# Čo je útok distribuovaného odoprenia služby (DDoS)?

> Útok distribuovaného odoprenia služby (distributed denial-of-service, DDoS) používa mnoho systémov alebo zdrojov prevádzky na to, aby službu spravil nedostupnou alebo ťažko degradovanou.

- Kanonická URL: https://yellowcube.eu/sk/glossary/distributed-denial-of-service-attack/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Útok môže spotrebovať internetovú kapacitu, vyčerpať sieťový alebo protokolový stav, preťažiť aplikačné prostriedky alebo vyvolať drahé downstream spracovanie.

Prevádzka môže pochádzať z kompromitovaných zariadení, prenajatej infraštruktúry alebo reflektovaných a amplifikovaných služieb, ktoré posielajú veľké odpovede smerom k spoofnutej adrese obete. Nie každý incident dostupnosti je DDoS: konfiguračné chyby, zlyhané závislosti, flash crowds a kapacitné poruchy môžu produkovať podobné symptómy a vyžadujú odlišné konanie.

Amplifikácia je to, čo robí skromné útočníkové prostriedky nebezpečnými: malé spoofnuté dotazy na otvorené DNS, NTP alebo iné respondery vracajú obete oveľa väčšie odpovede, čím útočníkovu šírku pásma mnohonásobne znásobujú. Mitigácia preto prebieha vo vrstvách — upstream alebo cloudové scrubbing pre objemové záplavy, rate limity a správa stavu pre vyčerpanie protokolu a filtrovanie na aplikačnej úrovni pre drahé žiadosti — pretože žiadna jediná kontrola nezvládne všetky tri vektory.

### Kľúčové body

- **Objemové útoky:** Saturovať dostupnú šírku pásma veľmi veľkými objemami prevádzky.
- **Protokolové útoky:** Vyčerpať tabuľky spojení, sieťové appliancie alebo kapacitu spracovania protokolov.
- **Aplikačné útoky:** Posielať žiadosti navrhnuté na spotrebovanie drahých aplikačných alebo backend prostriedkov.
- **Redukcia rizika:** Použiť upstream koordináciu, distribuované doručovanie, anycast, rate kontroly, odolnú architektúru, monitorovanie a nacvičené reakčné postupy.
- **Dôležité obmedzenie:** On-premise filtrovanie nedokáže obnoviť internetovú linku, ktorá už bola saturatovaná; mitigácia často musí prebiehať upstream.

### Súvisiace pojmy

[Botnet](<https://yellowcube.eu/sk/glossary/botnet/>) · [Bezpečnosť DNS](<https://yellowcube.eu/sk/glossary/domain-name-system-security/>) · [Kybernetická odolnosť](<https://yellowcube.eu/sk/glossary/cyber-resilience/>) · [Reakcia na incidenty (incident response, IR)](<https://yellowcube.eu/sk/glossary/incident-response/>)

### Zdroje

[CISA: Understanding and Responding to DDoS Attacks](https://www.cisa.gov/sites/default/files/2024-03/understanding-and-responding-to-distributed-denial-of-service-attacks_508c.pdf) · [NIST glossary: Distributed Denial of Service](https://csrc.nist.gov/glossary/term/distributed_denial_of_service)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

