sikkerhet

– Som sikkerhetsekspert er DDoS mitt favorittangrep

Det blir utført stadig flere tjenestenektangrep, og selv om langt de fleste er små og knapt merkbare, blir de største stadig større – og inntreffer stadig oftere.

Tjenestenektangrep trenger ikke være spesielt alvorlige, eller engang merkbare, men de kan kamuflere andre og mer alvorlige angrep som foregår samtidig.
Tjenestenektangrep trenger ikke være spesielt alvorlige, eller engang merkbare, men de kan kamuflere andre og mer alvorlige angrep som foregår samtidig. Illustrasjonsfoto: Colourbox/32555168

Det største tjenestenektangrepet i 2022 var hele 4,5 ganger større enn det største i 2021, ifølge datasikkerhetsselskapet Imperva.

Ifølge samme kilde var det i andre halvdel av 2021 i snitt 2,2 storskala tjenestenektangrep per måned på verdensbasis, mens tilsvarende tall for hele 2022 var rundt 4, altså en økning på over 80 prosent.

Økende problem

Heldigvis er ennå hele 99,8 prosent av alle tjenestenektangrep relativt små, det vil si mindre enn 500.000 forespørsler per sekund. Til sammenligning var det største angrepet som ble registrert i 2022, på over 26 millioner forespørsler per sekund, ifølge Cloudflare.

Samme selskap melder at de i februar 2023 måtte takle et samtidig angrep mot flere kunder på til sammen 71 millioner forespørsler i sekundet.

Ingen angrep i 2021 var over millionen, mens gjennomsnittet for storskala tjenestenektangrep i 2022 var ifølge Imperva på 1,45 millioner forespørsler i sekundet.

Tallene om størrelse, hyppighet og antall varierer etter hvem man spør, men det er bred enighet i sikkerhetsmiljøet om at tendensen er økende på de fleste fronter.

Hva er et tjenestenektangrep?

  • «Tjenestenektangrep» er et norsk begrep som dekker flere varianter av samme type angrep, blant annet «DoS» («Denial of Service») og «DDoS» («Distributed Denial of Service»).
  • Angrepet foregår ved at en tjeneste druknes i et stort antall falske forespørsler og dermed ikke har kapasitet til å svare på de ekte forespørslene.
  • Resultatet er at tjenesten i en periode fremstår som utilgjengelig for brukerne.
  • Noen typer kan rette seg mot nettsider, mens andre kan rettes mot nettbaserte tjenester. Noen angrep kan benytte mellomtrinn for å skjule eller forsterke angrepet.
  • Tjenestenektangrep er ikke et datainnbrudd som sådan, men kan kamuflere eller distrahere fra andre typer samtidige og mer alvorlige dataangrep.
  • Hvis systemet ikke er satt opp riktig, kan tjenestenektangrep ha andre resultater i tillegg og for eksempel føre til at ukjente sikkerhetssvakheter blir tydelige.
Senioranalytiker Hans-Petter Fjeld i Defendable setter pris på at det er lite å rydde opp etter DDoS-angrep. Foto: Defendable
Senioranalytiker Hans-Petter Fjeld i Defendable setter pris på at det er lite å rydde opp etter DDoS-angrep.

– Mange sammenlikner tjenestenektangrep eller DDoS med hærverk og tagging, og om man vurderer evnen som kreves for å utføre angrepet opp mot hva man oppnår, fungerer sammenlikningen greit, sier Hans-Petter Fjeld, som er senior sikkerhetsanalytiker i Defendable.

– Som sikkerhetsekspert er DDoS mitt favorittangrep. Man vet nøyaktig når angrepet starter og når det er ferdig, ingen data havner på avveie, og i tillegg er det nesten ingen opprydding eller undersøkelser som skal til i etterkant.

I verste fall

De fleste tjenestenektangrep er små og kortvarige, men det lengste registrerte angrepet varte i mellom to og tre uker. Uansett varighet kan et angrep også by på problemer dersom tjenesten som er berørt, er svært tidssensitiv.

Et tjenestenektangrep kan bli gjennomført for å avlede oppmerksomheten fra et mer alvorlig angrep, påpeker Knut Ivar Rønning i Norsis. Foto: NorSIS
Et tjenestenektangrep kan bli gjennomført for å avlede oppmerksomheten fra et mer alvorlig angrep, påpeker Knut Ivar Rønning i Norsis.

– Det går an å tenke seg at i forbindelse med for eksempel et valg, kan infrastrukturen som benyttes til å både telle og håndtere valgresultatene, bli utsatt for et tjenestenektangrep. Dette kan bidra til å skape usikkerhet om både valgresultatet og dets legitimitet, sier seniorrådgiver Knut Ivar Rønning i Norsis.

– I tillegg vil selvfølgelig et slikt angrep mot alle sanntidsbaserte sikkerhetssystemer knyttet til for eksempel luftfart, transport, helse, kraft og vann kunne ha store negative konsekvenser, selv om varigheten av angrep et kan være relativt kort.

Konsekvenser ut over det umiddelbare

Hvis kritiske tjenester blir utilgjengelige i en kortere eller lengre periode som en følge av et angrep, kan det gå ut over både ansatte, produksjon og kunder, og det vil dermed kunne ha direkte økonomiske konsekvenser. I tillegg vil kostnadene til selve håndteringen av et angrep kunne bli store. Ut over dette vil utilgjengelige tjenester kunne ha konsekvenser for rykte og tillit, som igjen kan ha negative økonomiske følger i et langsiktig perspektiv.

– Det er også viktig å være oppmerksom på at et tjenestenektangrep kan bli gjennomført for å avlede oppmerksomheten fra et annet og mer alvorlig angrep, advarer Rønning.

Hvordan vet man om angrepet?

Det kan være vanskelig å se forskjell på et tjenestenektangrep og «ufarlige» nettverksproblemer eller at administratorene bedriver vedlikehold av tjenestene, påpeker Rønning.

– Av og til kan brukere av forskjellige tjenester og applikasjoner oppleve at tjenestene går tregt, at det kan være vanskelig å komme inn på forskjellige nettsider, eller det kan gå tregt å enten få lagret eller hentet dokumenter fra skytjenester.

Ulike typer tjenestenektangrep

Man skiller mellom ulike typer tjenestenektangrep, forklarer Hans-Petter Fjeld i Defendable.no.

Dette er de vanligste typene:

Volumetrisk DDoS

Dette er den vanligste typen DDoS-angrep, hvor angriperen prøver å overbelaste nettverket eller serveren med en stor mengde trafikk. Dette kan inkludere bruk av botnett eller andre verktøy for å sende en stor mengde datatrafikk til målet. Trafikken skiller seg ofte fra legitim trafikk og kan være relativt lett å filtrere uten kjennskap til applikasjonen man beskytter.

Applikasjonslag-DDoS

Dette angrepet er rettet mot applikasjonene som kjører på serveren og prøver å overbelaste denne ved å sende store mengder spesifikke forespørsler som krever mye prosessorkraft. Ofte innebærer dette misbruk av søkefunksjoner som vil generere en dynamisk resultatside etter å ha gjort oppslag i en database.

Protokoll-angrep

Dette angrepet er rettet mot nettverksprotokollene som brukes av serveren, og det prøver å utnytte svakheter i disse for å overbelaste serveren. Dette kan inkludere teknikker som SYN-flood-angrep eller UDP-flood-angrep. Det er en teknisk begrensning i hvor mange nettverkstilkoblinger en server kan ha, og angriperen forsøker for eksempel å halvveis gjennomføre en tilkobling, slik at angriperen opptar en av disse tilkoblingene i lengst mulig tid.

Refleksjons- og forsterkningsangrep

Dette er en type angrep der det sendes forespørsler til en tredjepartstjeneste som vil generere en stor mengde datatrafikk som så sendes til målet. Dette kan inkludere teknikker som DNS-forsterkningsangrep eller NTP-refleksjonsangrep. Disse protokollene benytter UDP, som til forskjell fra TCP ikke gjør noe håndtrykk for å sørge for at forespørselen kom fra rett avsender. Når angriperen i tillegg kan sende veldig mange små spørsmål, som resulterer i store svar, vil dette ha en massiv effekt.

De forskjellige typene angrep krever forskjellige tiltak for å forebygge eller forsøksvis forhindre.

Selv om slike småproblemer kan synes ufarlige, bør man likevel forsikre seg at de ikke skyldes angrep.

Både Norsis og Defendable er enige om at den beste måten å identifisere et tjenestenektangrep på, uansett størrelse og varighet, er å ha systemer som kan overvåke og analysere datatrafikken i sanntid.

Powered by Labrador CMS