Tüm yazılarSektör Raporu

DDoS Saldırı Atfetme: Neden Zordur — ve Ne Zaman Önemlidir

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaOct 15, 2023

Bir DDoS saldırısını belirli bir tehdit aktörüne atfetmek teknik olarak zor ve çoğu zaman imkânsızdır. Ama kolluk ve sigorta amaçları için hâlâ önemlidir.

Bir DDoS saldırısından sonra bir yöneticinin sorduğu ilk soru neredeyse her zaman 'bunu kim yaptı?' olur. Dürüst teknik cevap genelde 'kesin olarak söyleyemeyiz'dir. DDoS'ta atfetme, bir veri ihlalindekinden çok daha zordur ve gerçekte bilinebilir olan ile bir basın bülteninde iddia edilen arasındaki uçurum geniştir. Nedenini anlamak, gerçekçi beklentiler koymanın — ve gerçekten önemli olan kanıtı korumanın — ilk adımıdır.

Atfetme Neden Bu Kadar Zor?

Modern bir DDoS saldırısının tasarımı, aslında bir anonimlik sistemidir. Sizinle gerçek saldırgan arasındaki neredeyse her katman başka biri ya da başka bir şeydir.

  • Botnet düğümleri ele geçirilmiş üçüncü taraf cihazlardır — masum insanlara ait kameralar, yönlendiriciler, sunucular. Trafik onların; saldırgan değil.
  • Yansıtma ve yükseltme trafiği, hiç saldırgandan değil, meşru DNS, NTP ya da Memcached sunucularından geliyormuş gibi görünür.
  • Komuta-kontrol (C2) altyapısına genelde birkaç katman VPN ve vekil üzerinden ulaşılır.
  • Booter servisleri, becerisiz bir saldırganın bile büyük bir saldırı başlatabilmesi demektir, dolayısıyla bir saldırının ölçeği artık arkasında kimin olduğuna dair hiçbir şey söylemez.

Gerçekte Neye Atfedilebilir?

Kesinlik nadirdir ama faydalı sinyal değil. Birkaç şey değişen güvenle tespit edilebilir.

  • Saldırı araçları: belirli araç imzaları, zamanlama örüntüleri ve protokol tuhaflıkları, kullanılan yazılımı tanımlayabilir.
  • C2 altyapısı: ara sıra önceki çökertmeler ya da paylaşılan tehdit-istihbaratı verisiyle bilinen bir gruba bağlanabilir.
  • Güdü çıkarımı: bir siyasi olaya, bir iş anlaşmazlığına ya da bir şantaj talebine göre zamanlama, çoğu zaman herhangi bir paketten daha çok alanı daraltır.
  • Fidye notu üst verisi: şantaj e-postaları bazen izlenebilir detaylar taşır.

Yetenek artık kimliği ima etmez

Eskiden bir terabitlik saldırı gelişmiş bir aktörü ima ederdi. Kiralık sel kapasitesi buna son verdi. Bugün büyük bir saldırı, banka kartı olan bir gençten gelebilir, dolayısıyla asla ölçekten saldırgana geriye doğru akıl yürütmeyin.

Atfetme Ne Zaman Çabaya Değer?

Atfetme pahalıdır ve çoğu zaman sonuçsuzdur, dolayısıyla bir sonucu değiştirdiğinde yapmaya değer: bir kolluk kovuşturması, bunu gerektiren bir siber-sigorta talebi ya da orantılı-yanıt kararı. Her durumda, sağlam kanıtla desteklenen kısmi atfetme, kendinden emin bir tahmini yener. Savunucular için pratik çıkarım, saldırganı adlandırmaktan çok saldırıyı kesin olarak tanımlayabilmekle ilgilidir.

Saldırı Sırasında Kanıtı Koruyun

Hangi atfetmenin mümkün olacağı, saldırı olurken sakladığınız veriye bağlıdır. Bir saldırı başladığı andan itibaren logları, zaman damgalarını ve trafik örneklerini koruyun. Akarguard'ın saldırı kayıtları burada yardım eder: her olay kaynak ASN dağılımını, saldırı-vektörü dökümünü, tepe hızlarını ve tam bir zaman çizelgesini yakalar ve indirilebilir bir rapor üretir — tam da saldırganın adı bilinmese bile sonradan bir kolluk talebini ya da sigorta iddiasını destekleyen türde yapılandırılmış kanıt.

Sıkça sorulan sorular

Bir DDoS saldırısının arkasında kimin olduğunu belirleyebilir misiniz?

Nadiren kesinlikle. Botnet düğümleri masum üçüncü tarafların cihazlarıdır, yansıtma trafiği meşru sunuculardan geliyormuş gibi görünür ve komuta-kontrol katmanlarca VPN ve vekilin arkasına gizlidir. Genelde araçları tespit edebilir, zamanlamadan güdü çıkarabilir ve bazen altyapıyı bilinen bir gruba bağlayabilirsiniz, ama kesin bir isim seyrektir.

DDoS atfetmesi neden ihlal atfetmesinden daha zordur?

Çünkü bir DDoS anonimlik etrafında tasarlanmıştır: trafik saldırgandan değil, ele geçirilmiş üçüncü taraf cihazlardan ya da yansıtıcılardan gelir ve kiralık sel kapasitesi, bir saldırının boyutunun onu kimin başlattığı hakkında hiçbir şey söylemediği anlamına gelir. Bir ihlal genelde davetsiz misafirin daha doğrudan izlerini bırakır.

Bir DDoS saldırısını atfetmeye çalışmak ne zaman değer?

Bir sonucu değiştirdiğinde — bir kolluk kovuşturması, atfetme gerektiren bir siber-sigorta talebi ya da orantılı-yanıt kararı. Bu durumlarda sağlam kanıtla desteklenen kısmi atfetme değerlidir; aksi hâlde çaba nadiren karşılığını verir.

Atfetme için hangi kanıtı korumalıyım?

Saldırı sırasında yakalanan logları, zaman damgalarını ve trafik örneklerini, artı kaynak ASN dağılımı, saldırı-vektörü dökümü, tepe hızları ve bir zaman çizelgesi. Akarguard bunu olay başına kaydeder ve indirilebilir bir rapor üretir ki bu, saldırgan adsız kalsa bile kolluk taleplerini ve sigorta iddialarını destekler.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör