Palvelunestohyökkäykseltä voi suojautua

Seis tietoturvan nimessä. Palvelunestohyökkäyksiin löytyy monia torjuntakeinoja, joista liikenteen täysi torjunta jostain ip-osoitteesta on järeimmästä päästä, kertovat Fujitsun tietoturvapäällikkö Tuomas Kaijanen (vas.) ja kehityspäällikkö Mika Hyppönen.
15.6.2007 09:58 (päivitetty 11:01) Palvelunesto- eli DoS-hyökkäyksissä (Denial of Service) kohdejärjestelmän tai -palvelun resursseja kuormitetaan niin paljon, että se lakkaa vastaamasta.
Ongelmia aiheuttavat enemmän hajautetut palvelunestohyökkäykset (DDoS, Distributed Denial of Service), jotka voivat tulla miljoonista osoitteista.
- Ilmiö ei ole uusi, mutta se kehittyy ja muuttuu. Siksikin torjunta on välillä vaikeaa. Kaiken ratkaisevaa hopealuotia on harvoin tarjolla, sanoo Fujitsun tietoturvapäällikkö Tuomas Kaijanen.
Monenlaisia hyökkäyksiä
Palvelunestohyökkäys voi kohdistua verkkoliikenteeseen, jolloin puhutaan tulvahyökkäyksestä. Esimerkiksi web-palvelinta voidaan kuormittaa erityyppisillä hyökkäyksillä niin, että järjestelmän kapasiteetti loppuu. Hyökkääjä voi myös käyttää hyväkseen erilaisia haavoittuvuuksia kohdejärjestelmässä.
Voimakkaalla hyökkäyksellä pyritään kaatamaan palvelu hetkellisesti.
Jotkin haittaohjelmat taas hyökkäävät automaattisesti ja jatkuvasti aina kun pystyvät. Ne voivat levitä aina vain uusiin koneisiin, mikä vaikeuttaa torjuntaa.
Haittaohjelmien avulla voidaan myös rakentaa haltuun otetuista koneista muodostettuja bottiverkkoja hyökkäyksiä varten.
Iskun voi torjua
Perussuojaus DDoS-hyökkäyksiä vastaan saataisiin jo ylimitoittamalla palvelun kapasiteetti. Moni yritys välttää tätä, koska se ei välttämättä ole kovin edullista.
Yritykset käyttävät DDoS-hyökkäysten torjuntaan palomuureja, hyökkäyksen estojärjestelmiä (Intrusion Prevention System, IPS) ja kuormantasauslaitteita. Järjestelmien ja laitteiden hinnat vaihtelevat muutamasta tuhannesta kymmeniin tuhansiin euroihin.
Ips torjuu parhaiten haavoittuvuuspohjaisia hyökkäyksiä suodattamalla hyökkäysliikenteen ennen kuin se ehtii kohdejärjestelmään. Paljon voi nykyisin tehdä jo palomuurillakin.
- Parhaiten tehoaa suojaus, jossa palvelunestohyökkäys pysäytetään lähellä sen lähdettä. Tällä tavoin pyritään pysäyttämään vain hyökkäysliikenne. Jos hyökkäys pysäytetään lähellä kohdetta, pysäytetään usein samalla myös laillista liikennettä, sanoo tuotemarkkinointipäällikkö Klaus Majewski Stonesoftista.
Apua operaattorilta
Usein yrityksen internetyhteydestä tulee pullonkaula, joka tukkeutuu hyökkäysliikenteestä. Silloin yrityksen omista torjuntalaitteista ei ole apua. Laillinen liikenne ei pääse koskaan yritykseen asti.
- Akuuteissa tilanteissa on voitu sulkea tiettyjä osoiteavaruuksia pois. Se on kriisinhallintaa ja ratkaisuna väliaikainen, sanoo Kaijanen.
Verkkoyhteyden tukkivia palvelunestohyökkäyksiä voivat pysäyttää internetoperaattorit. Yrityksen omat toimet eivät yleensä tehoa, koska ne harvoin itse hallitsevat omia nettiyhteyksiään.
Jos liikenteen pullonkaula on yrityksen internetyhteydessä, ip-osoitteiden sulkeminen yrityksen omissa puolustusmekanismeissa ei auta. Internetoperaattorin puolella se taas saattaa auttaa.
- Jos hyökkäykseen ei osallistu tuhansia koneita, vaan esimerkiksi 10-200, ip-osoitteiden sulkeminen on aika tehokaskin torjuntatapa, Majewski sanoo.
- Digitodayn tuoreimmat uutiset.
- 10.2. Facebook-kaverin poisto johti kaksoismurhaan
- 10.2. Googlen lompakko hakkeroitiin helposti
- 10.2. Google pystyttää kilpailijaa Dropboxille
- 10.2. Alcatel-Lucent lopettaa työpaikkoja
- 10.2. Pirate Bay uhmaa muistitikulla estoja
- 10.2. Comptel puolittaa osingon
- 10.2. Kodak keskittyy kuvien tulostamiseen
- 10.2. Yle: Piraattiradio häiriköi Turun seudulla
- 10.2. Windows XP:lle harvinaisen vähän korjauksia
- 10.2. Itsemurhatehtaan johtajalta vohkittiin salasana
- 10.2. Googlen ensimmäinen työntekijä lähtee
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 9.2. Uusi iPad tulee maaliskuun alussa?
- 9.2. Siri opiskelee kiinaa ja venäjää
- 9.2. Peliskene poimi presidentin palkinnon
- 9.2. Google: Näytä surfailusi, saat rahaa
- 9.2. Skimmaajat teettivät erikoislaitteita Suomen oloihin
- 9.2. Samsungilta ei julkistuksia Barcelonassa
- 9.2. Ciscon tulos parani reippaasti
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 8.2. Kaksi minuuttia Iron Skyta – Elokuva "täynnä vastoinkäymisiä"
- 9.2. Sadan tonnin sakot kuluttajien harhauttamisesta
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- 8.2. Applen televisio voi saada liikeohjauksen
- 8.2. Yllätys: Nokia on ylivoimainen web-johtaja
- 9.2. Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 8.2. IPadille haetaan porttikieltoa Kiinaan
- 8.2. Kiinassa tarjolla miljardien eurojen verkkourakat
- 8.2. Nokian potkut uhkaavat tuhatta Salon tehtaalla
- 9.2. Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 9.2. Windows 8:n testiversio ilmestyy karkauspäivänä
- 9.2. Apple myy vihdoin iPhone 4S:ää Kiinassa
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 9.2. Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 8.2. Applen televisio voi saada liikeohjauksen
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 9.2. Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- 8.2. Yllätys: Nokia on ylivoimainen web-johtaja
- 9.2. Uusi iPad tulee maaliskuun alussa?
- Kommentoiduimmat
Uutispäivä
Vuorokauden kaikki uutiset yhdellä sivulla.
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
Uusimmat uutiset
- Googlen lompakko hakkeroitiin helposti 16:26
- Pirate Bay uhmaa muistitikulla estoja 14:02
- Itsemurhatehtaan johtajalta vohkittiin salasana 10:03
- FBI: Steve Jobsilla oli top-secret -luokitus 07:00
- Skimmaajat teettivät erikoislaitteita Suomen oloihin 14:16
- Brittilehti sekaantui sähköpostien vakoiluun 15:46
- Suomalaiset taitavat tietoturvan hopean arvoisesti 21:47
- Tietoturvayhtiöltä yritettiin kiristää lunnasrahoja 13:15
- Lisää
Digiyesterday
Viisi vuotta sitten
Krakkerit töhersivät ydinturvajärjestön nettisivut
11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.
Kolme vuotta sitten
Nokia lopettaa Jyväskylän toimipisteen, lomauttaa Salossa
11.02.2009 Jyväskylän toimipisteen lopettaminen koskee 320 työntekijää. Nokia miettii myös 2500 työntekijän lomauttamista Salossa vaiheittain.
Taloussanomat
- Koulutettu, ole iloinen huonosta palkastasi 06:01
- SK: Nokia ulkoisti lokakuussa – Accenture jakaa jo eropaketteja 20:59
- Suoraan Wall Streetiltä: "Olen nyt alfauros" 20:24
- Kreikan sopu järkkyi jo: Puoluepomo aikoo äänestää ei 16:22
- Raatoja tulee ravintola-alalla: "Dokaaminen meni muodista" 15:01
- Tämä sana joutui pannaan – Ollila haluaa sen takaisin 15:39
- Erimielisyyksiä osingoista – OP-Pohjola antoi potkut pankkiirilleen 10:07
- USA:ssa luottamus notkahti vielä pelättyäkin enemmän 17:32
- Merkel: Kreikka tarvitsee lisää apua 13:01
- Kreikan poliisi haluaa pidättää EU-virkailijat 17:12
- » Taloussanomat.fi














Kommentit (7)
Mun laskujeni mukaan jutussa annetaan ainakin seuraavat tavat suojautua palvelunestohyökkäyksitä: ylimitoittamalla palvelun kapasiteetti, käyttämällä palomuureja, hyökkäyksen estojärjestelmiä (Intrusion Prevention System, IPS) ja kuormantasauslaitteita sekä sulkemalla ip-osoitteita.
Miks lukea näitä juttuja, jos ei vain osaa lukea?
Asiantuntijalta: Parhaiten tehoaa suojaus, jossa palvelunestohyökkäys pysäytetään lähellä sen lähdettä.
Minun yritykseni suojaus ddos-hyökkäyksessä lähellä lähdettä. Ja mikähän
oli tuote?
DD
oli tuote?
Ymmärsikö joku, mitä ding dong yrittää sanoa? Minä en.
Enkä kyllä minäkään näe jutussa mainosta.