Çok vektörlü DDoS saldırıları artık istisna değil, kural haline geldi. Mantık basittir: farklı vektörler altyapınızın farklı parçalarını zorlar, bu yüzden onları birleştirmek, yalnızca birini savuşturabilirseniz diğerlerinin yine başarılı olması demektir. Ciddi bir saldırgan nadiren tek bir tekniğe dayanır.
Tipik Bir Çok Vektörlü Saldırı
- 1. Faz (0:00–0:05): upstream hattı doyurmak için 400 Gbps'lik UDP seli.
- 2. Faz (0:03–0:20): origin sunucunun bağlantı tablosunu hedefleyen SYN flood.
- 3. Faz (0:10–devam eden): arka uç kapasitesini tüketmek için giriş ucuna HTTP seli.
- Uyarlanır faz: UDP seli savuşturulursa L7 saldırısı şiddetlenir.
Tek Çözümlü Önlem Neden Başarısız Olur?
Bir güvenlik duvarı SYN flood'u karşılar ama UDP selini doğrudan geçirir. Bir CDN önbelleklenmiş sayfalarda HTTP selini soğurur ama API hâlâ açıktır. Yerinde (on-premise) bir scrubber hacimsel trafiği düşürür ama L7 saldırısına dokunmaz. Her aracın bir kör noktası vardır. Saldırganlar bunu bilir ve boşlukları kasıtlı hedefler.
Tam Yığın Önlem
Çok vektörlü saldırılar birden fazla katmanda savunma gerektirir: ham hacimsel ve protokol selleri upstream'de ağda durdurulur, uygulama katmanı saldırıları ise bir ters vekilde filtrelenir. Akarguard L7 tarafını kapsar — davranışsal analiz, sınamalar, WAF ve hız limitleri — ve origin'inizi gizler ki ağ katmanı vektörlerinin doğrudan hedefi olmasın. Ham hacimsel paketleri ise host ya da transit sağlayıcınız halleder, biz değil.
Önerimiz
Her ciddi saldırının çok vektörlü olacağını varsayın. Önleminizi L3, L4 ve L7'ye karşı aynı anda test edin. Testte ortaya çıkan boşluklar, saldırganların üretimde istismar edeceği boşluklardır.