Salta al contenuto
PURPLEDUEL

Attacchi DDoS: cosa sono e come ci si difende

Aggiornato il · 3 min di lettura

Un attacco DDoS (Distributed Denial of Service, «negazione del servizio distribuita») non cerca di rubare dati: cerca di rendere un sito o un servizio irraggiungibile, inondandolo di richieste fino a esaurirne le risorse. È come mandare diecimila persone a fare la fila a uno sportello: il lavoro vero non riesce più a passare. La parola «distribuito» indica che le richieste arrivano da moltissimi computer insieme, e per questo è difficile fermarle bloccando un solo indirizzo.

Come funziona

Chi lancia un attacco di questo tipo controlla di solito una botnet, cioè una rete di dispositivi infettati (computer, router, telecamere) che obbediscono a un comando centrale. Un esempio storico è la botnet Mirai, formata in gran parte da telecamere e router con password di fabbrica mai cambiate. Il proprietario del dispositivo spesso non sa nemmeno di farne parte.

I tre tipi principali

Un esempio concreto

Un negozio online riceve di solito 200 richieste al secondo. Il grafico del monitoraggio mostra all'improvviso:

ora      richieste/s   indirizzi diversi   risposte 5xx
14:00          210               180            0,1 %
14:03        3.900             2.100            3 %
14:05       41.000            12.400           62 %
14:06       servizio non raggiungibile

L'aumento improvviso, il numero enorme di indirizzi diversi (non uno solo che si può bloccare) e la crescita degli errori 5xx sono la firma tipica di un DDoS applicativo. Il team di sicurezza deve riconoscerlo in fretta e distinguerlo da un afflusso legittimo, per esempio un'offerta virale.

Come ci si difende

Lanciare un attacco DDoS, o pagare un servizio di «stress test» per colpire un sito altrui, è un reato in Italia e in quasi tutti i paesi. Mettere alla prova la propria infrastruttura è legittimo solo con autorizzazione e in modo controllato.

Continua a leggere