Denial of Service e DDoS
Esplori come gli attacchi volumetrici, a livello di protocollo e a livello applicativo sovraccaricano i servizi.
Denial of Service e DDoS è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos'è un attacco DoS
Un attacco di negazione del servizio (DoS) tenta di rendere indisponibile agli utenti legittimi un sistema o una risorsa di rete, sovraccaricandoli con traffico o sfruttando vulnerabilità che causano l'arresto del servizio.
DoS e DDoS a confronto
Un attacco DoS proviene da un'unica fonte. Un attacco DDoS (DoS distribuito) usa migliaia o milioni di dispositivi compromessi (botnet) oppure tecniche di amplificazione per generare traffico d'attacco. Un DDoS è molto più difficile da bloccare perché la fonte è distribuita a livello globale.
Attacchi DDoS volumetrici
Gli attacchi volumetrici saturano la larghezza di banda della vittima con traffico grezzo:
- UDP flood — pacchetti UDP contraffatti saturano la larghezza di banda
- ICMP flood — i pacchetti ping sovraccaricano la vittima
- Amplificazione DNS — piccole query DNS restituiscono risposte di grandi dimensioni alla vittima
Si misurano in Gbps — alcuni attacchi superano 1 Tbps.
Attacchi ai protocolli
Gli attacchi ai protocolli sfruttano le debolezze dei protocolli di rete:
- SYN flood — invia migliaia di pacchetti TCP SYN, esaurendo le tabelle delle connessioni del server
- Ping of Death — invia pacchetti ICMP sovradimensionati che causano l'arresto dei sistemi vulnerabili
- Attacco Smurf — pacchetti ICMP contraffatti vengono inviati al broadcast della rete e tutti gli host rispondono alla vittima
DDoS a livello applicativo
Gli attacchi a livello applicativo (livello 7) prendono di mira funzioni specifiche delle applicazioni con richieste dall'aspetto legittimo:
- HTTP flood — invia milioni di richieste GET/POST
- Slowloris — invia lentamente intestazioni HTTP parziali, occupando tutte le connessioni del server
- Esaurimento SSL — sfrutta il costo in termini di CPU dell'handshake TLS
Attacchi di amplificazione
L'amplificazione sfrutta protocolli che restituiscono molti più dati di quelli richiesti:
- Amplificazione DNS: fattore di amplificazione 60x
- Amplificazione NTP: fattore di amplificazione 556x
- Amplificazione Memcached: fattore di amplificazione 51.000x (nel 2018: attacco da 1,7 Tbps)
Gli attaccanti contraffanno l'IP della vittima come indirizzo sorgente — i riflettori inviano risposte enormi alla vittima.
Mitigazione DDoS: centri di scrubbing
I centri di scrubbing sono infrastrutture specializzate che assorbono e filtrano il traffico DDoS prima che raggiunga la vittima. I principali provider (Cloudflare, Akamai, AWS Shield) dispongono di una capacità di scrubbing complessiva di centinaia di Tbps.
Limitazione della frequenza e gestione del traffico
Difese a livello applicativo:
- Limitazione della frequenza per IP/utente
- Richieste CAPTCHA per pattern di traffico sospetti
- Limitazione delle connessioni
- Blocco basato sulla reputazione IP (IP di botnet noti)
Routing Anycast
Anycast distribuisce il traffico d'attacco su più data center in tutto il mondo. Invece di concentrare tutto il traffico su un'unica vittima, il carico viene distribuito. Cloudflare e altre CDN usano anycast per gestire attacchi volumetrici di grandi dimensioni.
DDoS nella geopolitica
Il DDoS viene comunemente usato come strumento di guerra informatica. Incidenti importanti:
- 2007, Estonia — i siti governativi e bancari furono resi irraggiungibili durante una crisi politica
- 2022, Ucraina — i siti del governo ucraino furono presi di mira durante l'invasione russa
- Hacktivisti che usano il DDoS per esprimere posizioni politiche
Testare la resistenza ai DDoS
Le organizzazioni possono testare la resilienza con strumenti autorizzati per il load testing:
siege— load testing HTTPab(Apache Bench) — semplice benchmarking HTTP- Servizi commerciali di stress testing (con autorizzazione)
Non testate mai sistemi che non possedete o per i quali non disponete di un'autorizzazione scritta.
siege -c 100 -t 30S https://example.com # 100 concurrent users, 30 secondsVerifica rapida: DDoS
Quale tipo di attacco invia intestazioni HTTP incomplete molto lentamente per occupare tutte le connessioni disponibili del server?
Riepilogo della lezione
Gli attacchi DoS/DDoS negano il servizio sovraccaricando le vittime con traffico o sfruttando le debolezze dei protocolli. I tipi di attacco includono quelli volumetrici (UDP/DNS flood), quelli ai protocolli (SYN flood) e quelli a livello applicativo (Slowloris, HTTP flood). Le difese includono centri di scrubbing, anycast, limitazione della frequenza e CAPTCHA. Gli attacchi di amplificazione moltiplicano la potenza d'attacco sfruttando i riflettori.
Domande Frequenti
La lezione «Denial of Service e DDoS» è gratuita?
Sì — il testo completo di «Denial of Service e DDoS» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Denial of Service e DDoS»?
Esplori come gli attacchi volumetrici, a livello di protocollo e a livello applicativo sovraccaricano i servizi. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Denial of Service e DDoS»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Phishing e spear phishing
- Malware: virus, worm, trojan e ransomware
- Attacchi man-in-the-middle
- Denial of Service e DDoS