Spring til hovedindhold

IT-sikkerhed

Hvad er et DDoS-angreb?

Et DDoS-angreb overbelaster jeres systemer med trafik fra tusindvis af maskiner, til de går ned. Se hvordan angrebene foregår, og hvad I gør før og under angrebet.

Kort sagt

Et DDoS-angreb (Distributed Denial of Service) overbelaster en hjemmeside, server eller internetforbindelse med så meget trafik, at den ikke kan betjene rigtige brugere.

Tjenesten er reelt nede, selvom intet er hacket. 'Distributed' betyder, at trafikken kommer fra tusindvis af maskiner på én gang, typisk et botnet: et netværk af inficerede computere, servere og IoT-enheder, som angriberen fjernstyrer uden ejernes viden. DDoS bruges til afpresning, som afledningsmanøvre under andre angreb og som politisk aktivisme, og danske virksomheder og myndigheder rammes jævnligt af netop den sidste type.

Forsvaret ligger ikke i egen serverkraft, men i forberedelse: DDoS-beskyttelse foran hjemmesiden, en internetudbyder med scrubbing-aftale og en beredskabsplan, der fastlægger hvem der gør hvad, når trafikken vælter ind. MI Support IT hjælper danske virksomheder med både forebyggelse og beredskab.

Tilbage til ordbogen

Hvad er et DDoS-angreb?

DDoS står for Distributed Denial of Service: et angreb, der ikke bryder ind, men lukker ned ved at drukne målet i trafik. Hjemmesiden, webshoppen eller VPN-forbindelsen bombarderes med flere forespørgsler, end den kan håndtere, og de rigtige brugere kan ikke komme til. Der stjæles typisk ingen data; skaden er nedetid, tabt omsætning og presset omdømme. Se også det bredere overblik under cyberangreb.

Hvordan foregår et DDoS-angreb?

Angrebene rammer i tre lag:

  • Volumen-angreb: rå datamængde (hundredvis af gigabit i sekundet), der mætter selve internetforbindelsen. Intet bag forbindelsen kan hjælpe, når røret er fuldt.
  • Protokol-angreb: udnytter svagheder i netværksprotokoller (fx SYN-floods), så firewalls og load balancere løber tør for ressourcer.
  • Applikations-angreb: færre, men "tunge" forespørgsler mod fx søgefunktioner eller login-sider, som er sværere at skelne fra rigtig trafik.

DDoS er samtidig blevet en hyldevare: "booter"-tjenester udlejer angreb for få hundrede kroner, og angreb bruges både til afpresning ("betal, eller vi fortsætter") og som røgslør, mens et rigtigt indbrud foregår et andet sted i nettet.

Hvad er et botnet?

Et botnet er angriberens hær: tusindvis af kompromitterede enheder (pc'er, servere, routere, IP-kameraer og andre IoT-enheder), inficeret med malware, der lader en bagmand fjernstyre dem samlet. Ejerne aner typisk ingenting; enheden virker normalt, men deltager i angreb, spam-udsendelse eller kryptomining i baggrunden. Fordi trafikken kommer fra almindelige enheder over hele verden, kan den ikke blot blokeres på afsenderadresse. Jeres egen hygiejne spiller ind her: Opdaterede enheder og udskiftede standardkodeord holder jeres udstyr ude af andres botnets.

Ramt af DDoS: hvad gør I NU?

  1. Bekræft, at det er DDoS: Tjek om nedetiden skyldes trafikstorm og ikke en fejl. Jeres udbyder eller overvågning kan se trafikmønstret.
  2. Kontakt jeres internetudbyder/hosting straks: De kan filtrere eller omdirigere trafik opstrøms. Det kan I ikke selv.
  3. Aktivér beskyttelsen: Har I en DDoS-tjeneste foran sitet, så sæt den i skærpet tilstand ("under attack mode").
  4. Følg beredskabsplanen: Informér ledelse, medarbejdere og evt. kunder. Beslut på forhånd, hvem der udtaler sig.
  5. Betal ikke afpresning, og vær skeptisk: Undersøg om angrebet dækker over indbrudsforsøg andre steder, og meld det til politiet (NSK).

DDoS-beskyttelse i praksis

Det effektive forsvar etableres før angrebet: en CDN/DDoS-tjeneste (fx Cloudflare eller tilsvarende) foran hjemmesiden, der absorberer volumen-angreb; en aftale med internetudbyderen om scrubbing af trafik; hærdede og opdaterede systemer, så applikationsangreb ikke får billige point; og en IT-beredskabsplan, hvor DDoS-scenariet er beskrevet med roller, kontakter og kommunikation. Øv scenariet én gang, og planen er pludselig mere værd end papiret.

Sådan hjælper MI Support IT

MI Support IT hjælper med at vurdere jeres eksponering, få den rigtige beskyttelse foran de kritiske tjenester og skrive DDoS-scenariet ind i en IT-beredskabsplan, der holder i praksis, som en del af det samlede IT-sikkerhedsarbejde. Kontakt os, helst før trafikken vælter ind.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.