Hvad er et DDoS-angreb?
DDoS står for Distributed Denial of Service: et angreb, der ikke bryder ind, men lukker ned ved at drukne målet i trafik. Hjemmesiden, webshoppen eller VPN-forbindelsen bombarderes med flere forespørgsler, end den kan håndtere, og de rigtige brugere kan ikke komme til. Der stjæles typisk ingen data; skaden er nedetid, tabt omsætning og presset omdømme. Se også det bredere overblik under cyberangreb.
Hvordan foregår et DDoS-angreb?
Angrebene rammer i tre lag:
- Volumen-angreb: rå datamængde (hundredvis af gigabit i sekundet), der mætter selve internetforbindelsen. Intet bag forbindelsen kan hjælpe, når røret er fuldt.
- Protokol-angreb: udnytter svagheder i netværksprotokoller (fx SYN-floods), så firewalls og load balancere løber tør for ressourcer.
- Applikations-angreb: færre, men "tunge" forespørgsler mod fx søgefunktioner eller login-sider, som er sværere at skelne fra rigtig trafik.
DDoS er samtidig blevet en hyldevare: "booter"-tjenester udlejer angreb for få hundrede kroner, og angreb bruges både til afpresning ("betal, eller vi fortsætter") og som røgslør, mens et rigtigt indbrud foregår et andet sted i nettet.
Hvad er et botnet?
Et botnet er angriberens hær: tusindvis af kompromitterede enheder (pc'er, servere, routere, IP-kameraer og andre IoT-enheder), inficeret med malware, der lader en bagmand fjernstyre dem samlet. Ejerne aner typisk ingenting; enheden virker normalt, men deltager i angreb, spam-udsendelse eller kryptomining i baggrunden. Fordi trafikken kommer fra almindelige enheder over hele verden, kan den ikke blot blokeres på afsenderadresse. Jeres egen hygiejne spiller ind her: Opdaterede enheder og udskiftede standardkodeord holder jeres udstyr ude af andres botnets.
Ramt af DDoS: hvad gør I NU?
- Bekræft, at det er DDoS: Tjek om nedetiden skyldes trafikstorm og ikke en fejl. Jeres udbyder eller overvågning kan se trafikmønstret.
- Kontakt jeres internetudbyder/hosting straks: De kan filtrere eller omdirigere trafik opstrøms. Det kan I ikke selv.
- Aktivér beskyttelsen: Har I en DDoS-tjeneste foran sitet, så sæt den i skærpet tilstand ("under attack mode").
- Følg beredskabsplanen: Informér ledelse, medarbejdere og evt. kunder. Beslut på forhånd, hvem der udtaler sig.
- Betal ikke afpresning, og vær skeptisk: Undersøg om angrebet dækker over indbrudsforsøg andre steder, og meld det til politiet (NSK).
DDoS-beskyttelse i praksis
Det effektive forsvar etableres før angrebet: en CDN/DDoS-tjeneste (fx Cloudflare eller tilsvarende) foran hjemmesiden, der absorberer volumen-angreb; en aftale med internetudbyderen om scrubbing af trafik; hærdede og opdaterede systemer, så applikationsangreb ikke får billige point; og en IT-beredskabsplan, hvor DDoS-scenariet er beskrevet med roller, kontakter og kommunikation. Øv scenariet én gang, og planen er pludselig mere værd end papiret.
Sådan hjælper MI Support IT
MI Support IT hjælper med at vurdere jeres eksponering, få den rigtige beskyttelse foran de kritiske tjenester og skrive DDoS-scenariet ind i en IT-beredskabsplan, der holder i praksis, som en del af det samlede IT-sikkerhedsarbejde. Kontakt os, helst før trafikken vælter ind.