• Home
  • DDoS-beveiliging

DDoS-beveiliging

Overbelastingsaanvallen

DDoS-beveiliging: soorten aanvallen en maatregelen

Bij een DDoS-aanval overspoelen duizenden systemen tegelijk je website, portaal of verbinding, totdat legitieme bezoekers er niet meer doorheen komen. De aanval gaat niet om binnendringen, wel om onbereikbaarheid. Aanvalscapaciteit is tegenwoordig te huur voor tientallen euro’s, waardoor een concurrent, een gefrustreerde klant of een afperser evengoed de opdrachtgever kan zijn.

Drie soorten, drie maatregelen

Volumetrisch: de verbinding vollopen met verkeer, gemeten in gigabits per seconde. Filteren gebeurt stroomopwaarts bij je provider, want je eigen lijn zit dan al vol. Protocolaanvallen: uitputten van firewalls en verbindingstabellen met halfopen sessies, gemeten in pakketten per seconde. Applicatielaag: zware verzoeken naar zoekpagina’s of inlogformulieren, gemeten in verzoeken per seconde. Dit type gebruikt weinig bandbreedte en valt daardoor pas laat op.

Dat laatste type vraagt om filtering die naar het gedrag van bezoekers kijkt, zoals een applicatiefirewall met botherkenning. Netwerkfiltering alleen ziet er niets afwijkends aan.

Toepassing

Waar onbereikbaarheid het hardst aankomt

Mkb en zakelijke dienstverlening

Website en mail liggen vaak bij dezelfde partij. Vraag na wat er in je hostingpakket aan bescherming zit en vanaf welk volume die stopt.

Industrie en productie

Portalen voor orders en planning die klanten gebruiken. Uitval verplaatst het werk naar de telefoon en legt de doorstroom stil.

E-commerce en platforms

Aanvallen komen vaak tijdens piekmomenten, wanneer de omzetderving het grootst is. Test je bescherming buiten die periodes.

Zorg en onderwijs

Afsprakenportalen en leeromgevingen. Zorg dat noodprocedures buiten dezelfde infrastructuur draaien als het portaal zelf.

Overheid

Publieke websites zijn een terugkerend doelwit bij maatschappelijke onrust. Nederlandse providers werken samen in een gedeelde filtervoorziening.

Financiële dienstverlening

Online kanalen die onbereikbaar zijn leiden direct tot meldingen bij de toezichthouder. Neem het scenario mee in je continuïteitsplan.

Maatregelen

Wat bescherming in de praktijk inhoudt

Filtering stroomopwaarts

Verkeer wordt onderweg gefilterd voordat het je verbinding bereikt. Doorlopend actief, of ingeschakeld zodra een aanval start.

Verkeer verspreid aanbieden

Een netwerk met veel locaties verdeelt de belasting, waardoor een aanval niet op één punt neerkomt. Werkt goed voor websites, minder voor eigen verbindingen.

Bescherming op applicatieniveau

Snelheidsbeperking per bezoeker en herkenning van geautomatiseerd verkeer vangen de aanvallen die weinig bandbreedte gebruiken.

Toegang apart houden

Laat externe toegang voor medewerkers niet over dezelfde verbinding lopen als je publieke diensten. Anders ligt bij een aanval ook het thuiswerken stil.

Voorbereiding

Wat je regelt voordat het gebeurt

Tijdens een aanval is er geen ruimte om uit te zoeken wie je moet bellen. Leg vooraf vijf dingen vast.

  1. Het storingsnummer van je provider en hostingpartij, plus wie daar namens jou mag opschalen.
  2. Wat er in je huidige contract aan bescherming zit, en vanaf welk volume die dekking eindigt.
  3. Of je provider bij een grote aanval je adres afsluit om het eigen netwerk te ontlasten. Dat gebeurt vaker dan organisaties verwachten, en dan slaagt de aanval alsnog.
  4. Een pagina of kanaal buiten je eigen infrastructuur om klanten te informeren.
  5. Wie intern besluit over uitwijk of tijdelijk beperken van functionaliteit.
Aanpak

Bescherming inrichten in vier stappen

1

Afbakening en doel bepalen

We brengen in kaart welke online diensten bereikbaar moeten blijven, zoals websites, klantportalen, API’s en VPN. Ook bepalen we afhankelijkheden zoals DNS, hosting en verbindingen. Daarna leggen we doelen vast voor beschikbaarheid, zoals SLA’s, drempelwaarden en verwachtingen voor detectie en opvolging.

2

Analyse van risico’s en inrichting

We beoordelen de huidige situatie: netwerk- en applicatielagen, capaciteit, DNS-inrichting, hosting, firewallregels en bestaande monitoring. We kijken naar kwetsbaarheden voor volumetrische, protocol- en applicatie-aanvallen en naar ketenafhankelijkheden. Dit levert prioriteiten op voor maatregelen en inrichting.

3

Maatregelen en beheer starten

We richten mitigatie in, zoals filtering, rate limiting en bescherming op web- en API-verkeer, met omleiding naar een scrubbingdienst of ISP-weerlaag waar passend. Drempelwaarden en escalatie worden vastgelegd, inclusief acties tijdens een incident en communicatie richting betrokkenen.

4

Controle en bijsturing

Dreigingen en verkeer veranderen continu. Daarom testen en evalueren we periodiek maatregelen, instellingen en opvolging, inclusief false positives. Bij wijzigingen in applicaties, campagnes of infrastructuur worden configuraties en drempels bijgesteld. Rapportages en lessons learned ondersteunen verdere borging en aantoonbaarheid richting klanten en compliance-eisen.

Meten

Waar je op stuurt bij een aanbieder

Vraag naar de tijd tussen het begin van een aanval en het moment dat filtering actief is, en of dat automatisch gaat of pas na een telefoontje. Vraag daarnaast naar de capaciteit die de aanbieder kan opvangen, en wat er gebeurt zodra meerdere klanten tegelijk worden aangevallen.

Let ook op de gevolgen voor gewone bezoekers. Filtering die te streng staat afgesteld houdt echte klanten tegen, wat bij een webshop dezelfde uitkomst heeft als de aanval zelf.

Aannames

Waarom het risico wordt onderschat

Onze hoster regelt dit. Basisbescherming zit vaak inbegrepen, met een grens die lager ligt dan gedacht. Daarboven volgt afsluiting van je adres in plaats van filtering.

Wij zijn geen doelwit. Veel aanvallen zijn opportunistisch of komen voort uit een conflict met één persoon. Omvang speelt daarbij nauwelijks een rol.

Een aanval is alleen hinderlijk. Overbelasting wordt ook ingezet als afleiding, terwijl elders wordt ingebroken. Houd tijdens een aanval je monitoring extra in de gaten. Achtergrond staat in wat is een DDoS-aanval.