Ein DDoS-Angriff (Distributed Denial of Service bzw. verteilter Denial-of-Service-Angriff) zielt darauf ab, einen Dienst oder eine Infrastruktur durch eine Überlastung mit schädlichem Datenverkehr nicht verfügbar zu machen. Um zu verstehen, wie man einen DDoS-Angriff abwehren kann, müssen Unternehmen mehrere Schutzebenen kombinieren: Erkennung, Analyse, Traffic-Mitigation und Reaktion auf Sicherheitsvorfälle. In dieser ganzheitlichen Strategie spielt das Security Operations Center (SOC) eine wichtige Rolle: Es überwacht die IT-Systeme kontinuierlich, erkennt ungewöhnliche Aktivitäten und trägt dazu bei, die Reaktion im Falle eines Sicherheitsvorfalls zu beschleunigen.
Für Schweizer Unternehmen ist dieser Ansatz besonders relevant, da Netzwerkinfrastrukturen, Cloud-Anwendungen und digitale Dienste zu einem wesentlichen Bestandteil des täglichen Geschäftsbetriebs geworden sind und von Cyberkriminellen angegriffen werden können.
Ein Security Operations Center (SOC) ist eine Plattform zur Überwachung und Verwaltung der Sicherheit eines Informationssystems. Es sammelt und korreliert Ereignisse aus verschiedenen Quellen, um schwache Signale, ungewöhnliche Verhaltensweisen von Akteuren mit kriminellen Absichten und Cybersicherheitsvorfälle zu erkennen.
Das SOC beschränkt sich somit nicht auf die Überwachung eines einzelnen Bereichs der Infrastruktur. Je nach definiertem Umfang kann es unter anderem Aktivitäten in folgenden Bereichen analysieren:
Bei CELESTE gewährleistet das SOC eine Überwachung rund um die Uhr, mit erweiterten Funktionen zur Erkennung, Analyse und Untersuchung von Sicherheitsereignissen. Die Lösung wird in den Rechenzentren von CELESTE gehostet und von Sicherheitsanalysten und -ingenieuren unterstützt.
Ein Cyberangriff beginnt nicht zwangsläufig mit einer plötzlichen Unterbrechung. Bestimmten Vorfällen gehen Anomalien voraus: ungewöhnlich hohes Datenverkehrsaufkommen, verdächtige Verbindungen, ungewöhnliche Verhaltensweisen oder Ereignisse, die einzeln betrachtet unauffällig erscheinen und auf die Aktivitäten von Angreifern hindeuten können.
Das SOC sammelt diese Informationen und setzt sie miteinander in Beziehung, um festzustellen, ob sie auf eine Bedrohung hinweisen oder Sicherheitslücken offenlegen.
Bei einem Verdacht besteht der erste Schritt darin, die Anomalie zu überprüfen und zu bewerten, um festzustellen, ob tatsächlich ein Sicherheitsvorfall vorliegt. Das SOC kann anschliessend die verfügbaren Ereignisse analysieren und die ersten Massnahmen koordinieren.
Dieser Ansatz ermöglicht insbesondere:
Ziel ist es, die Zeit zwischen der Erkennung einer Anomalie und der Umsetzung geeigneter Massnahmen zu verkürzen.
Um zu verstehen, wie man einen DDoS-Angriff abwehren kann, muss zunächst zwischen Erkennung und Mitigation unterschieden werden.
Bei einem Angriff kann der von den Angreifern erzeugte Datenverkehr eine Verbindung überlasten, Serverressourcen übermässig beanspruchen oder direkt auf eine Anwendung abzielen. Die Herausforderung besteht darin, diesen Datenverkehr zu erkennen und zu filtern, ohne den legitimen Datenverkehr der Nutzer zu blockieren.
Je nach Ziel kann der Angriff beispielsweise bösartigen HTTP-Datenverkehr erzeugen, der darauf abzielt, eine Anwendung zu überlasten oder die Anzahl der Anfragen an einen über das Internet erreichbaren Dienst zu erhöhen.
Wenn ein DDoS-Angriff läuft, besteht die Priorität darin, den Ursprung und das Ausmass des Datenverkehrs schnell zu identifizieren und anschliessend geeignete Mitigationsmechanismen einzusetzen. Die Überwachung der Datenströme, die Analyse der Ereignisse durch das SOC und der Anti-DDoS-Schutz ermöglichen es, den Vorfall zu qualifizieren und seine Auswirkungen auf die exponierten Dienste zu begrenzen.
Je nach Architektur und den exponierten Diensten kann der Schutz auch auf einem Content Delivery Network (CDN) basieren, um Anfragen zu verteilen und einen Teil des Datenverkehrs abzufangen, bevor er die geschützte Infrastruktur erreicht.
Bei Infrastrukturen, die einen verstärkten Schutz erfordern, kann der Datenverkehr an ein Traffic-Cleaning-Center umgeleitet werden. Dort werden die Datenströme analysiert und gefiltert, sodass nur der zulässige Datenverkehr an die geschützte Infrastruktur weitergeleitet wird.
Der Schutz basiert dabei auf mehreren sich ergänzenden Mechanismen:
Das OFCS empfiehlt insbesondere, Spuren eines DDoS-Angriffs wie NetFlow-Daten und Logdateien zu speichern, um die spätere Analyse zu erleichtern. Die Behörde weist ausserdem darauf hin, dass der Internetanbieter eingreifen muss, wenn der Datenverkehr die verfügbare Bandbreite überschreitet.
Ein SOC und eine Anti-DDoS-Lösung erfüllen unterschiedliche Aufgaben beim Schutz vor Denial-of-Service-Angriffen. Sie ergänzen sich daher und sind nicht austauschbar.
| SOC | Anti-DDoS | |
|---|---|---|
| Ziel | Sicherheitsüberwachung und -analyse | DDoS-Datenverkehr mitigieren |
| Surveillance | 24/7 je nach abgedecktem Umfang | Überwachung des Datenverkehrs und Erkennung von Angriffen |
| Analyse | Korrelation und Untersuchung von Ereignissen | Analyse und Filterung des verdächtigen Datenverkehrs |
| Reaktion | Qualifizierung, Untersuchung und Behebung | Bereinigung und Mitigation des Datenverkehrs |
| Umfang | Netzwerk, Server, Endgeräte, Anwendungen usw. | Hauptsächlich für DDoS-Angriffen exponierte Datenströme |
Die Anti-DDoS-Lösung von CELESTE wurde entwickelt, um Angriffe zu erkennen, zu filtern und abzuschwächen, bevor sie die geschützten Infrastrukturen beeinträchtigen. Je nach Anforderungen des Unternehmens stehen verschiedene Mitigation-Stufen zur Verfügung.
Das SOC sorgt somit für Transparenz und Analyse, während Anti-DDoS eine speziell auf Denial-of-Service-Angriffe ausgerichtete Schutzkomponente darstellt.
Ein Unternehmen ist heute von zahlreichen über das Internet erreichbaren Diensten abhängig: Website, Geschäftsanwendungen, E-Commerce-Plattformen, Cloud-Dienste, Remote-Zugänge oder Kommunikationslösungen.
Ein Ausfall kann daher unmittelbare betriebliche Folgen haben:
Das Risiko ist auch in der Schweiz nicht rein theoretisch. Das OFCS hat beispielsweise DDoS-Angriffe dokumentiert, die Schweizer Organisationen und Behörden betroffen haben und in einigen Fällen zu Unterbrechungen von mehreren Stunden oder länger geführt haben.
Die Dauer eines DDoS-Angriffs kann je nach Umfang, Ziel und vorhandenen Mitigationsmöglichkeiten stark variieren. Einige Angriffe können schnell eingedämmt werden, während andere mehrere Stunden andauern oder in aufeinanderfolgenden Wellen auftreten können.
Die Frage ist daher nicht nur, ob ein Unternehmen Ziel eines Angriffs werden kann, sondern auch, über welche Kapazitäten es verfügt, um einen Angriff zu erkennen, abzufangen und zu bewältigen.
Eine wirksame Strategie beginnt mit der Identifizierung kritischer Dienste und ihrer Exposition gegenüber dem Internet.
Eine über das Internet erreichbare Website kann beispielsweise Ziel eines DDoS-Angriffs werden, um Verlangsamungen oder einen Ausfall zu verursachen. Ihr Schutz basiert insbesondere auf der Überwachung des Datenverkehrs, der Erkennung von Anomalien und einer an das Expositionsniveau angepassten Mitigation-Kapazität.
Das Unternehmen kann anschliessend mehrere Schutzebenen definieren:
Ein SOC kann besonders relevant sein, wenn ein Unternehmen intern nicht über die erforderlichen Ressourcen verfügt, um eine kontinuierliche Sicherheitsüberwachung sicherzustellen.
Die Nutzung eines SOC ermöglicht es, Überwachungs-, Qualifizierungs- und Analysekapazitäten zu nutzen, ohne ein eigenes Team aufbauen zu müssen, das diese Überwachung rund um die Uhr gewährleistet.
Der Bedarf hängt jedoch vom Expositionsniveau des Unternehmens, der Kritikalität seiner Systeme und seinen internen Ressourcen ab.
Um zu verstehen, wie man einen DDoS-Angriff abwehren kann, sollte das Problem nicht ausschliesslich aus der Perspektive der Firewall betrachtet werden. Eine wirksame Strategie kombiniert Überwachung, Erkennung, Mitigation und Reaktion auf Sicherheitsvorfälle. Das SOC bietet einen kontinuierlichen Überblick über Sicherheitsereignisse und ermöglicht eine schnellere Qualifizierung und Bearbeitung.
Der Anti-DDoS-Schutz wiederum wirkt gezielt auf schädlichen Datenverkehr ein, um dessen Auswirkungen zu begrenzen. Diese Kombination trägt dazu bei, die Resilienz digitaler Infrastrukturen zu stärken.
Eine ungewöhnliche Überlastung des Netzwerks, eine starke Beeinträchtigung der Performance oder der plötzliche Ausfall eines Dienstes oder einer IP-Adresse können Anzeichen für einen Angriff sein. Die Analyse der Datenströme und Protokolle ermöglicht anschliessend eine genauere Bewertung des Vorfalls.
Nicht unbedingt. Eine Firewall kann bestimmte schädliche Datenströme filtern. Ein ausreichend grosser Angriff kann jedoch die verfügbare Bandbreite bereits vorgelagert überlasten. Ein dedizierter Anti-DDoS-Schutz kann den Datenverkehr in diesem Fall behandeln, bevor er die geschützte Infrastruktur erreicht.
Das SOC überwacht Ereignisse, erkennt ungewöhnliche Aktivitäten von Angreifern, qualifiziert den Vorfall, analysiert die verfügbaren Informationen und trägt zur Koordination der Reaktion bei. Damit ergänzt es die Mitigationsmechanismen von Anti-DDoS.
Dies hängt insbesondere von seiner Exposition, der Kritikalität seiner Systeme und seinen internen Ressourcen ab. Für ein Unternehmen, das keine Sicherheitsüberwachung rund um die Uhr gewährleisten kann, kann ein SOC zusätzliche Analyse- und Reaktionskapazitäten bereitstellen.
Das SOC überwacht und analysiert Sicherheitsereignisse, während die Anti-DDoS-Lösung den Datenverkehr im Zusammenhang mit DDoS-Angriffen gezielt erkennt, filtert und abschwächt. Beide Lösungen können daher ergänzend eingesetzt werden.
Zu verstehen, wie man einen DDoS-Angriff abwehren kann, bedeutet, über einen Schutz zu verfügen, der Anomalien schnell erkennt und ihre Auswirkungen begrenzt. Das SOC überwacht und analysiert Sicherheitsereignisse, während Anti-DDoS schädliche Datenströme filtert und abschwächt. Beide Komponenten ergänzen sich somit beim Schutz von Unternehmensinfrastrukturen.
CELESTE Schweiz unterstützt Unternehmen mit auf ihre Infrastrukturen abgestimmten Cybersicherheitslösungen: SOC, Anti-DDoS, Firewall und Managed Security Services.
Unsere Datenschutzbestimmungen einschliesslich unserer Online-Datenschutzerklärung sowie die Möglichkeiten zum Widerruf der Datenverarbeitung oder zur Abbestellung von Newslettern finden Sie hier: Datenschutzbestimmungen
Unsere Datenschutzbestimmungen einschliesslich unserer Online-Datenschutzerklärung sowie die Möglichkeiten zum Widerruf der Datenverarbeitung oder zur Abbestellung von Newslettern finden Sie hier: Datenschutzbestimmungen