Segurança da Informação

Termos comuns de segurança: DDoS

Continuando com nossa série de artigos sobre os termos comuns de segurança, vamos abordar hoje o DDoS – sigla para Distributed Denial of Service.

há 3 anos 10 meses


Você sabia que a TreinaWeb é a mais completa escola para desenvolvedores do mercado?

O que você encontrará aqui na TreinaWeb?

Conheça os nossos cursos

Continuando com nossa série de artigos sobre os termos comuns de segurança, vamos abordar hoje o DDoS – sigla para Distributed Denial of Service, ou Ataque Distribuído de Negação de Serviços.

O que vem a ser o ataque DDoS?

Antes de tudo, precisamos saber que DDoS é uma derivação de DoS (Denial of Service, ou Negação de Serviço). O ataque DoS envolve somente um atacante, contudo no DDoS já acontece o contrário: ele é um conjunto de ataques DoS, com diversos atacantes.

O ataque DDoS tem como objetivo tirar um serviço (como sites e servidores web em geral) do ar através de uma sobrecarga de requisições de múltiplos computadores ao mesmo tempo. Ao contrário do que muitas pessoas podem pensar, não se trata de um ataque de invasão: os ataques DDoS são apenas para fins de sobrecarga, ou seja, deixar sites sobrecarregados e até mesmo fora do ar.

Como resultado, esse ataque pode causar a interrupção operacional de um serviço por horas ou até dias, o que acaba resultando em prejuízo financeiro e até mesmo dano à reputação de uma organização. É um ataque direto contra a disponibilidade - um dos três pilares da segurança da informação.

Segurança da Informação - Fundamentos
Curso Segurança da Informação - Fundamentos
Conhecer o curso

O ataque pode acontecer de uma dessas três formas:

Ataque por inundação

Tem o objetivo de esgotar a largura de banda disponível para o servidor, ou seja, enviar uma quantidade enorme de requisições para esgotar a taxa de largura de banda disponível para aquele serviço;

Ataque por amplificação

Tem o objetivo de fazer com que o servidor esgote os seus recursos computacionais;

Ataque por exploração

Tem o foco na exploração de protocolos que são mal implementados pelas estruturas atacadas. Na maioria das vezes, as brechas se encontram em protocolos baseados no TCP.

Alguns tipos de ataques

- Volumétrico (floods)

Esse é um dos tipos mais básicos, onde o objetivo principal é esgotar a largura de banda do alvo a ser atacado, através de um volume muito grande de requisições.

- UDP Flood

São enviados um grande grupo de pacotes UDP (User Datagram Protocol). Como o servidor tem que responder a todos eles, ainda que sejam solicitações UDP maliciosas, ele acaba ficando mais lento até que uma sobrecarga acaba acontecendo.

- NTP Flood

São enviados pequenos pacotes de dados válidos, porém com IPs falsificados, a fim de executar o NTP (Network Time Protocol). Como o NTP tenta responder às inúmeras solicitações recebidas, pode resultar em inundações de UDP, onde os recursos de rede se esgotam por não suportarem a demanda.

- SYN Flood

Neste ataque é enviado uma sequência de requisições SYN visando uma sobrecarga, também fazendo a utilização de IPs falsos, a fim de consumir os recursos do servidor da vítima, sobrecarregando seus limites de capacidade, tendo como resultado a indisponibilidade de solicitações que realmente são legítimas.

Afinal, tem como se defender?

Definitivamente os hackers não param de fazer ataques, pelo contrário, o número de ataques só vem crescendo. Logo, não temos como saber quando vamos sofrer uma tentativa de ataque. Porém, podemos tomar algumas medidas a fim de se obter uma proteção que previna esse tipo de ataque.

  • Largura de banda: Acima de tudo, uma das medidas mais básicas que podemos investir é em largura de banda, para nos ajudar a lidar com picos de tráfego.

  • Monitoramento de rede: Aqui podemos identificar ataques, analisar o tráfego, o histórico, etc.

  • Proteção remota: Utilizar uma camada extra de proteção, como por exemplo um proxy que fica entre o servidor e os usuários.

Um exemplo de ataque DDoS…

Por fim e não menos importante, vamos ver um ataque DDoS que o GitHub sofreu em 2018, onde ficou indisponível por quase 10 minutos.

Segundo o GitHub, foi um ataque de amplificação usando a abordagem baseada em memcached:

“esse ataque funciona abusando de instâncias armazenadas em cache que estão inadvertidamente acessíveis na Internet pública com o suporte UDP ativado. A falsificação de endereços IP permite que as respostas do memcached sejam direcionadas para outro endereço, como as usadas no GitHub.com, e enviem mais dados para o destino do que o necessário para a fonte não falsificada.”

imagem ataque DDoS github

De antemão, o GitHub publicou este relato em seu blog oficial, onde enfatizaram também que em nenhum momento a confidencialidade ou integridade de seus dados ficaram em risco.

Autor(a) do artigo

Marylene Guedes
Marylene Guedes

Responsável pelo sucesso do cliente na TreinaWeb. Graduada em Gestão de Tecnologia da Informação pela FATEC Guaratinguetá, além de estudante de UX/UI.

Todos os artigos

Artigos relacionados Ver todos