DDoS-Mythen: Blackholing und Outsourcing halten nicht alles auf

DDoS-Angriffe werden immer ausgefeilter und lassen sich leichter starten. Was funktioniert – und was nicht.

Verfasst von
Jag Bains
Jag Bains
May 15, 2023
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Zeiten, in denen man sich erlauben konnte, nichts zur Vorbereitung auf DDoS-Angriffe zu unternehmen, sind vorbei. Da die Kosten von DDoS-Angriffen sinken und ihre Häufigkeit sowie Ausgefeiltheit zunehmen, können selbst Organisationen, die ihr Profil für zu unauffällig halten, um sich über DDoS Gedanken machen zu müssen, weiterhin Opfer werden.

Selbst Organisationen, die glauben, gegen DDoS-Angriffe geschützt zu sein, sind möglicherweise stärker gefährdet als gedacht. Wir betrachten zwei gängige Lösungen, die möglicherweise nicht so viel Schutz bieten, wie Organisationen annehmen, und erläutern anschließend, wie ein wirksamer DDoS-Schutz aussieht.

Siehe unseren Leitfaden zu den Arten von DDoS-Angriffen

Blackholing: Eine unzureichende DDoS-Lösung

Während eines DDoS-Angriffs bestand eine gängige Strategie früher darin, die angegriffene IP-Adresse in ein Blackhole umzuleiten, um Kollateralschäden an angrenzender IT-Infrastruktur zu vermeiden. Auf die IP-Adresse im Blackhole konnte erst wieder zugegriffen werden, wenn das Blackhole entfernt wurde – in der Regel nach 24 Stunden.

Dieser Ansatz wird bis heute verfolgt, wobei einige Organisationen ihn für ausreichend halten, um ihren Anforderungen gerecht zu werden. Allerdings hat diese Strategie ihre Grenzen.

Wenn CISOs ihre IT-Infrastruktur bewerten, weisen sie verschiedenen Systemen Prioritäten zu. Systeme mit niedrigerer Priorität können für kurze Zeit in ein Blackhole umgeleitet werden. Allerdings sind die Abhängigkeiten zwischen den Systemen deutlich komplexer geworden – durch APIs, Microservice-Architekturen und andere Verflechtungen. Was früher als verzichtbar galt, ist daher heute nicht mehr ohne Weiteres entbehrlich.

Da so viel auf dem Spiel steht, darunter Umsatz, Markenimage und SEO-Ranking, gibt es immer weniger Szenarien, in denen Blackholing ausreicht. Sich ausschließlich auf Blackholing als DDoS-Schutzstrategie zu verlassen, ist in der heutigen komplexen und vernetzten IT-Landschaft daher nicht mehr ausreichend.

Advertisement

Das Outsourcing des DDoS-Schutzes kontrolliert Risiken möglicherweise nicht ausreichend

IT-Verantwortliche könnten dazu neigen, ihren DDoS-Schutz an ihren Internetanbieter oder Cloud-Service-Provider auszulagern. Es ist nachvollziehbar, dass sie diese Verantwortung an eine andere Organisation abgeben und dadurch ihre eigenen internen Ressourcen entlasten möchten. Dieser Ansatz birgt jedoch Risiken.

DDoS-Abwehrfunktionen bei Dienstanbietern unterscheiden sich erheblich und reichen von einfachen Blackhole-Diensten bis hin zu grundlegenden ACLs oder Ratenbegrenzungen. Einige Anbieter sind nicht in der Lage, Angriffe auf Protokoll- oder Anwendungsebene abzuwehren.

Zwar bieten einige Internetanbieter oder Cloud-Anbieter möglicherweise fortschrittlichere DDoS-Abwehrdienste für die Ebenen L3 bis L7 an, doch die Reaktionszeiten auf einen Angriff sind tendenziell langsam. Außerdem benötigen Cloud-Nutzer möglicherweise zusätzliche Dienste wie Cloud-Firewalls, Load-Balancer und weitere Instanzen, was die Kosten deutlich erhöhen kann.

Darüber hinaus kann das Outsourcing des DDoS-Schutzes IT-Verantwortlichen ein falsches Sicherheitsgefühl vermitteln. Sie könnten davon ausgehen, dass ihr Dienstanbieter sich um alles kümmert, obwohl dieser möglicherweise nur grundlegenden Schutz bietet. In solchen Fällen sind Organisationen möglicherweise anfällig für ausgefeiltere Angriffe und dadurch erheblichen Schäden ausgesetzt. Daher ist es für IT-Verantwortliche wichtig, die Fähigkeiten ihrer Dienstanbieter zu verstehen und sicherzustellen, dass geeignete Maßnahmen zum Schutz ihrer Infrastruktur vor DDoS-Angriffen vorhanden sind.

Lesen Sie auch: Cloudflare blockiert rekordverdächtigen DDoS-Angriff, während die Bedrohungen zunehmen

So sieht eine gute DDoS-Strategie aus

Bei der Entwicklung ihrer Cybersecurity-Playbooks müssen Organisationen unbedingt eine Strategie für den Umgang mit DDoS-Angriffen aufnehmen. Eine gute Vorbereitung auf DDoS-Angriffe umfasst einen mehrschichtigen Ansatz mit technischen und organisatorischen Maßnahmen.

Zwar können Next-Generation-Firewalls (NGFWs) einen gewissen DDoS-Schutz bieten, doch aufgrund ihrer begrenzten Kapazität eignen sie sich nicht für groß angelegte oder ausgefeilte DDoS-Angriffe. On-Premises-Lösungen wie Firewalls sind anfällig für Angriffe, die eine Zustandserschöpfung verursachen, können in der Cloud gehostete Anwendungen nicht schützen und bilden bei umfangreichen Angriffen Engpässe.

Ein wirksamer Ansatz zum DDoS-Schutz besteht darin, eine automatisierte, KI-basierte Lösung in das Playbook zu integrieren. Automatisierte Lösungen können schnell und ohne das Risiko menschlicher Fehler reagieren und sind stets auf dem neuesten Stand der Bedrohungsinformationen.

Advertisement

Zusätzlichen Schutz kann außerdem eine hybride Lösung bieten, die On-Premises- und Cloud-DDoS-Schutz kombiniert. Durch die Echtzeitfilterung des Datenverkehrs maximiert sie die Vorteile beider Ansätze und bietet besseren Schutz vor DDoS-Angriffen. Die On-Premises-DDoS-Schutzanwendungen wehren Angriffe lokal ab, bis ein vordefinierter Schwellenwert erreicht ist. Sobald dieser Schwellenwert erreicht wird, greift die Cloud-DDoS-Schutzlösung ein und filtert schädlichen Datenverkehr in Echtzeit heraus, sodass nur legitimer Datenverkehr das Unternehmen erreicht.

Durch die Kombination einer On-Premises- mit einer Cloud-basierten Lösung können Unternehmen die Vorteile beider IT-Sicherheitsstrategien maximieren und einen besseren Schutz vor DDoS-Angriffen erzielen als mit einer On-Premises- oder einer Cloud-basierten Lösung allein.

Durch die Umsetzung einer umfassenden DDoS-Strategie können Organisationen die Auswirkungen von Angriffen minimieren und sicherstellen, dass ihre Systeme geschützt und verfügbar bleiben – selbst angesichts einer ausgefeilten und gezielten DDoS-Kampagne. Wenn Ihre Organisation auf öffentlich erreichbare Webressourcen angewiesen ist, können Sie es sich nicht leisten, auf eine DDoS-Strategie zu verzichten.

Mehr zum Thema DDoS:

Jag Bains

Jag Bains, Vice President of Solution Engineering at Link11, has been working for Internet Service Provider companies for more than 25 years. As CTO of DOSArrest Internet Security, he was responsible for defining next-generation products and services, including the integration of website monitoring services to create the first fully managed DDoS protection service in the industry. As Director of Network Operations PEER1 at Network/HOSTING, he was responsible for the architecture, operations, monitoring and maintenance of the PEER1 FastFiber Network, including the international backbone to data center networks and customer firewalls and load balancers. He holds a B.Sc. in Health Information Science from the University of Victoria.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.