Tüm yazılarSaldırı Analizi

Çok Vektörlü DDoS Saldırıları: Neden Tek Bir Önlem Artık Yetmiyor?

Akarguard Ekibi · Güvenlik Ekibi6 dk okumaMar 14, 2024

Modern saldırılar hacimsel selleri, protokol istismarlarını ve uygulama katmanı hedeflemesini aynı anda birleştirir. Her vektör farklı bir önlem tekniği gerektirir.

Çok vektörlü DDoS saldırıları artık istisna değil, kural haline geldi. Mantık basittir: farklı vektörler altyapınızın farklı parçalarını zorlar, bu yüzden onları birleştirmek, yalnızca birini savuşturabilirseniz diğerlerinin yine başarılı olması demektir. Ciddi bir saldırgan nadiren tek bir tekniğe dayanır.

Tipik Bir Çok Vektörlü Saldırı

  • 1. Faz (0:00–0:05): upstream hattı doyurmak için 400 Gbps'lik UDP seli.
  • 2. Faz (0:03–0:20): origin sunucunun bağlantı tablosunu hedefleyen SYN flood.
  • 3. Faz (0:10–devam eden): arka uç kapasitesini tüketmek için giriş ucuna HTTP seli.
  • Uyarlanır faz: UDP seli savuşturulursa L7 saldırısı şiddetlenir.

Tek Çözümlü Önlem Neden Başarısız Olur?

Bir güvenlik duvarı SYN flood'u karşılar ama UDP selini doğrudan geçirir. Bir CDN önbelleklenmiş sayfalarda HTTP selini soğurur ama API hâlâ açıktır. Yerinde (on-premise) bir scrubber hacimsel trafiği düşürür ama L7 saldırısına dokunmaz. Her aracın bir kör noktası vardır. Saldırganlar bunu bilir ve boşlukları kasıtlı hedefler.

Tam Yığın Önlem

Çok vektörlü saldırılar birden fazla katmanda savunma gerektirir: ham hacimsel ve protokol selleri upstream'de ağda durdurulur, uygulama katmanı saldırıları ise bir ters vekilde filtrelenir. Akarguard L7 tarafını kapsar — davranışsal analiz, sınamalar, WAF ve hız limitleri — ve origin'inizi gizler ki ağ katmanı vektörlerinin doğrudan hedefi olmasın. Ham hacimsel paketleri ise host ya da transit sağlayıcınız halleder, biz değil.

Önerimiz

Her ciddi saldırının çok vektörlü olacağını varsayın. Önleminizi L3, L4 ve L7'ye karşı aynı anda test edin. Testte ortaya çıkan boşluklar, saldırganların üretimde istismar edeceği boşluklardır.

Sıkça sorulan sorular

Çok vektörlü DDoS saldırısı nedir?

Hacimsel selleri, protokol istismarlarını ve uygulama katmanı saldırılarını aynı anda birleştiren bir saldırıdır. Her vektör altyapının farklı bir parçasını zorlar; yalnızca birini savuşturabilirseniz diğerleri başarılı olur. Bu yüzden çok vektörlü saldırılar artık norm.

Neden tek bir araç çok vektörlü saldırıyı durduramaz?

Çünkü her aracın bir kör noktası vardır: güvenlik duvarı SYN flood'u tutar ama UDP'yi geçirir, CDN önbellekli sayfaları korur ama API'yi değil, yerinde scrubber hacmi düşürür ama L7'ye dokunmaz. Saldırganlar bu boşlukları kasıtlı hedefler.

Çok vektörlü saldırıya karşı nasıl savunulur?

Birden fazla katmanda: ham hacimsel ve protokol selleri upstream'de ağda durdurulur, uygulama katmanı saldırıları ters vekilde filtrelenir. Akarguard L7 tarafını (davranış, sınama, WAF, hız limiti) kapsar ve origin'i gizler; hacimsel paketleri host/transit sağlayıcı halleder.

Önlemimi nasıl test etmeliyim?

L3, L4 ve L7'ye karşı aynı anda test edin ve her ciddi saldırının çok vektörlü olacağını varsayın. Testte ortaya çıkan boşluklar, üretimde istismar edilecek boşluklardır — bu yüzden zayıf katmanı önceden bulun.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör