sikkerhet

Derfor varer tjenestenektangrep ofte bare i 15 minutter

Kriminelle tilbyr smaksprøver på angrep for en billig penge.

Et av verdens første tjenestenektangrep ble utført av en tenåring - men ikke gutten på bildet.
Et av verdens første tjenestenektangrep ble utført av en tenåring - men ikke gutten på bildet. Illustrasjonsfoto: Colourbox/6853684

Det blir stadig flere og flere tjenestenektangrep mot bedrifter og virksomheter over hele verden, men det er viktig å være oppmerksom på at langt de fleste av disse er knapt merkbare og ikke medfører noen fare for data på avveie.

– Et tjenestenektangrep kan i praksis medføre lite konsekvenser for noen virksomheter, men for andre vil det kunne medføre nedetid og alvorlige konsekvenser, sier Ingunn Holte, leder for rådgivningsavdelingen i Defendable. Det er derfor det er så viktig for alle virksomheter å gjennomføre gode risikovurderinger.

Hva er et tjenestenektangrep?

  • «Tjenestenektangrep» er et norsk begrep som dekker flere varianter av samme type angrep, blant annet «DoS» («Denial of Service») og «DDoS» («Distributed Denial of Service»).
  • Angrepet foregår ved at en tjeneste druknes i et stort antall falske forespørsler og dermed ikke har kapasitet til å svare på de ekte forespørslene.
  • Resultatet er at tjenesten i en periode fremstår som utilgjengelig for brukerne.
  • Noen typer kan rette seg mot nettsider, mens andre kan rettes mot nettbaserte tjenester. Noen angrep kan benytte mellomtrinn for å skjule eller forsterke angrepet.
  • Tjenestenektangrep er ikke et datainnbrudd som sådan, men kan kamuflere eller distrahere fra andre typer samtidige og mer alvorlige dataangrep.
  • Hvis systemet ikke er satt opp riktig, kan tjenestenektangrep ha andre resultater i tillegg, for eksempel føre til at ukjente sikkerhetssvakheter blir tydelige.

Ingen «hacking» nødvendig

Senioranalytiker Hans-Petter Fjeld i Defendable påpeker at det egentlig er ganske enkelt å få utført et tjenestenektangrep. Det finnes lett tilgjengelige verktøy som lar folk gjøre dette selv, og selv folk helt uten IT-kompetanse kan kjøpe mer eller mindre ferdige angrep av andre kriminelle for en relativt rimelig penge.

– Disse tilbyr ofte «smaksprøver» på sine tjenester som varer i 15 minutter, og derfor vil mange av de DDoS-angrepene vi opplever, vare i nettopp 15 minutter.

De lærde strides om nøyaktig når det første dokumenterte DDoS-angrepet fant sted, men én kandidat er angrepet som ble utført i februar 2000 av en kanadisk 15-åring som kalte seg «mafiaboy». Blant annet ble Yahoo, Fifa, Amazon, Dell, ebay og CNN utsatt for angrepet.

Ulike typer tjenestenektangrep

Man skiller mellom ulike typer tjenestenektangrep, forklarer Hans-Petter Fjeld i Defendable.no.

Dette er de vanligste typene:

Volumetrisk DDoS

Dette er den vanligste typen DDoS-angrep, hvor angriperen prøver å overbelaste nettverket eller serveren med en stor mengde trafikk. Dette kan inkludere bruk av botnett eller andre verktøy for å sende en stor mengde datatrafikk til målet. Trafikken skiller seg ofte fra legitim trafikk og kan være relativt lett å filtrere uten kjennskap til applikasjonen man beskytter.

Applikasjonslag-DDoS

Dette angrepet er rettet mot applikasjonene som kjører på serveren, og prøver å overbelaste denne ved å sende store mengder spesifikke forespørsler som krever mye prosessorkraft. Ofte innebærer dette misbruk av søkefunksjoner som vil generere en dynamisk resultatside etter å ha gjort oppslag i en database.

Protokoll-angrep

Dette angrepet er rettet mot nettverksprotokollene som brukes av serveren, og det prøver å utnytte svakheter i disse for å overbelaste serveren. Dette kan inkludere teknikker som SYN-flood-angrep eller UDP-flood-angrep. Det er en teknisk begrensning i hvor mange nettverkstilkoblinger en server kan ha, og angriperen forsøker for eksempel å halvveis gjennomføre en tilkobling, slik at angriperen opptar en av disse tilkoblingene i lengst mulig tid.

Refleksjons- og amplifikasjonsangrep

Dette er en type angrep der det sendes forespørsler til en tredjepartstjeneste som vil generere en stor mengde datatrafikk som så sendes til målet. Dette kan inkludere teknikker som DNS-amplifikasjonsangrep eller NTP-refleksjonsangrep. Disse protokollene benytter UDP, som til forskjell fra TCP ikke gjør noe håndtrykk for å sørge for at forespørselen kom fra rett avsender. Når angriperen i tillegg kan sende veldig mange små spørsmål som resulterer i store svar, vil dette ha en massiv effekt.

De forskjellige typene angrep krever forskjellige tiltak for å forebygge eller forsøksvis forhindre.

Forebygging er vanskelig, men ikke umulig

Knut Ivar Rønning er seniorrådgiver i Norsis. Foto: NorSIS
Knut Ivar Rønning er seniorrådgiver i Norsis.

– I prinsippet vil alle som er knyttet til internett, kunne bli rammet av et tjenestenektangrep, uttaler seniorrådgiver Knut Ivar Rønning i Norsis til Digi.

– Det er vanskelig, for ikke å si umulig, å beskytte seg på en måte som gir en garanti mot å bli rammet av et DDoS-angrep, forteller han. Det er imidlertid mulig å gjøre noen tiltak som kan virke forebyggende og redusere både konsekvensen og omfanget av et angrep.

Norsis har følgende tips til slike tiltak:

1. Verdi- og risikovurdering

På generelt grunnlag, og som et godt utgangspunkt for å kunne beskytte seg, er det hensiktsmessig å gjennomføre en verdi- og risikovurdering. Dette er viktig for å skaffe seg en god oversikt over både maskin- og programvare som er i bruk og å identifisere hvilken verdi disse har for virksomheten.

Ved å gjennomføre en vurdering av de tjenestene som er eksponert på internett med hensyn til sannsynlighet for og konsekvensen av et angrep, vil det være mulig å komme frem til gode og hensiktsmessige tiltak for å kunne beskytte seg på best mulig måte. For bedrifter er det også viktig å være klar over hvor og hvordan brukerne er knyttet til bedriftens nettverk og om det finnes noen «flaskehalser» i nettverket som vil forsterke problemene ved et eventuelt angrep.

2. Beredskapsplan

I tillegg er det generelle rådet at det må utarbeides en beredskapsplan som de ansatte er kjent med og som det er øvd på. Denne bør inneholde en oversikt over hva som skal gjøres ved forskjellige typer angrep, og hvem som skal gjøre hva.

3. Oppdatering og riktig konfigurasjon

Det er som alltid viktig å implementere nye versjoner og oppdateringer av programvare, mener Norsis. I tillegg bør det sørges for riktig konfigurering av brannmurer og lignende. Det bør også vurderes om det skal anskaffes eksterne tjenester som blant annet kan bidra til å stanse og avlede uønsket trafikk ved et DDoS-angrep.

4. Individuell forsiktighet

I tillegg bør hver enkelt bruker være klar over at de uten å vite det kan risikere å bli deltakere i et såkalt «botnet», som kan benyttes i forbindelse med DDoS-angrep.

Det mange ikke tenker over, er at alt IoT-utstyr i prinsippet kan benyttes til DDoS-angrep, ved at en angriper tar kontroll over et stort antall maskiner og utstyr som gir datakraft. I de fleste tilfeller vil ikke eierne av utstyret være klar over dette kan være kapret, og dermed inngå i et «botnet». Det er derfor viktig at alle som er brukere av denne typen utstyr, kan gjøre det litt vanskeligere for en angriper ved å endre fabrikkpassordet, gjennomføre programvareoppdateringer når disse kommer fra leverandøren av tjenesten og benytte totrinns pålogging der det er mulig.

5. Få proff hjelp

Det finnes også tilgjengelige tjenester fra flere forskjellige leverandører som kan gi en viss beskyttelse mot DDoS-angrep. I tillegg vil det å benytte skytjenester fra store anerkjente leverandører kunne redusere både sannsynligheten for og konsekvensen av et DDOS-angrep.

Hva bør man gjøre ved tjenestenektangrep?

Norsis og Defendable er enige om at et seriøst tjenestenektangrep kan være vanskelig å håndtere riktig og raskt nok for virksomheter uten spesialkompetanse på området.

– Hvis en bedrift, virksomhet eller privatperson blir rammet av et DDoS-angrep, vil det i de fleste tilfeller være svært vanskelig å håndtere dette selv, uten ekstern hjelp, forteller Knut Ivar Rønning.

På grunn av det store volumet av trafikk som rettes mot ett punkt, er det nødvendig at trafikken stoppes i nettverket. Derfor er det viktig at tjenesteleverandøren varsles, slik at denne kan bistå med å håndtere angrepet.

Viktig å reagere raskt

Første punkt når angrepet er i gang, bør være å varsle nettleverandøren eller driftspartner, da disse ofte har systemer eller mekanismer på plass som kan bidra til å redusere angrepet.

Videre mener begge at man bør vurdere om det er hensiktsmessig å blokkere nettverk fra andre land. Hvis relevant publikum hovedsakelig er basert i Norge, trenger ikke Asia i like stor grad å ha tilgang.

Hvis man kan inspisere trafikken, kan man også potensielt finne ut hvilke funksjoner og tjenester angrepet retter seg mot, og vurdere å slå disse av midlertidig.

– Dersom man ser mønster i trafikken som er tilknyttet angrepet, vurder om det lar seg gjøre å nekte tilgang til applikasjonen basert på det mønsteret, sier Rønning.

Andre tiltak kan være å flytte tjenestene til en skybasert leverandør som spesialiserer seg på DDoS-beskyttelse, og om mulig øke serverkapasitet og/eller båndbredde for å håndtere den ekstra trafikken.

Andre tiltak kan være å bare tillate gjentatte forespørsler etter en kort venteperiode. For eksempel trenger de fleste brukere ikke så kjøre et søk mange ganger i sekundet, men tåler å vente et sekund eller to.

Powered by Labrador CMS