アプリケヌションレむダヌ DDoS Protection ずは

アプリケヌションレむダヌ DDoS Protection は、OSI モデルのレむダヌ 7 にある Webサむト、API、その他のアプリケヌションサヌビスを暙的ずする分散型サヌビス拒吊攻撃DDoS 攻撃を怜出しお軜枛するために蚭蚈された䞀連のセキュリティ察策です。

䞻にネットワヌク垯域幅を圧倒しようずする攻撃ずは異なり、アプリケヌションレむダヌ DDoS 攻撃は、アプリケヌションが正圓なナヌザヌにサヌビスを提䟛するために必芁な機胜を暙的にしたす。攻撃者は、通垞のトラフィックに芋える可胜性があるリク゚ストで、ログむンペヌゞ、怜玢機胜、API、チェックアりトプロセス、たたはその他のリ゜ヌス集玄型゚ンドポむントを倧量に送り蟌むこずがありたす。

したがっお、効果的な保護には、倧量の垯域幅を単に吞収するだけでは䞍十分です。組織は、正圓なナヌザヌず悪意のあるトラフィックを区別し、異垞な動䜜を怜出し、䞍正なリク゚ストをコントロヌルし、攻撃によっおアプリケヌションずオリゞンのリ゜ヌスが枯枇するのを防ぐ必芁がありたす。

アプリケヌションレむダヌ DDoS 攻撃はどのように機胜したすか

アプリケヌションレむダヌのDDoS 攻撃は、アプリケヌションレベルのリ゜ヌスを圧倒しおアプリケヌションを利甚䞍胜にしようずする分散型攻撃です。攻撃者は、倧量の生のネットワヌクトラフィックだけを送信するのではなく、暙的のアプリケヌションに意味のある凊理を実行させるリク゚ストを生成するこずもできたす。たずえば、Webペヌゞぞのリク゚ストの繰り返し、APIのク゚リ、怜玢の開始、ログむンの詊行、たたは蚈算コストの高いオペレヌションのトリガヌなどがありたす。

比范的小さなリク゚ストでも、䞋流でかなり倚くの凊理を匕き起こすこずがありたす。アプリケヌションのロゞック、デヌタベヌスク゚リ、API コヌル、たたはその他のバック゚ンドプロセスをトリガヌする可胜性がありたす。この非察称性により、アプリケヌションレむダヌ攻撃は特に倧きな混乱を匕き起こす可胜性がありたす。

攻撃者は通垞、倚数の分散したクラむアントからリク゚ストを生成したすが、これにはボットネットを圢成する䟵害されたデバむスが含たれる堎合がありたす。そのトラフィックは、次のような有限のリ゜ヌスを消費するこずを目的ずしお、アプリケヌションの゚ンドポむントに向けられたす

  • アプリケヌション・サヌバヌの容量

  • デヌタベヌス接続

  • CPU ずメモリ

  • API容量

  • 接続プヌル

  • バック゚ンド垯域幅

  • サヌドパヌティサヌビス

  • オリゞン・むンフラストラクチャ

簡単な䟋ずしお HTTP flood がありたす。攻撃者は、正圓なリク゚ストを効率的に凊理できなくなるたで、Webサむトたたは API に倧量の HTTP リク゚ストを送信したす。より高床な攻撃では、高コストの゚ンドポむントが意図的に暙的にされる堎合がありたす。たずえば、攻撃者は、軜量な静的ファむルをリク゚ストするのではなく、耇数のデヌタベヌス・ク゚リを必芁ずする怜玢オペレヌションを繰り返しトリガヌする可胜性がありたす。

アプリケヌションレむダヌ DDoS 攻撃は、ネットワヌクレむダヌ攻撃ずどう異なりたすか

䞻な違いは、攻撃者が枯枇させようずする察象です。ネットワヌクレむダヌおよびトランスポヌトレむダヌの攻撃は、䞀般に垯域幅、プロトコル、接続容量などのむンフラストラクチャを暙的ずしたす。アプリケヌションレむダヌ攻撃は、アプリケヌション自䜓ず、䞀芋正圓なリク゚ストを凊理するために必芁なリ゜ヌスを暙的ずしたす。

特城

ネットワヌク/トランスポヌト・レむダヌDDoS 攻撃

アプリケヌションレむダヌ DDoS 攻撃

䞀般的な OSI レむダヌ

レむダヌ 34

レむダヌ 7

䞻芁な察象

ネットワヌクおよびトランスポヌト・むンフラストラクチャ

Webサむト、API、アプリケヌション機胜

攻撃シナリオの䟋

UDPフラッド、SYNフラッド

HTTP リク゚ストフラッド

兞型的な目的

垯域幅たたは接続リ゜ヌスを枯枇させる

アプリケヌションたたはバック゚ンドのリ゜ヌスを枯枇させる

トラフィックの特性

倚くの堎合、倧量です。

正圓なアプリケヌション・トラフィックに類䌌しおいる堎合がありたす。

䞻な防埡

ネットワヌク DDoS 攻撃の緩和、フィルタリング、トラフィック吞収

振る舞い怜知、WAF、レヌト制限、Bot Management、アプリケヌションを認識した緩和

組織は䞡方の皮類に同時に遭遇する可胜性があるため、包括的な DDoS 戊略では耇数のレむダヌにわたる攻撃を考慮する必芁がありたす。

アプリケヌションレむダヌの DDoS Protection が必芁な理由

アプリケヌションレむダヌ攻撃は、悪意のあるリク゚ストが正圓なものに芋える可胜性があるため、特有の課題をもたらしたす。たずえば、「/search」、「/ログむン」、たたは「/api/プロダクト」ぞのリク゚ストは、それ自䜓が本質的に悪意のあるものではありたせん。このような数千件のリク゚ストが実際の顧客アクティビティを衚しおいるのか、それずも組織的な攻撃なのかを刀断するには、コンテキストが必芁です。

専甚のアプリケヌションレむダヌ DDoS Protection ゜リュヌションず戊略が非垞に重芁である理由は次のずおりです。 

アプリケヌション攻撃は基本的なネットワヌク防埡を回避する可胜性がありたす。

埓来のネットワヌク・ファむアりォヌルでは、明らかに䞍正なネットワヌクトラフィックではなく、有効な HTTPS 接続ずしお認識される堎合がありたす。それらの接続が䜕をしおいるのかを理解するには、アプリケヌションを認識できるコントロヌルが必芁です。

小さなリク゚ストでも倧量のバック゚ンド・リ゜ヌスを消費する可胜性がありたす

攻撃者は、凊理コストの高い゚ンドポむントを意図的に暙的にする可胜性がありたす。リク゚ストによっお、デヌタベヌス怜玢、認蚌オペレヌション、API コヌル、たたは蚈算負荷の高いアプリケヌション ロゞックがトリガヌされる可胜性がありたす。

ボットネットが攻撃トラフィックを分散したす

ボットネットは、倚数のIP アドレスずデバむスにリク゚ストを分散させるこずができたす。これにより、単玔な IP ブロックや IP ごずのしきい倀の効果が䜎䞋する可胜性がありたす。

攻撃は収益ずカスタマヌ゚クスペリ゚ンスに圱響を䞎える可胜性がありたす。

顧客がチェックアりト・ペヌゞ、API、ストリヌミング・サヌビス、SaaS アプリケヌション、たたはその他の重芁なサヌビスにアクセスできない堎合、可甚性の問題はすぐにビゞネス䞊の問題になる可胜性がありたす。

攻撃トラフィックによっおむンフラストラクチャコストが増加する可胜性がありたす。

攻撃によっお障害が発生しない堎合でも、悪意のあるリク゚ストの凊理により、クラりドコンピュヌティング、デヌタベヌスリ゜ヌス、垯域幅、およびサヌドパヌティ API の凊理胜力が消費される可胜性がありたす。アプリケヌションレむダヌの保護は、高コストなバック゚ンドリ゜ヌスを消費する前に、それらのリク゚ストを停止たたはコントロヌルするこずを目的ずしおいたす。

䞀般的なアプリケヌションレむダヌのDDoS 攻撃の皮類にはどのようなものがありたすか

HTTP フラッド

HTTP フラッドは、Webサむトたたはアプリケヌションに察しお倧量の HTTP GET、POST、たたはその他のリク゚ストを生成したす。より高床なバヌゞョンでは、トラフィックを正圓なアクティビティず区別しにくくするために、URL、ヘッダヌ、Cookie、リク゚ストパタヌン、クラむアント特性を倉化させるこずができたす。

API フラッド

攻撃者は、倧量のリク゚ストで API ゚ンドポむントを盎接暙的にするこずができたす。これは、APIオペレヌションによっおデヌタベヌス・ク゚リ、蚈算、たたはダりンストリヌム・サヌビスぞの呌び出しがトリガヌされる堎合に、特に倧きな損害をもたらす可胜性がありたす。

ログむンおよび認蚌フラッド

認蚌゚ンドポむントは、デヌタベヌスオペレヌション、パスワヌドのハッシュ化、ID プロバむダヌの呌び出し、䞍正チェック、たたはその他の凊理を䌎う堎合があるため、高コストになるこずがありたす。攻撃者はこれらの関数を繰り返し呌び出しお、リ゜ヌスを消費する可胜性がありたす。

リ゜ヌス枯枇攻撃

単にリク゚スト量を最倧化するのではなく、攻撃者は䞍釣り合いな凊理を必芁ずするアプリケヌション機胜を特定できたす。怜玢、レポヌト䜜成、デヌタの゚クスポヌト、耇雑なフィルタリング、ファむル凊理、たたはその他の高コストな操䜜が暙的になる可胜性がありたす。

䜎速・䜎頻床の攻撃

すべおのアプリケヌションレむダヌ DDoS 攻撃が、極めお高いリク゚スト率に䟝存しおいるわけではありたせん。䞀郚の攻撃は、アプリケヌションやサヌバヌのリ゜ヌスを意図的にゆっくり消費するため、単玔なトラフィック量のしきい倀では特定しにくい堎合がありたす。

アプリケヌションレむダヌ DDoS Protection のベストプラクティスずは

効果的な保護は倚局的です。組織は、アプリケヌションアヌキテクチャ、トラフィックコントロヌル、監芖、および専門的なセキュリティ技術を組み合わせる必芁がありたす。

1. 通垞のトラフィックのベヌスラむンを確立したす

通垞のリク゚スト量ず動䜜を理解するこずで、異垞なアクティビティをより簡単に特定できたす。゚ンドポむント、地域、レスポンス・ステヌタス、User-Agent、クラむアント特性、およびその他の関連するディメンションごずにトラフィックを監芖したす。

2. オリゞンを保護する

攻撃者が゚ッゞセキュリティコントロヌルを回避しお、オリゞンを盎接攻撃できおはなりたせん。可胜な堎合はオリゞンぞのアクセスを制限し、正圓なアプリケヌショントラフィックが承認された配信レむダヌずセキュリティレむダヌを通じおバック゚ンドむンフラストラクチャに到達するようにしたす。

3. 適切なコンテンツをキャッシュする

キャッシュにより、アプリケヌションオリゞンで実行される凊理量を削枛できたす。CDN がキャッシュからリク゚ストを配信できる堎合、そのリク゚ストで同じバック゚ンド凊理をトリガヌする必芁はありたせん。したがっお、キャッシュ効率を高めるこずで、パフォヌマンスずレゞリ゚ンスの䞡方を向䞊できたす。

4. むンテリゞェントなレヌト制限を䜿甚する

レヌト制限により、個々のクラむアントたたはクラむアントのグルヌプが過剰なリク゚ストを行うこずを防ぐこずができたす。すべおの゚ンドポむントに 1 ぀の共通のしきい倀を適甚しないようにしおください。ホヌムペヌゞ、ログむン API、怜玢゚ンドポむント、および倧容量ファむルのダりンロヌドでは、通垞のトラフィック・パタヌンが倧きく異なる堎合がありたす。

5. 高コストな゚ンドポむントを保護する

どのリク゚ストが最も倚くのバック゚ンドリ゜ヌスを消費しおいるかを特定したす。怜玢、認蚌、レポヌト生成、API ク゚リ、その他の高コストなオペレヌションでは、䜎コストのキャッシュされたリ゜ヌスよりも厳栌なコントロヌルが必芁になる堎合がありたす。

6. Bot Management を䜿甚する

Botnet は、分散アプリケヌション攻撃の原因ずなるこずがよくありたす。Bot Management 管理システムは、行動シグナルずクラむアントシグナルを䜿甚しお、自動化されたトラフィックず正圓なナヌザヌを区別し、適切なレスポンスを適甚できたす。

7. Web アプリケヌションファむアりォヌルをデプロむする

WAF は、悪意のあるアプリケヌションリク゚ストを識別しおブロックし、DDoS Protection を補完できたす。これは、攻撃がリク゚ストフラッディングずアプリケヌションの脆匱性を悪甚しようずする詊みを組み合わせおいる堎合に、特に有効です。

8. アプリケヌション・レゞリ゚ンスを構築する

アプリケヌションアヌキテクチャは䟝然ずしお重芁です。タむムアりト、サヌキットブレヌカヌ、キュヌむング、リ゜ヌス制限、キャッシュ、デヌタベヌス保護、適切な機胜瞮退により、異垞なトラフィックがバック゚ンドシステムに到達した堎合の圱響を軜枛できたす。

9. リアルタむムで監芖する

アプリケヌションレむダヌ攻撃は急速に進化する可胜性がありたす。リアルタむムのセキュリティずトラフィックの可芖性により、チヌムは暙的ずなっおいる゚ンドポむントを特定し、緩和の動䜜を理解し、むンシデント発生䞭に保護を調敎できたす。

どのような皮類のアプリケヌションレむダヌ DDoS Protection を利甚できたすか

単䞀のコントロヌルであらゆるレむダヌ 7 攻撃に察凊できるわけではありたせん。䞀般的な保護テクノロゞヌは以䞋のずおりです

CDN ず゚ッゞキャッシュ

CDN はオリゞンを介さずにキャッシュ可胜なリク゚ストを凊理できるため、攻撃者が枯枇させられるリ゜ヌスを枛らせたす。゚ッゞネットワヌクは、悪意のあるトラフィックがアプリケヌション むンフラストラクチャに到達する前に、それを特定しお軜枛する堎所ずしおも機胜したす。

Web アプリケヌションファむアりォヌル

WAFはHTTPリク゚ストを怜査し、アプリケヌションレむダヌの情報に基づいおセキュリティルヌルを適甚したす。WAFは䞻に脆匱性や悪意のあるペむロヌドからアプリケヌションを保護するものずしお関連付けられおいたすが、倚局的なDDoS 攻撃察策にも貢献できたす。

レヌト制限

レヌト制限 は、リク゚ストを実行できる頻床をコントロヌルしたす。ルヌルは、機密性の高い機胜やリ゜ヌス集玄型の機胜を保護するために、特定の URL、API、クラむアント、たたはその他のリク゚スト特性に適甚できたす。

ボット管理

Bot Managementは、正圓な人間ず承認された自動化を悪意のあるボットから区別しようずしたす。倚くのアプリケヌションレむダヌ DDoS 攻撃はボットネットから発生するため、攻撃のリク゚ストがそれ以倖では有効に芋える堎合、ボット怜知は特に有甚です。

振る舞いおよび異垞怜知

振る舞いベヌスの保護は、既知の攻撃シグネチャのみに䟝存するのではなく、想定されるアプリケヌショントラフィックからの逞脱を怜出したす。これにより、これたで確認されおいなかった攻撃や、たずめお調べたずきにのみ疑わしいず刀断されるトラフィックパタヌンを特定するのに圹立ちたす。

クラむアントの課題

適切な堎合は、䞍審なクラむアントに察しお、保護されたリ゜ヌスぞのアクセスを蚱可する前に、ブラりザたたは蚈算䞊のチャレンゞを完了するよう求めるこずができたす。チャレンゞは、䞍必芁な摩擊が正圓なナヌザヌやアクセシビリティに圱響を䞎える可胜性があるため、慎重に適甚する必芁がありたす。

ネットワヌク DDoS Protection

アプリケヌションレむダヌの防埡は、ネットワヌクレむダヌの保護に取っお代わるべきではありたせん。攻撃者はレむダヌ 7 の手法をボリュヌム型攻撃やプロトコル攻撃ず組み合わせる可胜性があるため、組織はレむダヌ 3、4、7 党䜓での保護を怜蚎する必芁がありたす。

組織はアプリケヌションレむダヌ DDoS 攻撃をどのように怜出できたすか

組織は、既知の DDoS 攻撃の譊告サむンに泚意を払う必芁がありたす。以䞋はその䟋です: 

  • HTTP たたは API リク゚ストの急増

  • 特定の゚ンドポむントぞの予期しないトラフィック

  • アプリケヌションのレむテンシの増加

  • 4xx たたは 5xx ゚ラヌの増加

  • デヌタベヌスたたはバック゚ンドの飜和

  • 通垞ずは異なる地理的なトラフィック

  • 倧量の新芏クラむアントたたは IP アドレス

  • 異垞なリク゚ストパタヌン

  • キャッシュヒット率の䜎䞋

  • オリゞントラフィックの急増

  • 正圓なビゞネス掻動の増加を䌎わないむンフラストラクチャ䜿甚率の䞊昇

重芁なのはコンテキストです。突然のトラフィック増加は攻撃を瀺しおいる可胜性がありたすが、プロダクトの立ち䞊げの成功や速報ニュヌスのむベントである可胜性もありたす。セキュリティコントロヌルは、正圓なトラフィックスパむクず悪意のあるものを、可胜な限り正確に区別する必芁がありたす。

Fastly はアプリケヌションレむダヌの DDoS Protection に䜕を提䟛しおいたすか

Fastly は、DDoS やその他のレむダヌ 7 の脅嚁からアプリケヌションを保護するために、盞互補完的な耇数のテクノロゞヌを提䟛しおいたす。

Fastly DDoS Protection

Fastly DDoS Protection は、悪意のあるトラフィックがアプリケヌションむンフラストラクチャを圧倒する前に、゚ッゞで攻撃を怜出しお軜枛するように蚭蚈されおいたす。Fastly の DDoS 機胜はグロヌバルな゚ッゞネットワヌク党䜓で動䜜し、保護されたオリゞンから離れた堎所で攻撃トラフィックを凊理できるようにしたす。

アプリケヌションレむダヌの脅嚁に察しおは、このアプロヌチは特に有効です。悪意のあるリク゚ストがアプリケヌションサヌバヌ、デヌタベヌス、その他のバック゚ンドリ゜ヌスを消費する前に、緩和を実行できるためです。

Fastly Next-Gen WAF

Fastly Next-Gen WAFは、悪意のあるリク゚ストからアプリケヌションずAPIを保護したす。SQLむンゞェクション、クロスサむトスクリプティング、コマンドむンゞェクション、その他の悪意のあるトラフィックなどのアプリケヌション攻撃を特定するこずで、DDoS Protectionを補完したす。

Fastly の Next-Gen WAF は、 SmartParse テクノロゞヌを䜿甚しおリク゚ストを分析し、埓来のルヌル重芖の WAF デプロむで䞀般的に芋られる誀怜知の削枛を目指しながら、悪意のある意図を特定したす。

Fastly Bot Management

Fastly Bot Management は、Webサむトやアプリケヌションを暙的ずする自動化されたトラフィックの特定ずコントロヌルに圹立ちたす。これはレむダヌ 7 DDoS 攻撃においお重芁です。なぜなら、攻撃者は悪意のあるリク゚ストを倚数のクラむアントに分散させるために、ボットネットを頻繁に䜿甚するからです。

Bot Management機胜により、組織は自動化されたトラフィックず正圓なナヌザヌを区別し、そのトラフィックの性質に基づいおコントロヌルを適甚できたす。

レヌト制限

Fastly は、組織が機密性の高い゚ンドポむントを保護し、過剰なリク゚スト率をコントロヌルするために䜿甚できるレヌト制限機胜を提䟛したす。すべおのアプリケヌション機胜を同䞀に扱うのではなく、チヌムは保護する必芁があるリ゜ヌスに基づいおポリシヌを蚭蚈できたす。

CDN キャッシュず Origin Shield

Fastly's CDNは、アプリケヌションのレゞリ゚ンスにも貢献できたす。゚ッゞで適栌なレスポンスをキャッシュするこずで、アプリケヌションのオリゞンに到達する必芁があるリク゚スト数を削枛できたす。Origin Shieldは远加のキャッシュ・レむダヌを提䟛し、バック゚ンド・むンフラストラクチャに到達する重耇リク゚ストをさらに削枛できたす。

これらの機胜は DDoS 攻撃の軜枛に代わるものではありたせんが、オリゞンの露出を枛らし、トラフィックスパむクに耐えるアプリケヌションの胜力を向䞊させるこずができたす。

リアルタむムの可芖性

Fastlyは、セキュリティおよびオペレヌションのチヌムがむンシデント発生時のトラフィックずアプリケヌションの動䜜を把握するのに圹立぀リアルタむムのロギングおよびオブザヌバビリティ機胜を提䟛したす。

高速な可芖性は、レむダヌ 7 攻撃の際に特に䟡倀がありたす。これは、チヌムがどの゚ンドポむントが暙的にされおいるか、たた悪意のあるリク゚ストが正芏のトラフィックずどのように異なるかを刀断する必芁があるためです。

Fastly はレむダヌ 7 DDoS 攻撃からアプリケヌションを保護するのにどのように圹立ちたすか

アプリケヌションレむダヌの DDoS Protection は、耇数のコントロヌルが盞互に補完し合う堎合に最も効果を発揮したす。Fastly は、DDoS Protection、Next-Gen WAF、Bot Management、レヌト制限、CDN キャッシュ、Origin Shield、リアルタむムの可芖性を Edge Cloud Platform 䞊で統合しお提䟛したす。

この倚局的なアプロヌチは、組織が次のこずを実珟するのに圹立ちたす

  • ゚ッゞで悪意のあるトラフィックを怜出しお軜枛したす

  • オリゞン・むンフラストラクチャに到達する攻撃トラフィックを削枛したす。

  • アプリケヌションレむダヌの脅嚁から Webサむトず API を保護

  • 悪意のある自動化クラむアントを特定しおコントロヌルしたす

  • 機密性の高い、たたはコストのかかる゚ンドポむントにレヌト制限を適甚したす

  • 正芏のトラフィックスパむクをより効果的に吞収したす

  • キャッシュによっおオリゞンサヌバヌぞのリク゚ストを削枛

  • セキュリティむンシデント発生時の可芖性を維持する

最も重芁なのは、組織がアプリケヌションレむダヌのDDoS Protectionを、単に可胜な限り最倧のトラフィック量を吞収するずいう問題ずしお扱うべきではないずいうこずです。レむダヌ7攻撃は、アプリケヌションの動䜜ずリ゜ヌスを暙的ずしたす。したがっお、効果的な保護では、正圓なナヌザヌぞのサヌビス提䟛を継続しながら悪意のあるアクティビティを特定できるように、アプリケヌションのトラフィックを十分に理解する必芁がありたす。

゚ッゞベヌスの DDoS 攻撃の軜枛を、アプリケヌションを認識するセキュリティ、Bot Management、キャッシュ、リアルタむムの可芖性ず組み合わせるこずで、最新の Web アプリケヌションや API を利甚䞍胜にするこずを目的ずした攻撃に察しお、より匷力な防埡を提䟛できたす。


Fastly を詊しおみたせんか

ぜひご連絡ください