DDoS攻撃への備えを何もしなくても済んだ時代は、とうに終わった。DDoS攻撃のコストが低下し、頻度と巧妙さが増すなか、DDoSの標的になるほど目立っていないと考える組織でさえ、被害に遭う可能性がある。
DDoS攻撃への対策は万全だと考えている組織でさえ、実際には想定以上のリスクにさらされている可能性がある。ここでは、組織が考えるほど防御効果が高くないかもしれない2つの一般的な対策を検討し、そのうえで効果的なDDoS対策とはどのようなものかを解説する。
当社のDDoS攻撃の種類に関するガイドをご覧ください。
ブラックホール化:不十分なDDoS対策
DDoS攻撃が発生した際、過去によく取られていた対策は、標的となったIPアドレスをブラックホール化し、隣接するITインフラへの巻き添え被害を防ぐことだった。ブラックホール化されたIPアドレスは、通常は24時間後にブラックホール化が解除されるまで、アクセス不能になる。
この方法は現在も使われており、ニーズを満たすには十分だと考える組織もある。しかし、この戦略には限界がある。
CISOはITインフラを評価する際、各システムに優先度を割り当てる。優先度の低いシステムは、短時間であればブラックホール化できる。しかし、APIやマイクロサービスアーキテクチャなど、システム間の依存関係は大幅に増えている。その結果、以前は切り捨て可能と考えられていたものが、もはやそうではなくなっている。
収益やブランド、SEOランキングなど、失われるものがあまりにも多いなか、ブラックホール化だけで十分なケースはますます少なくなっている。したがって、複雑かつ相互接続された今日のIT環境で、DDoS対策としてブラックホール化だけに頼るのは、もはや十分ではない。
DDoS対策の外部委託では、リスクを十分に抑制できない可能性がある
IT管理者は、DDoS対策をISPやクラウドサービスプロバイダーに外部委託したくなるかもしれない。この責任を別の組織に移し、自社の内部リソースを解放したいと考えるのは理解できる。しかし、この方法にはリスクが伴う。
DDoS緩和機能はサービスプロバイダーによって大きく異なり、単純なブラックホールサービスから、基本的なACLやレート制限までさまざまだ。プロトコル層やアプリケーション層への攻撃に対応できないプロバイダーもある。
一部のISPやクラウドベンダーでは、より高度なL3~L7のDDoS緩和サービスを利用できる場合もあるが、攻撃への対応には時間がかかる傾向がある。さらに、クラウドのユーザーは、クラウドファイアウォールやロードバランサー、追加のインスタンスなどのサービスを必要とすることがあり、コストが大幅に増加する可能性がある。
また、DDoS対策を外部委託すると、IT管理者に誤った安心感を与える可能性がある。サービスプロバイダーがすべて対応していると思い込んでいても、実際には基本的な防御しか提供していないかもしれない。そのような場合、組織はより巧妙な攻撃に対して脆弱となり、大きな被害にさらされる可能性がある。したがってIT管理者は、サービスプロバイダーの能力を理解し、自社のインフラをDDoS攻撃から守るために適切な対策が講じられていることを確認する必要がある。
関連記事:脅威が急増するなか、Cloudflareが過去最大規模のDDoS攻撃を阻止。
優れたDDoS戦略とは
組織がサイバーセキュリティのプレイブックを策定する際には、DDoS攻撃への対処戦略を盛り込むことが不可欠だ。DDoS攻撃への適切な備えには、技術的対策と組織的対策を組み合わせた多層的なアプローチが必要になる。
次世代ファイアウォール(NGFW)は一定レベルのDDoS防御を提供できるものの、容量に限界があるため、大規模または巧妙なDDoS攻撃には適していない。ファイアウォールなどのオンプレミス型ソリューションは、状態枯渇攻撃に対して脆弱で、クラウドでホストされたアプリケーションを保護できず、大規模攻撃の際にはボトルネックを生む。
DDoS対策として効果的な方法の1つは、自動化されたAIベースのソリューションをプレイブックに組み込むことだ。自動化ソリューションは、人為的ミスのリスクなしに迅速に対応でき、最新の脅威インテリジェンスも常に反映される。
また、オンプレミス型とクラウド型のDDoS対策を組み合わせたハイブリッドソリューションも、さらなる防御を加えられる。リアルタイムでトラフィックをフィルタリングすることで、オンプレミス型とクラウド型の双方のメリットを最大限に生かし、DDoS攻撃に対する防御を強化できる。オンプレミス型のDDoS対策アプリケーションは、あらかじめ定めたしきい値に達するまで攻撃をローカルで緩和する。このしきい値に達すると、クラウド型DDoS対策ソリューションが作動し、悪意のあるトラフィックをリアルタイムで除外することで、正当なトラフィックだけが企業に到達するようにする。
オンプレミス型とクラウド型のソリューションを組み合わせることで、企業は双方のITセキュリティ戦略のメリットを最大限に生かし、どちらか一方だけの場合よりも優れたDDoS対策を実現できる。
包括的なDDoS戦略を導入すれば、組織は攻撃の影響を最小限に抑え、巧妙かつ標的を絞ったDDoS攻撃を受けても、システムの安全性と可用性を維持できる。組織がWebに公開する資産に依存しているなら、DDoS戦略なしで済ませる余裕はない。
DDoS関連記事:





