DDoS攻撃は、アプリケーション、Webサイト、サーバー、ルーターなどのネットワークリソースを機能不全に陥らせるセキュリティ脅威であり、被害者に大きな損失をもたらす可能性があります。しかし、ネットワークの強化、リソースの余裕ある構成、強固な防御の導入、事前の計画、ネットワークの積極的な監視など、セキュリティのベストプラクティスを実践し、入念に準備することで防止できます。
1. DDoS攻撃から保護する
一般的かつ多層的なサイバーセキュリティ防御における標準的なセキュリティのベストプラクティスは、DDoS攻撃に対して一定の保護を提供できます。ただし、脆弱性へのパッチ適用やITインフラの強化など、特定の対策によってさらに高い保護効果を得られます。
リソースにパッチを適用して更新する
すべてのリソースにパッチを適用し、完全に更新された状態にする必要があります。効果的なDDoS防御のため、パッチ適用と更新は、最も重要なリソースとインターネットの間に位置するデバイス、たとえばファイアウォール、ゲートウェイ、Webサイト、アプリケーションなどを優先します。ITチームは次の作業も実施する必要があります。
- 脆弱性スキャンを実施:定期的に脆弱性スキャンツールを使用して、更新やパッチの欠落、設定ミスなどの問題を発見します。見落とされたパッチや古いソフトウェアが原因で脆弱性が生じる可能性があります。
- パッチ管理を導入する:デバイスとアプリケーションを常に最新の状態に保ち、エラーや競合が発生しないよう、更新やパッチの優先順位付け、テスト、適用を定期的に行うプロセスを構築します。
アプリケーションを強化する
ネットワークを変更したり、アプリケーションセキュリティツールを使用したり、脆弱性、設定ミス、コーディング上の見落としを調べる侵入テストを実施したりすることで、アプリケーションやWebサイトを強化できます。特に、さまざまな種類のDDoS攻撃を可能にする攻撃には注意が必要です。
たとえば、WebサイトにCAPTCHAを追加して人間による操作を確認すれば、ボットを使って大量のリクエストを送信し、サーバーを過負荷状態にしてクラッシュさせる攻撃者から防御できます。
ITインフラをロックダウンする
サーバー、ゲートウェイ、ファイアウォール、ルーターなどのITインフラは、設定の変更、構成の調整、不要な機能の削除、追加のネットワークセキュリティを提供するオプション機能のインストールによって、攻撃に対して強化できます。
強化の例として、次のような対策があります。
- ネットワークポートをブロックする:サーバーやファイアウォールで使用していないポートをブロックします。
- アクセスを制限する:一部のプロトコルを内部ネットワーク上のデバイスに限定します。
- レート制限を有効にする:相手のコンピューターが応答しない場合や、繰り返しリクエストを送信する場合にパケットを破棄できるよう、レート制限のしきい値を設定または引き下げます。
- ハーフオープン接続をブロックする:ハーフオープン接続に対してタイムアウトを有効にします。
- ファイアウォールルールを設定する:偽装されたパケット、不適切な形式のパケット、形式が不正なパケットを検出して破棄するよう、ファイアウォールを構成します。
たとえば、DNSサーバーは攻撃者から特に狙われやすく、さまざまな種類の攻撃に対して脆弱です。組織で使用していない場合は、ポート53(DNS)へのUDPアクセスをブロックする必要があります。
詳しくは、DNS攻撃を防ぐ方法に関する記事をご覧ください。従うべき一般的なベストプラクティスに加え、特定のDNSサーバーや種類に関するヒントも紹介しています。
2. DDoS対策アーキテクチャを導入する
ITアーキテクチャは、インフラを強化するだけでなく、DDoS攻撃に対する回復力とセキュリティを高めるよう設計できます。インフラに十分な余裕を持たせ、システムをバックアップし、冗長性を確保し、DDoS攻撃の標的になり得る対象を隠し、脆弱なデバイスを分離することで、ITチームはDDoS攻撃の効果を抑え、全体的な回復力を高められます。
- インフラに十分な余裕を持たせる:ネットワークと機器を構築する際は、帯域幅を見積もり、ベースラインの必要量の200~500%に対応できるよう設計します。コストはかかりますが、追加のリソースによってDDoS攻撃への対応時間を確保できます。
- 重要なコンポーネントをバックアップする:回復力のあるアーキテクチャには冗長デバイスやバックアップデバイスが必要であり、DDoS攻撃の停止後にシステムを迅速に復旧するために使用できます。データは定期的に更新し、攻撃が止まった後にのみオンラインにします。
- 冗長性を追加する:ファイアウォールとルーターを分離する、リソースをクラウドに移行する、複数のデータセンターにトラフィックを分散するといった冗長化の選択肢を検討し、DDoSに対して脆弱なボトルネックや単一障害点を回避します。
- 標的を隠す:対象を隠すことで攻撃は難しくなります。ICMPまたはpingリクエストをブロックし、仮想プライベートネットワーク(VPN)やセキュアWebゲートウェイ(SWG)などのセキュリティ層を追加してIPアドレスを隠し、内部ネットワークを保護します。
- リソースを分離する:コンテンツ配信ネットワーク(CDN)やAnycastネットワークは、リソースを異なる場所とIPアドレスに送信するため、DDoS攻撃の効果を抑えられます。ネットワークのセグメンテーションやアクセス制御リストも利用できます。
3. DDoS対策ツールを導入する
インフラの強化や設計に加えて、組織はニーズと予算に応じて、ツールを入手したり、パッチをダウンロードしてインストールしたり、DDoS攻撃から特に保護する機能を有効にしたりできます。これには次のようなものがあります。
- DDoS対策機能:サーバーなどのアプライアンスにインストールできるDDoS専用の機能やパッチがないか、デバイスメーカーに確認します。たとえば、Apache 2.2.15のmod_reqtimeoutモジュールはSlowloris攻撃を防御します。
- ルーターとゲートウェイ:ルーターやゲートウェイには、DoS攻撃の影響を軽減できる高度な機能が備わっていることが多く、これらを有効にできます。ネットワーク管理者やセキュリティチームは、デバイスの管理コンソールでこれらの機能を確認し、必要に応じて有効化できます。
- レート制限:Response Rate Limiter(RRL)はネットワークデバイス上で構成でき、同じIPアドレスからの同一リクエストを複数ブロックしたり、応答のないTCPリクエストを複数破棄したりするなど、さまざまなDDoS攻撃を阻止できます。
ただし、セキュリティ強化が有用なプロトコルの機能を損なうほど過剰にならないよう注意が必要です。たとえば、更新やパッチがネットワーク上の別のシステムと競合しないことを確認してください。また、すべての送信元からのパケットをブロックまたは破棄するのではなく、組織内部の許可リストに登録されたIPアドレスにICMPを限定することで、機能を維持しながら外部からのDDoS攻撃をブロックできます。
追加のDDoS対策:ファイアウォール、アプライアンス、サービス
ファイアウォールだけでDDoS攻撃を阻止できる場合もありますが、追加の対策が必要な場合もあります。ファイアウォールは従来、外部攻撃に対する初期防御を担ってきました。最新のファイアウォールは、IP Null攻撃やACKフラグメンテーションフラッドなど、古く単純なDDoS攻撃の多くを阻止できます。しかし、通常のトラフィック(HTTP GET、HTTP POSTなど)を装った攻撃を阻止することはできず、ボリューム型攻撃によって過負荷状態になる可能性もあります。
インターネットに公開されたアプリケーションサーバーやDNSサーバー、サービスなど、外部に露出したリソースや重要なリソースには、追加の保護を適用する必要があります。さまざまなベンダーが、ファイアウォールにDDoS対策機能を追加するソフトウェアや、DDoS攻撃を特に防御するハードウェアを提供しています。
さらに、組織はAkamai、Cloudflare、Amazon Web ServicesなどのクラウドベースのDDoSソリューションプロバイダーを利用し、企業全体をカバーするソリューションを導入することもできます。
最適なDDoSソリューションの一覧を確認し、他のベンダーとの比較、各社の強みと弱み、組織への導入コストをご覧ください。
4. DDoS対応プレイブックを作成する
強化・更新したITインフラをDDoS対策アーキテクチャとツールで保護したら、ITチームとセキュリティチームはDDoS対応プレイブックを作成する必要があります。正式な文書があれば、DDoS攻撃が発生した際に対応チームが適切に対処できます。
対応計画には次の項目を含めることができます。
- 連絡先:対応チームメンバー、インターネットサービスプロバイダーやホスティングプロバイダーなどの関係ベンダー、専門のインシデント対応・セキュリティベンダー、経営幹部、法律顧問の連絡先。
- インフラ情報:IPアドレス、フェイルオーバーデバイス、ネットワーク図などのネットワーク情報。
- アクションプラン:DDoS攻撃が発生した場合に実施する手順。
対応計画は少なくとも年に1回実践し、プレイブックに記載されたすべての連絡先情報が正確であることを定期的に確認します。プレイブックの一部はDDoS対策ツールによって自動化できる場合もあり、追加のセキュリティ対策を実装することで、人が対応するよりも迅速にDDoS攻撃の脅威を抑えられます。
詳しくは、インシデント対応計画の作成方法に関するガイドをご覧ください。無料テンプレートも入手できます。
5. DDoS監視を導入する
インフラを強化し、効果的なプレイブックを用意したら、ITチームとセキュリティチームはさまざまな監視ツールを使って、進行中のDDoS攻撃の兆候を監視できます。アセットの監視には、次のようなツールを利用できます。
- ネットワーク監視:ネットワーク監視ツールは、エンドポイント、ファイアウォール、ルーター、スイッチ、サーバーの挙動、トラフィック、状態を追跡するハードウェアまたはソフトウェアアプリケーションです。
- セキュリティ監視:セキュリティ監視ツールは、ネットワークとデバイスの情報を収集・分析して不審な挙動を検出し、ITチームやセキュリティチームにアラートを発します。
これらの監視ツールは「正常な」トラフィックのベースラインを確立し、異常なトラフィックパターンが発生した際にアラートを生成します。進行中の事象をチームが早期に検出できるほど、攻撃を迅速に解決できます。
チームはリソースに適したツールを選び、帯域幅需要の急増、異常なトラフィックの増加、通常とは異なるトラフィック送信元など、DDoS攻撃の典型的な指標に対するアラートを設定する必要があります。アラートの送信先には、セキュリティインシデントおよびイベント監視(SEIM)ツール、セキュリティオペレーションセンター(SOC)、マネージド検知・対応(MDR)サービス、さらにはDDoSセキュリティ専門家を指定できます。
自動対応によって迅速な反応やDDoS攻撃の自動停止が可能になりますが、慎重に使用する必要があります。誤検知によって業務が中断される可能性があるため、アラートはセキュリティチームが評価しなければなりません。
DDoS防御の3つの基本戦略:メリットとデメリット
DDoS防御を導入する場合、ITチームが手動で戦略を実行する方法、オンプレミスのハードウェアやソフトウェアを購入する方法、クラウドベースまたはオフプレミスのツールやサービスを導入する方法があります。これらのテクノロジーの一部は重複したり、相互に補完・強化したりできますが、複数のソリューションを適用するリソースがなく、自社のニーズに合った単一のソリューションを選ばなければならない組織も少なくありません。これらの選択肢には、それぞれ大きなメリットとデメリットがあります。
DIYによるDDoS防御のメリットとデメリット
自社で行う防御でも、DDoS攻撃に対して十分な効果を発揮できます。こうした防御では、オープンソースソフトウェア、ファイアウォール、サーバーに設定を手動で適用することがよくあります。
| メリット | デメリット |
|---|---|
| キャッシュフローと資本支出の面で低コスト | 実行と導入に時間がかかる |
| 通常、多くのテクノロジーと互換性がある | 実装、統合、セキュリティ確保、拡張が複雑 |
| 通常、オープンソースツールで構築される | 大規模なDDoS攻撃に対して脆弱 |
たとえば、IPアドレスを拒否リストに手動で追加するのは簡単ですが、絶えず変化・進化する攻撃に後れを取ることがよくあります。特に数千のエンドポイントを持つボットネットに直面した場合、IPアドレスの拒否リストへの手動登録は大きな負担になります。
オンプレミスの防御ツール/サービスのメリットとデメリット
組織は、DDoS攻撃を防御するためのアプライアンスやソフトウェアを購入できます。これらのツールは、保護対象のリソース(ファイアウォール、サーバーなど)の手前に導入することも、リソース自体にインストールすることもできます。
| メリット | デメリット |
|---|---|
| 高度なフィルタリング、マルウェアスキャン、ディープパケットインスペクションを実行し、検知とセキュリティを向上できる | 通常、ISPと組織の間に導入されるため、帯域幅が限られ、ローカルネットワークのみを保護する |
| IT部門がローカルに導入した環境を完全に管理できる | 導入と設定のコストが高く、多大な作業が必要 |
| DIYソリューションよりも手厚いサポートと使いやすさを提供する | 拡張性が限られ、マルウェアシグネチャとIPアドレスの拒否リストを定期的に更新する必要がある |
先ほどの例で言えば、アプライアンスやローカルのファイアウォールアプリケーションには、ベンダーの経験に基づく、よく知られたボットネットのIPアドレス一覧があらかじめ用意されている場合があります。このブラックリストはDIYで作成するリストよりもはるかに包括的ですが、より高額なソリューションの一部であり、定期的な更新も必要になります。
クラウドベースの防御ツール/サービスのメリットとデメリット
クラウドベースのDDoS対策ツールは、組織全体により包括的なセキュリティを提供します。クラウドでホストされるツールは、Software-as-a-Service、つまりSaaSと呼ばれることがよくあります。可能であれば、3つの選択肢の中ではクラウドベースのツールが最善です。
| メリット | デメリット |
|---|---|
| 複数のローカルネットワークやリソースを保護し、インターネット経由の攻撃に対してより優れた防御を提供する | ネットワーク内部からの攻撃に対する保護はほとんど提供しない |
| オンデマンドまたはSaaSソリューションとして提供されるため、短期的にはローカルのアプライアンスやソフトウェアより安価なことが多い | SaaS製品のサブスクリプション費用は依然として高額になる可能性がある |
| 迅速に導入・統合でき、容易に保守・拡張できる | クラウドツールは通常、ローカルのアプライアンスやDIYによるカスタマイズよりも制御性とカスタマイズ性が低い |
IPアドレスを拒否リストに登録する先ほどの例では、SaaSのDDoSツールには通常、よく知られた悪意あるボットネットのIPアドレスがあらかじめ登録されています。これはDIYで作成するリストよりもはるかに包括的で、SaaSプロバイダーによって継続的に更新されます。
結論:DDoS対策ツールは必須
DDoS攻撃者は、正規ユーザーがリソースにアクセスできないようにすることを狙います。影響を受けるリソースによっては、アクセス拒否が単に不便なだけで済む場合もあれば、企業全体が機能停止に陥る可能性もあります。DDoS攻撃が成功した場合でも、効果的な計画があれば迅速な復旧と被害の抑制が可能です。規模の大小を問わず組織は、DDoS攻撃からの保護とITインフラのレジリエンス確保に時間とリソースを投資することでメリットを得られます。
DDoS攻撃とそのさまざまな特徴をより深く理解するには、完全版のDDoS攻撃の種類に関するガイドをご覧ください。





