Der Angriff kann Internetkapazität verbrauchen, Netzwerk- oder Protokollzustand erschöpfen, Anwendungsressourcen überwältigen oder teure nachgelagerte Verarbeitung auslösen.
Der Verkehr kann von kompromittierten Geräten, gemieteter Infrastruktur oder reflektierenden und verstärkenden Diensten kommen, die große Antworten an eine gefälschte Opferadresse senden. Nicht jeder Verfügbarkeitsvorfall ist DDoS: Konfigurationsfehler, ausgefallene Abhängigkeiten, Flash Crowds und Kapazitätsfehler können ähnliche Symptome erzeugen und erfordern andere Maßnahmen.
Verstärkung macht bescheidene Angreiferressourcen gefährlich: kleine gefälschte Anfragen an offene DNS-, NTP- oder andere Responder liefern viel größere Antworten an das Opfer und vervielfachen die Angreiferbandbreite. Mitigation geschieht daher in Schichten — vorgelagertes oder Cloud-Scrubbing für volumetrische Fluten, Ratenlimits und Zustandsmanagement für Protokollerschöpfung und Filterung auf Anwendungsebene für teure Anfragen —, weil keine einzelne Kontrolle alle drei Vektoren abdeckt.
Wichtigste Punkte
Volumetrische AngriffeVerfügbare Bandbreite mit sehr großen Verkehrsmengen sättigen.
ProtokollangriffeVerbindungstabellen, Netzwerk-Appliances oder Protokollverarbeitungskapazität erschöpfen.
AnwendungsangriffeAnfragen senden, die darauf ausgelegt sind, teure Anwendungs- oder Backend-Ressourcen zu verbrauchen.
RisikoreduktionVorgelagerte Koordination, verteilte Auslieferung, Anycast, Ratenkontrollen, resiliente Architektur, Monitoring und geprobte Reaktionsverfahren nutzen.
Wichtige EinschränkungFilterung vor Ort kann keine Internetverbindung zurückholen, die bereits vorgelagert gesättigt ist; Mitigation muss oft upstream erfolgen.