Attacchi DDoS: cosa sono e come ci si difende
Un attacco DDoS (Distributed Denial of Service, «negazione del servizio distribuita») non cerca di rubare dati: cerca di rendere un sito o un servizio irraggiungibile, inondandolo di richieste fino a esaurirne le risorse. È come mandare diecimila persone a fare la fila a uno sportello: il lavoro vero non riesce più a passare. La parola «distribuito» indica che le richieste arrivano da moltissimi computer insieme, e per questo è difficile fermarle bloccando un solo indirizzo.
Come funziona
Chi lancia un attacco di questo tipo controlla di solito una botnet, cioè una rete di dispositivi infettati (computer, router, telecamere) che obbediscono a un comando centrale. Un esempio storico è la botnet Mirai, formata in gran parte da telecamere e router con password di fabbrica mai cambiate. Il proprietario del dispositivo spesso non sa nemmeno di farne parte.
I tre tipi principali
- Volumetrici: puntano a saturare la banda con una quantità enorme di traffico. Alcuni sfruttano l'*amplificazione*: mandano una piccola richiesta a servizi pubblici (per esempio DNS) con l'indirizzo della vittima falsificato, e la risposta molto più grande arriva alla vittima.
- Di protocollo: sfruttano il funzionamento delle connessioni. Il SYN flood apre una moltitudine di connessioni a metà e lascia il server ad aspettare un completamento che non arriva mai.
- Applicativi: richieste che sembrano normali ma pesano molto, come migliaia di ricerche o di accessi alla stessa pagina costosa. Slowloris tiene occupate le connessioni inviando dati lentissimi.
Un esempio concreto
Un negozio online riceve di solito 200 richieste al secondo. Il grafico del monitoraggio mostra all'improvviso:
ora richieste/s indirizzi diversi risposte 5xx
14:00 210 180 0,1 %
14:03 3.900 2.100 3 %
14:05 41.000 12.400 62 %
14:06 servizio non raggiungibile
L'aumento improvviso, il numero enorme di indirizzi diversi (non uno solo che si può bloccare) e la crescita degli errori 5xx sono la firma tipica di un DDoS applicativo. Il team di sicurezza deve riconoscerlo in fretta e distinguerlo da un afflusso legittimo, per esempio un'offerta virale.
Come ci si difende
- CDN e servizi anti-DDoS: reti con una capacità enorme che assorbono il traffico prima che arrivi al tuo server e filtrano quello anomalo. È la difesa più efficace contro gli attacchi volumetrici.
- Non esporre l'indirizzo del server vero: se il traffico passa per la CDN, il server di origine deve accettare connessioni solo da lì.
- Limiti di frequenza (rate limiting) e throttling: ogni indirizzo, o ogni sessione, può fare un numero massimo di richieste.
- Protezioni di rete: SYN cookies, timeout stretti per le connessioni lente, filtri sul traffico in ingresso.
- Capacità elastica: servizi che si allargano da soli in caso di picco, ricordando che anche questo ha un costo.
- Cache e pagine leggere per le richieste più comuni, così ogni richiesta costa meno al server.
- Piano di risposta: sapere in anticipo chi chiamare (fornitore di rete, servizio anti-DDoS), quali regole attivare e come comunicare con gli utenti.
- Igiene dei dispositivi: cambia le password di fabbrica e aggiorna router e telecamere per non diventare parte di una botnet. Vedi la guida sulle password.
Lanciare un attacco DDoS, o pagare un servizio di «stress test» per colpire un sito altrui, è un reato in Italia e in quasi tutti i paesi. Mettere alla prova la propria infrastruttura è legittimo solo con autorizzazione e in modo controllato.