- Anzeigen -


Sie sind hier: Home » Fachbeiträge » Grundlagen

Volumetrische DDoS-Angriffe abwehren


Das Internet der Dinge (IOT) hat eine breite Palette unterschiedlicher Sicherheitsrisiken im Gepäck
Netzwerk und Kunden vor IoT-basierten DDoS-Angriffen schützen

- Anzeigen -





Von Guido Erroi, Regional Director, Corero Network Security

Experten sind sich einig. IoT-Geräte - gerade für Endverbraucher - bekommen mangelnde Sicherheit quasi automatisch mitgeliefert. Und wir in den letzten Wochen die Quittung. Für Sicherheitsspezialisten keine große Überraschung, sie warnen schon lange. Die jüngsten Angriffe aber haben gezeigt, in welche Dimensionen uns IoT-basierte Botnetze bei DDoS-Angriffen katapultieren und welche Schäden sie in der Lage sind anzurichten. Die Attacke auf den DNS-Provider Dyn im Oktober dieses Jahres war ein solcher Weckruf. Das prognostizierte Szenario ist keine bloß theoretische Annahme mehr, sondern real. Und es gibt Handlungsbedarf. Unternehmen und Verbraucher fragen sich angesichts einer steigenden Zahl von im Internet der Dinge verbundenen Geräten wie sie sich besser schützen können.

Es ist kein großes Geheimnis, dass IoT-fähige Geräte aus sicherheitstechnischer Hinsicht wenig überzeugend sind. Die überwiegende Zahl von ihnen integriert kaum Sicherheitsmechanismen, und ist mit äußerst simplen Standard-Passwörtern ausgestattet. Das macht die Geräte für potenzielle Angreifer zu einer leichten Beute. Die Folge: Hacker machen sie beispielsweise zum Teil eines Botnetzes von dem DDoS-Angriffe mit enormer Bandbreite ausgehen können. Dass und wie das funktioniert haben die beiden spektakulären DDoS-Attacken auf den Security Blogger und Journalisten Brian Krebs und seine Seite Krebs on Security sowie der Angriff auf den DNS-Provider Dyn ins Bewusstsein gebracht. Neben der schieren Größe kommt noch ein weiterer Faktor hinzu. Hacker sind nämlich äußerst kreativ darin, solche Attacken mit zusätzlichen Vektoren "aufzurüsten", die dann in der Kombination mit der Power eines solchen Botnet-basierten Angriffs verheerende Schäden anrichten können.

Seinen Feind (besser) kennen
Das Internet der Dinge hat eine breite Palette unterschiedlicher Sicherheitsrisiken im Gepäck. Jedes mit dem Internet verbundene Gerät, jede Infrastruktur, jede Applikation ist potenziell gefährdet Opfer eines Angriffs zu werden. Oder läuft Gefahr als Teil eines Botnetzes rekrutiert zu werden, das für DDoS-Angriffe genutzt wird. Solche gelegentlich auch als "Zombie-Armee" bezeichneten Botnetze können aus tausenden, wenn nicht Millionen von Geräten bestehen. Die DDoS-Attacke dient dann unter anderem dazu Malware und Spam zu verteilen. Üblicherweise machen sich DDoS-Toolkits Internet-Dienst und Protokolle zu nutze, die offen sind oder sie nutzen Schwachstellen bei Servern und Geräten aus. Die Folge sind Angriffe, die sich praktisch nicht mehr auf ihren eigentlichen Urheber zurückführen lassen. Man bezeichnet diese Angriffe als Amplification-Attacken.

Automatisierte Systeme zur In-Line-DDoS-Abwehr sind anderen Methoden gegenüber im Vorteil. Beispielsweise weil sie den kompletten Datenstrom in Echtzeit überwachen, einen potenziellen Angriff schon relativ frühzeitig als solchen erkennen und die anschwellende Flut bereits an der Grenze zum Netzwerk abwehren. Das verhindert zunächst ein Mal Service-Unterbrechungen und Ausfälle. Vor allem aber ist die IT-Abteilung nicht mehr ausschließlich mit dem Abwehren der DDoS-Attacke beschäftigt, sondern kann sich auf schädliche Aktivitäten konzentrieren, die der Angriff im Gepäck hat.

Mehr Durchblick
Wie bei allen DDoS-Angriffen ist es ein kritischer Aspekt möglichst schnell zu wissen, was im Netzwerk vor sich geht. Nur so lassen sich Angriffe bereits in einem frühen Stadium erkennen und entsprechende Gegenmaßnahmen ergreifen. Aber: Die überwiegende Mehrzahl der Service Provider überwacht kein IP-Adressen. Das macht es schwierig solche Angriffe aufzudecken. Dazu kommt das schiere Volumen IoT-Botnetz-basierter Angriffe. Vereinfacht gesprochen, lässt sich jedes mit dem Internet verbundene Gerät, jeder Prozessor für einen Angriff ausnutzen. In einer idealen Welt würden deshalb sämtliche Geräte zwingend einen wie auch immer gearteten Prozess zur Netzwerkkonfiguration durchlaufen und nicht auf Default-Einstellungen basieren.

Ingress-Filter blockieren schädlichen Traffic
Ein Aspekt, der in der Vergangenheit besonders betont wurde, ist die Verantwortung der Hersteller. Sie sollen für entsprechende Sicherheitsvorkehrungen bei IoT-Geräten sorgen, bevor sie in den Handel kommen. Daneben spielen aber Service Provider eine gewichtige Rolle, wenn es darum geht DDoS-Angriffe abzuwehren beziehungsweise ihre Zahl zu senken. ISPs können auf lokaler Ebene dafür sorgen, das Volumen von DDoS-Angriffen zu reduzieren. Beispielsweise in dem sie in ihren Netzwerken Systeme implementieren, die infizierte Bots nicht nur finden, sondern auch entfernen. Zusätzlich gibt es eine ganz Reihe von Verfahren, die sich bewährt haben. Dazu gehören Ingress Filter, die unerwünschten Datenverkehr stoppen, indem sie gefälschte IP-Adressen blockieren wie sie in großem Umfang bei DDoS-Angriffen genutzt werden. Das sind vergleichsweise einfach umzusetzende Maßnahmen der Internet-Hygiene. Aber ein wichtiger erster Schritt um volumetrische DDoS-Angriffe abzuwehren.

Service Provider sind an einem Scheideweg. Gemeinsam mit Behörden und der internationalen Community können sie dazu beitragen, die dem Internet zugrunde liegende Infrastruktur zu stützen. Service Provider sind in der Lage das Volumen an Schad-Traffic deutlich zu reduzieren. Moderne DDoS-Angriffe sind aber nicht nur reine Volumenangriffe. Sie werden nicht selten mit weiteren Vektoren so kombiniert, dass sie größtmöglichen Schaden anrichten. Deshalb greifen bisherige Maßnahmen zu kurz. Service Provider haben allerdings inzwischen die Möglichkeit ihre Netzwerke mit automatischen Inline-Lösungen speziell zur Abwehr von DDoS-Angriffen besser zu schützen und Kunden damit einen entsprechenden Mehrwert zu bieten. Etwas, das mehr und mehr Kunden mehr erwarten. (Corero Network Security: ra)

eingetragen: 13.03.17
Home & Newsletterlauf: 05.04.17


Corero Network Security: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Grundlagen

  • Internet-Ausfall: Stationärer Handel in der Klemme

    In nur wenigen Bereichen hat sich in den letzten 30 Jahren so viel verändert wie im stationären Handel. Während manche Einzelhändler das Internet immer noch als Bedrohung empfinden, profitiert das Gros von vielen Vorteilen, die das World Wide Web mit sich bringt. Beispiel Kartenzahlungen: Sie wären ohne Internetanbindung gar nicht möglich. Somit ist für Einzelhändler eine kontinuierliche Internetverbindung essenziell, ja gerade überlebenswichtig. Umso schlimmer, wenn das Netz ausfällt. Doch für den unangenehmen Fall der Fälle gibt es gute Lösungen. Ohne Internet sind moderne Verkaufserlebnisse undenkbar: Zu den neueren Entwicklungen im Einzelhandel zählt das so genannte Omni-Channel-Retailing. Dabei nutzen Shops oder Filialen mehrere, vor allem onlinebasierte Kanäle, um dem Kunden ein optimales Verkaufserlebnis zu bieten. So beispielsweise der Reifenwechsel am Auto: Bei größeren Werkstätten und Werkstattketten ist es heute State-of-the-Art, dass der Kunde seine Wunschreifen und Felgen online bestellt, eventuell unterstützt durch eine telefonische Beratung. Nach dem Kauf vereinbart er dann über eine Webseitenschnittstelle gleich den Montagetermin. Die Werkstatt erhält die Terminanfrage in ihrem CRM und bestätigt per E-Mail. Zum Termin liegen die bestellten Reifen in der Werkstatt bereit und werden montiert.

  • Cyber Intelligence - Mehr als ein Trend?

    Cyber Intelligence, auch Cyber Threat Intelligence oder nur Threat Intelligence, ist keine neue Disziplin innerhalb der Informationssicherheit. Die US-amerikanische National Security Alliance hat gemeinsam mit dem Beratungsunternehmen Deloitte bereits 2011 (!) verlautbaren lassen, dass Cyber Intelligence tatsächlich so etwas wie die intelligentere Art und Weise ist, mit Datenschutzverletzungen und Bedrohungsszenarien umzugehen. Zitat: "The consultancy Deloitte deems cyber intelligence as a vastly more sophisticated and full set of threat management tactics (than IT security itself), providing tools to move to a more proactive, over-the-horizon threat awareness posture."

  • Vorschriften im Gesundheitswesen

    Personenbezogene Daten geheim und sicher zu halten, ist im Gesundheitssektor immens wichtig. Mittlerweile ist es bereits 21 Jahre her seit Titel I des Health Insurance Portability and Accountability Act (HIPAA) in den Vereinigten Staaten verabschiedet wurde, um den Krankenversicherungsschutz für Arbeitnehmer und Familien zu gewährleisten. 2003 wurde Titel II als nationaler Standard für elektronische Transaktionen im Gesundheitswesen und nationale Kennzeichnungsvorschriften für Versorger, Krankenversicherungen und Mitarbeiter eingerichtet. Zu diesem Zeitpunkt wurden etliche Datenschutz- und Sicherheitsregeln zum Schutz elektronischer Gesundheitsdaten (e-PHI) definiert. Vor einigen Jahren haben der US-Kongress und das Department of Health and Human Services (Gesundheitsministerium HHS) im Cybersecurity Act von 2015 die Health Care Industry Cybersecurity (HCIC) Task Force eingerichtet. Grund war die wachsende Sorge um Risiken und Bedrohungen der Cybersicherheit für das Gesundheitswesen. Erst vor kurzem hat die Task Force ihre Ergebnisse in einem sehr detaillierten Report on Improving Cybersecurity in the Health Care Industry veröffentlicht. Der Report betont die Dringlichkeit der empfohlenen Maßnahmen angesichts der wachsenden Zahl komplexer Cyberbedrohungen. Das Gesundheitswesen müsse eben diese Maßnahmen zeitnah zum Schutz von Systeme und Patienten umsetzen.

  • Datensicherheit und Datenschutz

    Im Mai 2018 wird das EU-Regelwerk zum Datenschutz scharf gestellt. Unternehmen bleibt nicht viel Zeit, ihre IT für einen gesetzeskonformen Umgang mit personenbezogenen Daten umzubauen. Dabei ist mehr als Datenklassifizierung, Risikoanalyse und Dokumentation gefragt. Die gute Nachricht: Es ist noch nicht zu spät. Der Datenschutz in Europa wird vereinheitlicht. Darauf zielt die EU-Datenschutz-Grundverordnung (DSGVO) ab. Das Regelwerk, die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates, wurde im April 2016 im EU-Parlament verabschiedet und am 4. Mai 2016 im EU-Amtsblatt veröffentlicht. Die 28 EU-Mitgliedstaaten haben bis zum 25. Mai 2018 Zeit, alle Vorgaben umzusetzen. In Europa gibt es Richtlinien, die von den EU-Staaten in nationales Recht umgesetzt werden müssen und Verordnungen, die unmittelbar geltendes Recht sind.

  • Googeln für Hacker

    Google ist die Suchmaschine schlechthin, auch wenn die Datensammelwut des Weltkonzerns aus Mountainview immer wieder kontrovers diskutiert wird. Fast 80 Prozent der Suchanfragen weltweit gehen an Google, während andere Suchmaschinen noch nicht einmal die 10-Prozent-Hürde schaffen. Bei Mobilgeräten liegt der Anteil von Google sogar bei mehr als 96 Prozent. Das ist selbst für Laien keine Überraschung. Weniger verbreitet ist das Wissen, dass Google sich auch bei Hackern großer Beliebtheit erfreut. Verschiedene versteckte Funktionen ermöglichen es Eingeweihten, sehr schnell an umfangreiche Listen potenzieller Opfer zu kommen. Versehentlich freigegebene Dokumente ausspähen, verwundbare Log-in-Seiten finden oder sich in schlecht geschützte Webcams einloggen - Google liefert bequem die einfachsten Ziele. Das ist nicht alles: durch verschiedene Tricks kann sich ein Angreifer quasi hinter der "harmlosen" Suchmaschine verstecken und so gezielt seine Spuren verwischen.