Attacchi di tipo denial-of-service
Impari come flussi di traffico massicci mettano i servizi fuori linea.
Attacchi di tipo denial-of-service è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Che cos’è un attacco DoS
Un attacco DoS (Denial-of-Service, negazione del servizio) tenta di rendere un servizio non disponibile agli utenti legittimi sovraccaricandolo. A differenza degli attacchi che sottraggono dati, un DoS prende di mira la disponibilità, il terzo pilastro della triade CIA.
Inviando a un server o a una rete più traffico o richieste di quante ne possa gestire, l’attaccante esaurisce le risorse finché gli utenti reali non riescono più ad accedere.
DoS e DDoS a confronto
Un normale DoS proviene da un’unica sorgente. Un DDoS (Distributed Denial-of-Service, negazione distribuita del servizio) proviene contemporaneamente da molte sorgenti, spesso migliaia, ed è quindi molto più difficile da fermare.
Bloccare un singolo IP attaccante è facile; la vera difficoltà consiste nel bloccare il traffico proveniente da decine di migliaia di indirizzi distribuiti, molti dei quali appartengono a macchine innocenti di cui è stato preso il controllo. È questo che rende i DDoS così pericolosi.
Botnet
Gli attacchi DDoS sono generalmente condotti tramite una botnet: una rete di computer e dispositivi IoT infettati da malware e controllati da remoto dall’attaccante. Ogni macchina infetta, chiamata bot o zombie, invia traffico d’attacco su comando.
I proprietari spesso non sanno che i loro dispositivi partecipano all’attacco. Dispositivi IoT non sicuri, come le telecamere, hanno permesso di creare botnet enormi, capaci di generare volumi d’attacco imponenti.
Attacchi volumetrici
Gli attacchi volumetrici inondano semplicemente il bersaglio con una quantità enorme di traffico, saturandone la larghezza di banda Internet. Se il canale è pieno di traffico inutile, quello legittimo non riesce a passare.
Ne sono esempi i flood UDP e i flood ICMP (ping). La difesa consiste nel disporre di capacità sufficiente o di un servizio di pulizia del traffico a monte, che assorba o filtri il flood prima che saturi il collegamento.
Attacchi ai protocolli
Gli attacchi ai protocolli esauriscono le risorse di server o dispositivi sfruttando il funzionamento dei protocolli. Un esempio classico è il SYN flood: l’attaccante avvia molte connessioni TCP (inviando pacchetti SYN), ma non le completa mai, riempiendo la tabella delle connessioni del server.
Il server attende handshake che non terminano mai, finché non è più in grado di accettare nuove connessioni e nega il servizio agli utenti reali.
Attacchi al livello applicativo
Gli attacchi al livello applicativo prendono di mira il software stesso con richieste apparentemente legittime, ma costose da elaborare, come ricerche complesse o caricamenti ripetuti delle pagine. Richiedono molta meno larghezza di banda e sono quindi più difficili da individuare.
Poiché ogni richiesta sembra normale, distinguere il traffico d’attacco da quello degli utenti reali è difficile. Per questo questi attacchi sono particolarmente complessi da rilevare e filtrare senza danneggiare i visitatori legittimi.
Attacchi di amplificazione
Gli attacchi di amplificazione moltiplicano la potenza di fuoco dell’attaccante. L’attaccante invia piccole richieste con un indirizzo sorgente falsificato (quello della vittima) a server che rispondono con messaggi molto più grandi, come server DNS o NTP configurati in modo errato.
Una richiesta minuscola provoca una risposta enorme diretta alla vittima. L’attaccante può così amplificare molte volte il proprio traffico, nascondendosi dietro lo spoofing.
Rilevare un DoS
Tra i segnali di un DoS vi sono picchi improvvisi di traffico, rallentamenti o timeout dei servizi, uso insolitamente elevato delle risorse e un’ondata di connessioni provenienti da molti indirizzi. Il monitoraggio e le linee di base aiutano a individuare rapidamente l’aumento anomalo.
Rilevare rapidamente l’attacco è importante: prima si distingue un attacco da un normale picco di traffico, prima si possono avviare le attività di mitigazione e limitare il periodo di indisponibilità.
Difendersi dai DoS
Le difese si combinano su più livelli:
- Limitazione della velocità: limita il numero di richieste per sorgente.
- Firewall e IPS: filtrano i modelli di attacco noti.
- I servizi cloud di scrubbing DDoS assorbono enormi flood a monte.
- Le CDN (Content Delivery Networks) distribuiscono il carico su molti server.
Il filtraggio anti-spoofing su Internet riduce inoltre gli attacchi di amplificazione alla loro origine.
Perché è difficile fermare i DoS
I DoS sono particolarmente difficili da fermare perché il traffico d’attacco può sembrare legittimo e arrivare da un numero incalcolabile di sorgenti. Non si può semplicemente bloccare tutto, altrimenti si negherebbe il servizio agli utenti stessi.
La difesa più resiliente combina capacità adeguata, pulizia del traffico a monte, filtri efficaci e un piano di risposta agli incidenti, accettando che la prevenzione assoluta sia impossibile e che l’obiettivo realistico sia la resilienza.
Riepilogo generale
Un DoS colpisce la disponibilità sovraccaricando un bersaglio; un DDoS lo fa da molte sorgenti tramite una botnet. I tipi includono attacchi volumetrici, ai protocolli (come i SYN flood), al livello applicativo e di amplificazione. Le difese combinano limitazione della velocità, firewall, CDN e servizi cloud di scrubbing, oltre all’anti-spoofing per limitare l’amplificazione.
Verifica rapida
Verifichi le Sue conoscenze sui DoS.
Riepilogo
Un DoS sovraccarica un servizio negandone la disponibilità; un DDoS usa molte sorgenti provenienti da una botnet. Tra i tipi di attacco vi sono i flood volumetrici, gli attacchi ai protocolli come i SYN flood, gli attacchi furtivi al livello applicativo e l’amplificazione tramite spoofing. Le difese combinano limitazione della velocità, firewall, CDN e servizi cloud di scrubbing DDoS.
Domande Frequenti
La lezione «Attacchi di tipo denial-of-service» è gratuita?
Sì — il testo completo di «Attacchi di tipo denial-of-service» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Attacchi di tipo denial-of-service»?
Impari come flussi di traffico massicci mettano i servizi fuori linea. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Attacchi di tipo denial-of-service»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Spoofing e attacchi on-path
- Attacchi di tipo denial-of-service
- Social engineering e phishing
- Creare contromisure pratiche