sikkerhet
Derfor varer tjenestenektangrep ofte bare i 15 minutter
Kriminelle tilbyr smaksprøver på angrep for en billig penge.
Det blir stadig flere og flere tjenestenektangrep mot bedrifter og virksomheter over hele verden, men det er viktig å være oppmerksom på at langt de fleste av disse er knapt merkbare og ikke medfører noen fare for data på avveie.
– Et tjenestenektangrep kan i praksis medføre lite konsekvenser for noen virksomheter, men for andre vil det kunne medføre nedetid og alvorlige konsekvenser, sier Ingunn Holte, leder for rådgivningsavdelingen i Defendable. Det er derfor det er så viktig for alle virksomheter å gjennomføre gode risikovurderinger.
Ingen «hacking» nødvendig
Senioranalytiker Hans-Petter Fjeld i Defendable påpeker at det egentlig er ganske enkelt å få utført et tjenestenektangrep. Det finnes lett tilgjengelige verktøy som lar folk gjøre dette selv, og selv folk helt uten IT-kompetanse kan kjøpe mer eller mindre ferdige angrep av andre kriminelle for en relativt rimelig penge.
– Disse tilbyr ofte «smaksprøver» på sine tjenester som varer i 15 minutter, og derfor vil mange av de DDoS-angrepene vi opplever, vare i nettopp 15 minutter.
De lærde strides om nøyaktig når det første dokumenterte DDoS-angrepet fant sted, men én kandidat er angrepet som ble utført i februar 2000 av en kanadisk 15-åring som kalte seg «mafiaboy». Blant annet ble Yahoo, Fifa, Amazon, Dell, ebay og CNN utsatt for angrepet.
Forebygging er vanskelig, men ikke umulig
– I prinsippet vil alle som er knyttet til internett, kunne bli rammet av et tjenestenektangrep, uttaler seniorrådgiver Knut Ivar Rønning i Norsis til Digi.
– Det er vanskelig, for ikke å si umulig, å beskytte seg på en måte som gir en garanti mot å bli rammet av et DDoS-angrep, forteller han. Det er imidlertid mulig å gjøre noen tiltak som kan virke forebyggende og redusere både konsekvensen og omfanget av et angrep.
Norsis har følgende tips til slike tiltak:
1. Verdi- og risikovurdering
På generelt grunnlag, og som et godt utgangspunkt for å kunne beskytte seg, er det hensiktsmessig å gjennomføre en verdi- og risikovurdering. Dette er viktig for å skaffe seg en god oversikt over både maskin- og programvare som er i bruk og å identifisere hvilken verdi disse har for virksomheten.
Ved å gjennomføre en vurdering av de tjenestene som er eksponert på internett med hensyn til sannsynlighet for og konsekvensen av et angrep, vil det være mulig å komme frem til gode og hensiktsmessige tiltak for å kunne beskytte seg på best mulig måte. For bedrifter er det også viktig å være klar over hvor og hvordan brukerne er knyttet til bedriftens nettverk og om det finnes noen «flaskehalser» i nettverket som vil forsterke problemene ved et eventuelt angrep.
2. Beredskapsplan
I tillegg er det generelle rådet at det må utarbeides en beredskapsplan som de ansatte er kjent med og som det er øvd på. Denne bør inneholde en oversikt over hva som skal gjøres ved forskjellige typer angrep, og hvem som skal gjøre hva.
3. Oppdatering og riktig konfigurasjon
Det er som alltid viktig å implementere nye versjoner og oppdateringer av programvare, mener Norsis. I tillegg bør det sørges for riktig konfigurering av brannmurer og lignende. Det bør også vurderes om det skal anskaffes eksterne tjenester som blant annet kan bidra til å stanse og avlede uønsket trafikk ved et DDoS-angrep.
4. Individuell forsiktighet
I tillegg bør hver enkelt bruker være klar over at de uten å vite det kan risikere å bli deltakere i et såkalt «botnet», som kan benyttes i forbindelse med DDoS-angrep.
Det mange ikke tenker over, er at alt IoT-utstyr i prinsippet kan benyttes til DDoS-angrep, ved at en angriper tar kontroll over et stort antall maskiner og utstyr som gir datakraft. I de fleste tilfeller vil ikke eierne av utstyret være klar over dette kan være kapret, og dermed inngå i et «botnet». Det er derfor viktig at alle som er brukere av denne typen utstyr, kan gjøre det litt vanskeligere for en angriper ved å endre fabrikkpassordet, gjennomføre programvareoppdateringer når disse kommer fra leverandøren av tjenesten og benytte totrinns pålogging der det er mulig.
5. Få proff hjelp
Det finnes også tilgjengelige tjenester fra flere forskjellige leverandører som kan gi en viss beskyttelse mot DDoS-angrep. I tillegg vil det å benytte skytjenester fra store anerkjente leverandører kunne redusere både sannsynligheten for og konsekvensen av et DDOS-angrep.
Hva bør man gjøre ved tjenestenektangrep?
Norsis og Defendable er enige om at et seriøst tjenestenektangrep kan være vanskelig å håndtere riktig og raskt nok for virksomheter uten spesialkompetanse på området.
– Hvis en bedrift, virksomhet eller privatperson blir rammet av et DDoS-angrep, vil det i de fleste tilfeller være svært vanskelig å håndtere dette selv, uten ekstern hjelp, forteller Knut Ivar Rønning.
På grunn av det store volumet av trafikk som rettes mot ett punkt, er det nødvendig at trafikken stoppes i nettverket. Derfor er det viktig at tjenesteleverandøren varsles, slik at denne kan bistå med å håndtere angrepet.
Viktig å reagere raskt
Første punkt når angrepet er i gang, bør være å varsle nettleverandøren eller driftspartner, da disse ofte har systemer eller mekanismer på plass som kan bidra til å redusere angrepet.
Videre mener begge at man bør vurdere om det er hensiktsmessig å blokkere nettverk fra andre land. Hvis relevant publikum hovedsakelig er basert i Norge, trenger ikke Asia i like stor grad å ha tilgang.
Hvis man kan inspisere trafikken, kan man også potensielt finne ut hvilke funksjoner og tjenester angrepet retter seg mot, og vurdere å slå disse av midlertidig.
– Dersom man ser mønster i trafikken som er tilknyttet angrepet, vurder om det lar seg gjøre å nekte tilgang til applikasjonen basert på det mønsteret, sier Rønning.
Andre tiltak kan være å flytte tjenestene til en skybasert leverandør som spesialiserer seg på DDoS-beskyttelse, og om mulig øke serverkapasitet og/eller båndbredde for å håndtere den ekstra trafikken.
Andre tiltak kan være å bare tillate gjentatte forespørsler etter en kort venteperiode. For eksempel trenger de fleste brukere ikke så kjøre et søk mange ganger i sekundet, men tåler å vente et sekund eller to.