DDoS-beveiliging: soorten aanvallen en maatregelen
Bij een DDoS-aanval overspoelen duizenden systemen tegelijk je website, portaal of verbinding, totdat legitieme bezoekers er niet meer doorheen komen. De aanval gaat niet om binnendringen, wel om onbereikbaarheid. Aanvalscapaciteit is tegenwoordig te huur voor tientallen euro’s, waardoor een concurrent, een gefrustreerde klant of een afperser evengoed de opdrachtgever kan zijn.
Drie soorten, drie maatregelen
Volumetrisch: de verbinding vollopen met verkeer, gemeten in gigabits per seconde. Filteren gebeurt stroomopwaarts bij je provider, want je eigen lijn zit dan al vol. Protocolaanvallen: uitputten van firewalls en verbindingstabellen met halfopen sessies, gemeten in pakketten per seconde. Applicatielaag: zware verzoeken naar zoekpagina’s of inlogformulieren, gemeten in verzoeken per seconde. Dit type gebruikt weinig bandbreedte en valt daardoor pas laat op.
Dat laatste type vraagt om filtering die naar het gedrag van bezoekers kijkt, zoals een applicatiefirewall met botherkenning. Netwerkfiltering alleen ziet er niets afwijkends aan.
Waar onbereikbaarheid het hardst aankomt
Mkb en zakelijke dienstverlening
Website en mail liggen vaak bij dezelfde partij. Vraag na wat er in je hostingpakket aan bescherming zit en vanaf welk volume die stopt.
Industrie en productie
Portalen voor orders en planning die klanten gebruiken. Uitval verplaatst het werk naar de telefoon en legt de doorstroom stil.
E-commerce en platforms
Aanvallen komen vaak tijdens piekmomenten, wanneer de omzetderving het grootst is. Test je bescherming buiten die periodes.
Zorg en onderwijs
Afsprakenportalen en leeromgevingen. Zorg dat noodprocedures buiten dezelfde infrastructuur draaien als het portaal zelf.
Overheid
Publieke websites zijn een terugkerend doelwit bij maatschappelijke onrust. Nederlandse providers werken samen in een gedeelde filtervoorziening.
Financiële dienstverlening
Online kanalen die onbereikbaar zijn leiden direct tot meldingen bij de toezichthouder. Neem het scenario mee in je continuïteitsplan.
Wat bescherming in de praktijk inhoudt
Filtering stroomopwaarts
Verkeer wordt onderweg gefilterd voordat het je verbinding bereikt. Doorlopend actief, of ingeschakeld zodra een aanval start.
Verkeer verspreid aanbieden
Een netwerk met veel locaties verdeelt de belasting, waardoor een aanval niet op één punt neerkomt. Werkt goed voor websites, minder voor eigen verbindingen.
Bescherming op applicatieniveau
Snelheidsbeperking per bezoeker en herkenning van geautomatiseerd verkeer vangen de aanvallen die weinig bandbreedte gebruiken.
Toegang apart houden
Laat externe toegang voor medewerkers niet over dezelfde verbinding lopen als je publieke diensten. Anders ligt bij een aanval ook het thuiswerken stil.
Wat je regelt voordat het gebeurt
Tijdens een aanval is er geen ruimte om uit te zoeken wie je moet bellen. Leg vooraf vijf dingen vast.
- Het storingsnummer van je provider en hostingpartij, plus wie daar namens jou mag opschalen.
- Wat er in je huidige contract aan bescherming zit, en vanaf welk volume die dekking eindigt.
- Of je provider bij een grote aanval je adres afsluit om het eigen netwerk te ontlasten. Dat gebeurt vaker dan organisaties verwachten, en dan slaagt de aanval alsnog.
- Een pagina of kanaal buiten je eigen infrastructuur om klanten te informeren.
- Wie intern besluit over uitwijk of tijdelijk beperken van functionaliteit.
Bescherming inrichten in vier stappen
Afbakening en doel bepalen
We brengen in kaart welke online diensten bereikbaar moeten blijven, zoals websites, klantportalen, API’s en VPN. Ook bepalen we afhankelijkheden zoals DNS, hosting en verbindingen. Daarna leggen we doelen vast voor beschikbaarheid, zoals SLA’s, drempelwaarden en verwachtingen voor detectie en opvolging.
Analyse van risico’s en inrichting
We beoordelen de huidige situatie: netwerk- en applicatielagen, capaciteit, DNS-inrichting, hosting, firewallregels en bestaande monitoring. We kijken naar kwetsbaarheden voor volumetrische, protocol- en applicatie-aanvallen en naar ketenafhankelijkheden. Dit levert prioriteiten op voor maatregelen en inrichting.
Maatregelen en beheer starten
We richten mitigatie in, zoals filtering, rate limiting en bescherming op web- en API-verkeer, met omleiding naar een scrubbingdienst of ISP-weerlaag waar passend. Drempelwaarden en escalatie worden vastgelegd, inclusief acties tijdens een incident en communicatie richting betrokkenen.
Controle en bijsturing
Dreigingen en verkeer veranderen continu. Daarom testen en evalueren we periodiek maatregelen, instellingen en opvolging, inclusief false positives. Bij wijzigingen in applicaties, campagnes of infrastructuur worden configuraties en drempels bijgesteld. Rapportages en lessons learned ondersteunen verdere borging en aantoonbaarheid richting klanten en compliance-eisen.
Waar je op stuurt bij een aanbieder
Vraag naar de tijd tussen het begin van een aanval en het moment dat filtering actief is, en of dat automatisch gaat of pas na een telefoontje. Vraag daarnaast naar de capaciteit die de aanbieder kan opvangen, en wat er gebeurt zodra meerdere klanten tegelijk worden aangevallen.
Let ook op de gevolgen voor gewone bezoekers. Filtering die te streng staat afgesteld houdt echte klanten tegen, wat bij een webshop dezelfde uitkomst heeft als de aanval zelf.
Waarom het risico wordt onderschat
Onze hoster regelt dit. Basisbescherming zit vaak inbegrepen, met een grens die lager ligt dan gedacht. Daarboven volgt afsluiting van je adres in plaats van filtering.
Wij zijn geen doelwit. Veel aanvallen zijn opportunistisch of komen voort uit een conflict met één persoon. Omvang speelt daarbij nauwelijks een rol.
Een aanval is alleen hinderlijk. Overbelasting wordt ook ingezet als afleiding, terwijl elders wordt ingebroken. Houd tijdens een aanval je monitoring extra in de gaten. Achtergrond staat in wat is een DDoS-aanval.