Gli attacchi DDoS mettono fuori uso siti e servizi sommergendoli di traffico dannoso. Il DDoS Mitigation è l’insieme di tecniche che permette di difendersi.
Di malware e ransomware hanno sentito parlare quasi tutti. Il panorama delle minacce digitali, però, è molto più ampio. Tra le insidie che meritano attenzione c’è il Distributed Denial of Service, noto con l’acronimo DDoS. È un attacco in crescita che punta a paralizzare i servizi, sommergendoli di traffico dannoso. Per arginare questa minaccia esistono soluzioni come il DDoS Mitigation. Si tratta di un insieme di processi pensati per proteggere server e reti dagli attacchi DDoS.

Cosa sono gli attacchi DDoS?
Gli attacchi DDoS sono meno diffusi dei malware, eppure gli hacker non hanno mai smesso di servirsene. Il loro obiettivo è bloccare i servizi online saturandoli di traffico. Per esempio, un attacco DDoS può rendere inaccessibile un sito e-commerce nel pieno di un periodo di picco, con perdite economiche pesanti.
Gli attacchi DDoS appartengono a tre famiglie distinte, quella volumetrica, quella applicativa e quella di protocollo. Nel primo caso gli hacker saturano le risorse del bersaglio generando volumi di traffico enormi, nell’ordine di parecchi gigabit al secondo. Nel secondo caso i malintenzionati sfruttano bug o debolezze delle applicazioni. Un aggressore può individuare, per esempio, i limiti di risorse o i comportamenti specifici di un’applicazione, di un sistema di sicurezza o di un firewall, per poi colpire proprio lì.
Il terzo caso, infine, riguarda gli attacchi che saturano le risorse di rete sfruttando le debolezze nei protocolli di comunicazione. C’è poi un altro elemento che spiega la loro diffusione. Negli ultimi anni gli attacchi DDoS sono aumentati perché i software automatizzati hanno reso questa tecnica accessibile praticamente a chiunque. A questo si aggiunge il ruolo delle botnet, ovvero reti di dispositivi compromessi e controllati da remoto, che gli aggressori usano per moltiplicare la potenza di fuoco.
Cosa si intende con DDoS Mitigation?
La popolarità crescente degli attacchi DDoS fra gli hacker ha spinto allo sviluppo di contromisure come la DDoS Mitigation. Con questo termine si indica un processo che protegge reti e server presi di mira da un attacco DDoS. Può appoggiarsi sia ad apparecchiature di rete dedicate, sia a servizi di protezione basati sul cloud.
In sostanza, il meccanismo consente alla vittima di “mitigare” l’attacco. La mitigazione individua il traffico malevolo e lo filtra, riducendo i danni per gli utenti legittimi. Di norma la DDoS Mitigation si articola in quattro fasi:
- Rilevamento: la prima fase consiste nel riconoscere l’attacco in corso. Il punto delicato è distinguere il traffico malevolo dai picchi legittimi. Pensiamo ai volumi che un sito e-commerce registra durante le festività natalizie, il Black Friday o i saldi.
- Filtraggio: raggiunto il servizio di mitigazione, il traffico viene smistato. Quello legittimo prosegue verso la destinazione prevista, mentre quello dannoso finisce bloccato. Il sistema, in questa fase, riconosce anche i comportamenti anomali e l’impiego di bot malevoli.
- Instradamento: accertato che il picco è frutto di un attacco, la mitigazione devia il traffico nocivo verso un sistema capace di assorbirlo e ripulirlo. È così che il denial-of-service viene di fatto neutralizzato.
- Adattamento: gli attacchi DDoS non restano mai uguali a sé stessi, quindi i servizi di mitigazione devono sapersi adeguare alle minacce nuove. Servono flessibilità e prontezza, perché un picco fraudolento può gonfiarsi nel giro di poco tempo.
Una procedura di questo tipo, va detto, assorbe molte risorse, sia in termini di CPU sia di banda.
Alcune tecniche di mitigazione degli attacchi DDoS
Per mitigare un attacco DDoS si ricorre a diverse tecniche. La prima è il blackholing, detto anche Null Routing. Consiste nel dirottare tutto il traffico verso una destinazione inesistente, una specie di pozzo senza fondo. Il rovescio della medaglia è che vengono scartati sia il traffico dannoso sia quello legittimo. Per questo è una soluzione drastica, riservata di solito alle emergenze.
Una variante più selettiva è il sinkholing. Invece di deviare tutto il traffico, il sistema si basa su elenchi di indirizzi IP già noti come non validi per decidere quale traffico mandare nel blackhole. Il limite, però, salta subito all’occhio. Se l’IP di origine dell’attacco è contraffatto con lo spoofing, la tecnica con cui un hacker falsifica la propria identità per spacciarsi per una fonte attendibile, il filtro non ha appigli. Del resto lo spoofing, negli attacchi DDoS, è all’ordine del giorno.
C’è infine lo scrubbing in cui il traffico passa al setaccio. Il sistema individua ed elimina i pacchetti sospettati di far parte dell’attacco, valutando fattori come l’origine, il contenuto e le dimensioni. Anche qui, però, c’è un prezzo da pagare. È la procedura più precisa fra quelle viste e proprio per questo la più esigente in termini di risorse.
I servizi di mitigazione degli attacchi DDoS
In generale, un buon servizio di mitigazione DDoS dovrebbe offrire tutte le funzioni viste finora. Il primo compito è dirottare il traffico DDoS verso gli appositi centri di scrubbing. A questo si aggiunge la capacità di riconoscere e filtrare il traffico malevolo. Infine deve lasciare via libera al traffico legittimo, in modo che raggiunga senza intoppi la destinazione prevista.
L’ideale è affidarsi a servizi capaci di reggere anche gli attacchi di ampia portata e di adattarsi via via alle minacce nuove. Oltre alla mitigazione conviene adottare anche misure preventive. Una delle più efficaci è la CDN (Content Delivery Network). Distribuendo il traffico su un’ampia rete di server, la CDN riesce ad assorbire e a bloccare gli attacchi DDoS prima che sovraccarichino il server di origine.
A questi strumenti si affiancano i firewall avanzati e i sistemi di monitoraggio del traffico.
Perché è importante la DDoS Mitigation?
In base a quanto detto, la DDoS Mitigation è importante perché gli attacchi DDoS possono colpire duramente siti e organizzazioni. In assenza di contromisure adeguate rischiano di causare interruzioni operative, perdite economiche e danni alla reputazione.
Gli attacchi DDoS sono una minaccia da non prendere sotto gamba, tanto più che metterli in atto è diventato sempre più semplice per via della diffusione di software automatizzati. Tutte le organizzazioni, a prescindere dal settore o dalle dimensioni, dovrebbero dotarsi di sistemi di mitigazione capaci di reggere anche gli attacchi su vasta scala. Investire in soluzioni di mitigazione DDoS significa assicurarsi continuità operativa e una protezione duratura nel lungo periodo.
Un attacco DDoS contro un’azienda ha conseguenze gravissime.


