Mitigação de ataques
Entenda como DDoS Protection detecta e mitiga ataques em todo workload, os tipos de ataque que cobre e como ver e escalar um ataque.
O tráfego de ataque raramente parece diferente do tráfego real quando visto um pacote por vez. O que o denuncia é o padrão: um fluxo que cresce muito além da sua forma normal, pacotes que violam um protocolo ou conexões abertas e nunca concluídas. Por isso, uma defesa observa cada fluxo continuamente, reconhece esses padrões e descarta o tráfego correspondente antes que o serviço precise tratá-lo.
Na Azion, DDoS Protection é essa defesa para todo workload. É uma funcionalidade da plataforma, sempre ativa, sem nada a criar e nada a configurar. Para saber onde ela age sobre uma requisição, antes do firewall do workload, consulte Como Workloads funciona. As seções abaixo cobrem a detecção, a mitigação, os tipos de ataque e as técnicas envolvidas, o Security Response Team e onde os registros de ataques aparecem.
Detecção
DDoS Protection detecta um ataque inspecionando continuamente o fluxo de rede do tráfego de entrada, haja ou não um ataque em andamento. A detecção é executada na infraestrutura distribuída da Azion, então ela vê o tráfego de um workload antes que esse tráfego alcance o workload.
Duas famílias de algoritmos fazem a inspeção. Os algoritmos de análise de tráfego e de assinaturas reconhecem o tráfego de ataques conhecidos e o bloqueiam. Os algoritmos de Deep Packet Inspection (DPI) e de inteligência artificial (IA) procuram, em vez disso, um comportamento anormal do tráfego, o que reduz os falsos positivos: um tráfego incomum, mas legítimo, tem menos chance de ser bloqueado. As práticas de software-defined networking (SDN) da Azion acrescentam análise de pacotes em tempo real e detecção de anomalias de tráfego, que também capturam ataques como o Border Gateway Protocol (BGP) hijacking.
A detecção também acompanha cada camada de aplicação dos recursos que a Azion entrega por meio do Firewall e do WAF. Os algoritmos são construídos para a mitigação automatizada, então um ataque detectado é mitigado sem que ninguém precise agir sobre um alerta. A Azion afirma que DDoS Protection detecta e mitiga ataques em menos de 3 segundos, em média. Esse número é uma média entre ataques, não um teto para cada um deles.
Mitigação
DDoS Protection mitiga ataques em quatro camadas do modelo OSI: a camada de rede (3), a camada de transporte (4), a camada de apresentação (6) e a camada de aplicação (7). O tráfego identificado como ataque é bloqueado, e o restante continua até o workload. A Azion realiza a mitigação, e ela não adiciona latência ao tráfego que continua.
A infraestrutura distribuída da Azion se conecta a centros de scrubbing distribuídos, então o tráfego de ataque é mitigado o mais perto possível de onde ele se origina. A Azion participa da iniciativa Mutually Agreed Norms for Routing Security (MANRS) da Internet Society. Ela aplica filtros AS-path rigorosos e verifica tanto os anúncios de rede de clientes quanto os internos, o que impede o IP spoofing.
A mesma proteção alcança mais do que HTTP. DDoS Protection também protege o seu serviço de Domain Name System (DNS). Para saber como a Azion serve DNS, consulte Edge DNS. Outras aplicações TCP e UDP, uma vez encapsuladas em HTTP, recebem o mesmo nível de proteção por meio de um proxy reverso.
Como a mitigação não precisa de configuração, um workload está protegido desde o momento em que existe, e não há nada para você ajustar. O custo é que a defesa automática é a mesma para todo workload. Para uma detecção e uma mitigação direcionadas a um ataque específico, você escreve regras personalizadas em um firewall vinculado ao workload. Para ataques de camada 7, WAF nesse firewall reforça ainda mais a proteção.
Tipos de ataque
Os ataques DDoS se dividem em duas classes:
- Ataques baseados em volume, também chamados de ataques de inundação (flood attacks), criam grandes quantidades de tráfego para sobrecarregar um sistema. Eles usam amplificação ou requisições de malwares e worms, e uma botnet pode coordená-los.
- Ataques de protocolo, também chamados de ataques de exaustão de estado, exploram vulnerabilidades em recursos de rede. Eles sobrecarregam o processamento de serviços e infraestruturas críticos, como segurança e balanceamento de carga.
Os ataques que a Azion mitiga incluem os seguintes. A lista não é exaustiva:
- Bogons
- Botnet attacks
- Brute force attacks
- CLDAP amplification
- Connection flood attacks
- DNS flood, incluindo consultas DNS bem formadas
- HTTP floods, incluindo requisições de URL HTTP
POSTeGETbem formadas - HTTP slow reads
- ICMP flood
- IGMP flood
- IP bogons
- IP fragmentation
- Low and slow attacks
- Malformed ICMP flood, também chamado de ping of death
- Mixed floods, como TCP mais UDP e ICMP mais UDP
- Nuke
- NTP amplification
- OWASP Top 10
- Reflected ICMP e UDP
- SSDP amplification
- Slowloris
- Smurf
- Spoofing
- TCP ACK flood
- TCP ACK-PSH flood
- TCP SYN-ACK flood
- TCP FIN flood
- TCP out-of-state flood
- TCP RESET flood
- TCP SYN flood
- TCP fragmentation
- TCP invalid
- Teardrop
- UDP flood
- Zero-day attacks
As técnicas de detecção e mitigação que a Azion emprega incluem as seguintes:
- Allowlists, blocklists e greylists.
- Bloqueio, redirecionamento ou descarte de requisições por cabeçalhos HTTP e geolocalização.
- Bloqueio, redirecionamento ou descarte de requisições por reputação e por network lists.
- Listas de botnets, provedores de nuvem, malware e proxies.
- Técnicas de mitigação e gerenciamento de bots.
- Técnicas de desafio-resposta.
- CAPTCHA e reCAPTCHA para identificar usuários humanos.
- Manipulação de cookies (cookie tampering).
- Reputação dinâmica de IP, fingerprints e endereço IP mais user agent.
- Fingerprinting.
- Redirecionamento HTTP.
- Descarte de pacotes malformados.
- Restrição do acesso à origem apenas a endereços IP da Azion.
- Análise de padrões e detecção de anomalias.
- Bloqueio baseado em pontuação.
- Tokens de segurança, como JWT.
- Session timeout.
- Bloqueio baseado em assinatura e em fingerprint.
- Rate limiting simples, que é local, e rate limiting avançado, que é global e contextual.
- Regras de prontidão (standby rules), usadas em resposta a incidentes à medida que ocorrem.
- Técnicas que impedem ataques de força bruta.
Security Response Team
A Azion prioriza o desenvolvimento de algoritmos que detectam e bloqueiam ataques automaticamente. Uma vez identificada uma ameaça, o Azion Security Response Team (SRT) a acompanha do início ao fim. O SRT pode aplicar regras personalizadas no Firewall para mitigar ataques sofisticados nas camadas de rede, transporte, apresentação e aplicação.
Você pode acionar o SRT durante um ataque, depois dele ou antes dele, para criar regras personalizadas com antecedência. Durante ou depois de um ataque, o SRT ajuda a acompanhar o incidente, encontrar a causa raiz e implementar soluções com a sua equipe. Em seguida, ele dá acesso a análises e investigações pós-evento.
O SRT é contratado além de um plano de suporte Enterprise ou Mission-Critical. Para acioná-lo, entre em contato com a equipe de vendas da Azion. Para os planos de suporte e os limites de DDoS Protection, consulte Limites de Workloads.
Visibilidade de ataques
DDoS Protection mitiga ataques sem nenhuma ação da sua parte, então os registros de um ataque são a forma de saber que ele aconteceu.
Azion Console e Azion API mostram o volume de ataques contra as suas aplicações. Para registros de ataques e monitoramento, use Real-Time Events ou Real-Time Metrics. Para manter os registros nos seus próprios sistemas, os connectors de Data Stream enviam eventos a serviços de Security Information and Event Management (SIEM) e de big data.