DDoS

Een DDoS-aanval overspoelt een website, server of dienst met heel veel internetverkeer tegelijk, verstuurd vanaf veel verschillende computers. Daardoor raakt het systeem overbelast en wordt het traag of onbereikbaar voor gewone gebruikers. Het doel is niet gegevens stelen, maar de dienst platleggen. DDoS staat voor Distributed Denial of Service.

Wat is DDoS?

DDoS staat voor Distributed Denial of Service. Een DDoS-aanval richt zich op de beschikbaarheid van systemen. Beschikbaarheid vormt samen met vertrouwelijkheid en integriteit een van de drie pijlers van informatiebeveiliging.

Het verschil met een gewone DoS-aanval (Denial of Service vanaf één bron) zit in de schaal. Een DDoS zet honderden tot duizenden verspreide bronnen tegelijk in. Aanvallers huren zulke aanvallen vaak goedkoop in en gebruiken ze soms als afleiding voor een andere aanval.

De zakelijke gevolgen zijn groot: downtime, omzetverlies en reputatieschade.

Hoe werkt een DDoS-aanval?

Een DDoS-aanval begint meestal met een botnet (netwerk van geïnfecteerde apparaten die een aanvaller op afstand bestuurt). Zo'n botnet bestaat vaak uit gekaapte computers en IoT-apparaten (slimme apparaten met een internetverbinding). De aanvaller richt al dat verkeer tegelijk op één doelwit en put de capaciteit uit.

Er zijn verschillende soorten DDoS-aanvallen:

  • Volumetrische aanvallen: overspoelen de bandbreedte met enorme hoeveelheden verkeer.
  • Protocolaanvallen: misbruiken zwakke plekken in netwerkprotocollen, zoals een SYN flood (het openen van heel veel halve verbindingen).
  • Applicatielaag-aanvallen (laag 7): richten zich op de software van een website of applicatie.

Bij reflectie- en amplificatie-aanvallen misbruiken aanvallers externe servers, bijvoorbeeld via DNS-reflectie met IP-spoofing (het vervalsen van het afzendadres). Zo versterken ze het verkeer richting het doelwit.

Wat is de rol van een SOC bij DDoS-aanvallen?

Een Security Operations Center (SOC) speelt een centrale rol bij het herkennen en stoppen van DDoS-aanvallen. Securityspecialisten monitoren netwerken en systemen continu op afwijkend verkeer.

Door deze continue monitoring valt een plotselinge verkeerspiek snel op. Het SOC analyseert de aanval en scheidt legitiem verkeer van kwaadaardig verkeer. Zo beperkt het team de impact en herkent het ook een DDoS die als afleiding voor een andere aanval dient.

Een managed SOC levert deze monitoring en detectie doorlopend, 24 uur per dag, en herkent en beperkt aanvallen snel.

Neem contact op

Benieuwd hoe we jouw organisatie verder kunnen helpen?