サービス拒否攻撃とDDoS
大容量攻撃、プロトコル攻撃、アプリケーション層攻撃がサービスを圧迫する仕組みを学びます。
「サービス拒否攻撃とDDoS」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
DoS攻撃とは
サービス拒否(DoS)攻撃は、トラフィックでシステムやネットワークリソースを過負荷にしたり、サービスをクラッシュさせる脆弱性を悪用したりすることで、正規のユーザーが利用できない状態にしようとします。
DoSとDDoSの違い
DoSは単一の送信元から発生します。DDoS(分散型DoS)は、侵害された数千台から数百万台のデバイス(ボットネット)や増幅を利用して、攻撃トラフィックを生成します。DDoSは送信元が世界中に分散しているため、遮断がはるかに困難です。
ボリューム型DDoS攻撃
ボリューム型攻撃は、生のトラフィックで標的の帯域幅を埋め尽くします:
- UDPフラッド — 偽装したUDPパケットで帯域幅を飽和させます
- ICMPフラッド — pingパケットで標的を過負荷にします
- DNS増幅 — 小さなDNSクエリに対して大きな応答を返し、被害者に送信します
Gbps単位で測定され、一部の攻撃は1 Tbpsを超えます。
プロトコル攻撃
プロトコル攻撃は、ネットワークプロトコルの弱点を悪用します:
- SYNフラッド — 数千のTCP SYNパケットを送信し、サーバーの接続テーブルを枯渇させます
- Ping of Death — 脆弱なシステムをクラッシュさせる、サイズの大きなICMPパケットを送信します
- Smurf攻撃 — 偽装したICMPをネットワークのブロードキャストアドレスに送信し、すべてのホストから被害者に返信させます
アプリケーション層DDoS
アプリケーション層(レイヤー7)攻撃は、正規のリクエストに見えるリクエストで、特定のアプリケーション機能を標的にします:
- HTTPフラッド — 数百万件のGET/POSTリクエストを送信します
- Slowloris — 不完全なHTTPヘッダーをゆっくり送信し、サーバーの全接続を占有します
- SSL枯渇 — TLSハンドシェイクにかかるCPUコストを悪用します
増幅攻撃
増幅攻撃は、要求された量を大幅に上回るデータを返すプロトコルを悪用します:
- DNS増幅: 60倍の増幅率
- NTP増幅: 556倍の増幅率
- Memcached増幅: 51,000倍の増幅率(2018年には1.7 Tbpsの攻撃)
攻撃者は送信元として被害者のIPアドレスを偽装し、リフレクターから被害者に大量の応答を送信させます。
DDoS緩和: スクラビングセンター
スクラビングセンターは、DDoSトラフィックを吸収してフィルタリングし、標的に到達する前に除去するための専門インフラです。主要プロバイダー(Cloudflare、Akamai、AWS Shield)は、数百Tbpsのスクラビング容量を備えています。
レート制限とトラフィックシェーピング
アプリケーションレベルの防御:
- IPアドレスまたはユーザーごとのレート制限
- 不審なトラフィックパターンに対するCAPTCHAチャレンジ
- 接続のスロットリング
- IPレピュテーションによるブロック(既知のボットネットIP)
エニーキャストルーティング
エニーキャストは、攻撃トラフィックを世界中の複数のデータセンターに分散します。1つの標的ですべてのトラフィックを受け止めるのではなく、負荷を分散します。CloudflareなどのCDNは、エニーキャストを使用して大規模なボリューム型攻撃に対処します。
地政学におけるDDoS
DDoSはサイバー戦争の手段としてよく使われます。主な事例:
- 2007年のエストニア — 政治危機の最中に政府や銀行のサイトがオフラインに追い込まれました
- 2022年のウクライナ — ロシアの侵攻中にウクライナ政府のサイトが標的になりました
- 政治的主張のためにDDoSを使用するハクティビスト
DDoS耐性のテスト
組織は、承認済みの負荷テストツールを使ってレジリエンスをテストできます:
siege— HTTP負荷テストab(Apache Bench) — 簡単なHTTPベンチマーク- 商用のストレステストサービス(承認が必要)
自分が所有していないシステムや、書面による許可を得ていないシステムをテストしてはいけません。
siege -c 100 -t 30S https://example.com # 100 concurrent users, 30 secondsクイックチェック: DDoS
利用可能なすべてのサーバー接続を占有するために、不完全なHTTPヘッダーを非常にゆっくり送信する攻撃はどれですか?
レッスンのまとめ
DoS/DDoS攻撃は、トラフィックで標的を過負荷にしたり、プロトコルの弱点を悪用したりして、サービスを拒否します。攻撃の種類には、ボリューム型(UDP/DNSフラッド)、プロトコル型(SYNフラッド)、アプリケーション層(Slowloris、HTTPフラッド)があります。防御には、スクラビングセンター、エニーキャスト、レート制限、CAPTCHAなどがあります。増幅攻撃は、リフレクターを悪用して攻撃力を増幅します。
よくある質問
「サービス拒否攻撃とDDoS」レッスンは無料ですか?
はい。「サービス拒否攻撃とDDoS」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「サービス拒否攻撃とDDoS」で何を学びますか?
大容量攻撃、プロトコル攻撃、アプリケーション層攻撃がサービスを圧迫する仕組みを学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「サービス拒否攻撃とDDoS」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- フィッシングとスピアフィッシング
- マルウェア:ウイルス、ワーム、トロイの木馬、ランサムウェア
- 中間者攻撃
- サービス拒否攻撃とDDoS