されます。
可視性と分析:包括的なログと分析により、トラフィックパターンや潜在的なセキュリティ脅威に関するインサイトが得られます。
スケーラビリティ: 正当なユーザーによるものでも、攻撃の試みによるものでも、Fastly のグローバルネットワークは迅速にスケールして突然のトラフィックスパイクにも対応できます。
カスタマイズ可能なルール: Fastly では、カスタムルールを実装して特定の脅威やトラフィックパターンに対処できます。
サーバーの負荷を軽減してユーザーエクスペリエンスを向上させる SYN フラッド攻撃を防ぐ Fastly ソリューション の詳細をご覧ください。