DDoS保护、减灾和防御的7个重要提示

来源 :计算机世界 | 被引量 : 0次 | 上传用户:yczhudong
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  保护您的网络免受DDoS攻击首先从规划您的响应措施开始。在本文中,安全专家为反击提供了他们最好的建议。
  DDoS攻击比以往任何时候来的更猛烈,规模更大,而且可以随时攻击任何人。对此,我们为对抗DDoS攻击提供了一些必要的建议。
  1.准备好您的DDoS减灾计划
  企业应设法预测对手会以哪些应用程序和网络服务为攻击目标,起草一份应急响应计划,以应对这些攻击。
  Tsantes说:“企业越来越关注这些攻击,并计划好怎么去应对。他们能很好地把自己内部攻击信息与供应商提供给他们的信息结合起来,反击这些攻击。”
  IBM的Price对此表示同意。她说:“企业的响应措施越来越好。他们正在整合内部应用和网络部门,知道何时需要更新攻击响应措施,当攻击到来时他们就不会措手不及。因此,虽然攻击者变得越来越老练,而金融机构也会以其人之道还治其人之身。”
  Day说:“如果的确发生了影响业务的DDoS攻击事件,灾难恢复计划和演练过的流程也应该立即到位,包括很好的公开消息。基础设施在类型和地理上的多样性,以及公有云和私有云适当的进行混合也有助于对抗DDoS攻击。”
  BeyondTrust技术研究员Scott Carlson说:“任何大企业应首先从具有多个WAN入口点和协议的网络层保护开始,借助数据流清洗供应商(例如,Akamai和F5)来对抗攻击,在攻击到达您的边缘之前,将其击退。没有哪种物理DDoS设备能跟上广域网速度的攻击,所以必须先在云中清洗它们。确保您的运维人员按照适当的程序,很容易地对数据流重新路由以便进行清洗,对已经饱和的网络设备进行失效恢复处理。”
  2.实时调整
  企业的确应能够实时调整以应对DDOS攻击,2012年和2013年,攻击波袭击了很多金融服务和银行业,包括美国银行、Capital One、Chase、花旗银行、PNC银行和富国银行,这更加说明了实时调整的重要性。这些攻击不但老练而且毫不留情。Arbor Networks美国公司解决方案架构师Gary Sockrider说:“这些攻击不仅是多途径的,而且会实时改变策略。”攻击者会观察网站怎样响应,当网站重新上线时,黑客会调整采用新的攻击方法。
  他说:“他们非常执着,会通过不同的端口、协议或者从新的来源去攻击您。而且不断改变策略。企业必须像对手一样的敏捷灵活,做好准备。”
  3.争取采用DDoS保护和减灾服务
  Cynergistek网络安全策略副总裁John Nye解释说,当出现攻击时,企业自己能做好很多调整准备工作,而争取采用第三方DDoS保护服务是比较不错的方式。Nye说:“可以在企业内进行监测,通常是在SOC或者NOC,查看数据流量是否超出正常,如果确认不是合法的数据流,那么可以采用Web应用程序防火墙(WAF)或者其他技术解决方案阻断它。虽然有可能构建更稳健的基础设施,处理流量更大的负载,但这一解决方案要比使用第三方服务成本更高一些。”
  Chris Day是数据中心服务提供商Cyxtera首席网络安全官,他同意Nye的观点,企业应该考虑获得专业的帮助。Nye补充说:“企业应该与DDoS减灾公司或者他们的网络服务提供商合作,使之具备减灾能力,或者至少在发生攻击时能够迅速做好部署。企业可以做到的,而且最实用的工作是争取采用第三方DDoS保护服务——如果他们认为其网站对于业务非常重要的话。在这种情况下,我不会具体推荐任何一家供应商,因为最好的选择应视情而定,如果一家企业正在考虑使用这类服务,他们应全面了解服务有哪些选项。”
  4.不要只依靠边界防御
  几年前,在撰写关于金融服务企业DDoS攻击的报告时,我们采访的每一个人都发现他们传统的内部部署的安全设备——防火墙、入侵防御系统、负载平衡器,等等,无法阻止攻击。
  当谈到几年前对银行和金融服务行业的攻击时,Sockrider说:“我们看到的是这些a设备出现了故障。这里的经验教训非常简单:在DDoS攻击到达这些设备之前,您必须得做好攻击防护。它们非常脆弱。它们就和您要保护的服务器一样脆弱。”部分攻击防护工作将不得不依赖上游网络提供商或者托管安全服务提供商,他们能够阻断网络边界攻击。
  当面对大规模攻击时,尤其重要的是做好上游攻击的防护工作。
  Sockrider说:“如果您的互联网网络连接是10GB,而对您的攻击是100GB,试图以10GB来进行防御是毫无希望的。由于上游的原因,您已经被宰杀了。”
  5.对抗应用层攻击
  对特定应用程序的攻击通常是隐蔽的,小规模的,目标也非常明确。
  Sockrider说:“它们被设计的非常低调,所以您需要在本地或者数据中心进行保护,这样您可以进行深层数据包检查,在应用层看到所有一切。这是防护这类攻击最好的办法。”
  Signal Sciences公司战略、营销和合作伙伴副总裁Tyler Shields说:“企业需要一种能处理应用层DoS攻击的网络保护工具。”他说:“特别是那些允许您进行配置来满足业务逻辑的工具。以网络为基础的攻击防护措施已经不够用了。”
  Amir Jerbi是容器安全公司Aqua Security联合创始人和首席技术官,他介绍了抵御DDoS攻击可以采取的举措,即把应用程序部署在多个公有云提供商那里,实现应用程序的冗余。他说:“如果您的應用程序或者基础设施提供商受到攻击,那么这将确保您很容易调整到别的云部署上。”
  6.协作
  银行业面对这些攻击时,相互合作得不错。他们所透露的一切都是经过精心保护的,以限制的方式,严格限制分享范围,银行在合作方面比大多数行业做得更好。
  IBM金融部门安全策略师Lynn Price说:“他们相互之间,以及与他们的电信提供商之间都展开了合作。他们直接与他们的服务提供商合作。他们必须这样做。对他们而言,单打独斗不可能取得成功。”
  例如,当金融服务行业成为攻击目标时,他们求助于金融服务信息共享和分析中心,并分享有关威胁的信息。Akamai技术公司金融服务首席策略分析师Rich Bolstridge说:“在一些信息共享会议中,当讨论正在进行的攻击类型,以及所实施的证明有效的解决方案时,大银行都非常开放。通过这种方式,大银行至少相互交流过了。”
  金融部门的战略是可以,而且应该应用于其他行业。
  7.提防二次攻击
  尽管DDoS攻击代价高昂,但它们有时可能只不过是为了分散注意力,为更恶毒的攻击提供掩护。
  Price说:“DDoS攻击有时会是一种声东击西的战术,其他方向会有更严重的攻击。银行应意识到,他们不仅要监视并防御DDoS攻击,而且还必须提防DDoS可能只是一次多方面攻击的一环,是为了窃取账户或者其他敏感的信息。”
  8.保持警惕
  虽然很多次DDoS攻击看起来只是针对高知名度的行业和企业,研究表明不一定是这样。如今,连接在一起的数字供应链(每一家企业都依赖于数十个甚至数百个在线供应商),通过攻击表达的网络示威活动,由国家资助的针对其他国家行业的攻击,以及很容易就能够发起DDoS攻击,等等,考虑到这些因素,每一企业都应该想到自己会成为攻击目标。
  因此,做好准备,以本文的建议作为起点,构建企业自己的对抗DDOS的策略。
  原文网址:
  http://www.csoonline.com/article/734936
其他文献
摘要:随着新课程改革的不断深入,我国教育越来越注重培养学生的综合素质。在小学数学教学中,为了帮助学生养成良好的逻辑思维与计算能力,教师在课程设计时计算类题目偏多。由于小学高年级的计算题目难度较大,学生不可避免地会出现错误。这时,小学数学教师必须合理使用高年级数学计算题纠错方法,提高学生的学习效率。基于此,本文分析了小学高年级数学计算题的纠错方法。  关键词:小学数学 计算题 纠错方法  经过小学低
【摘要】随着“互联网 ”技术的不断发展,构建职业院校智慧校园应用管理体系成为必然趋势。通过“互联网 ”技术中全数据链应用管理平台、“一站式”服务管理平台、“掌上校园”和“智慧广播系统”的应用,可以解决教学和生活中存在的诸多问题,从而实现职业院校的信息化。利用“行走课堂”、智慧教室和数字学习平台这些“互联网 ”新技术提高教学效率,让师生切身感受到“互联网 ”所带来的便利。通过对职业院校智慧校园建设过
阿基米德说:“给我一个支点,我可以撬动整个地球。”  传统能源汽车行驶在地下管道式的网格道路上,路面上只有无人驾驶的新能源汽车;整个城市被免费的无线网络覆盖,城市公共服务信息经过分析后,可以通过移动终端推送给市民;制造企业的设备与IT网络连接起来,他们可以对自己的设备进行预测性的维护保养;商业、体育、医疗,不同行业可以为他们的最终用户以及产业链上下游的伙伴们提供更有针对性的服务。  这不是电影《第
摘要:当前,在政治课中要发挥好“读”的重要作用。本文通过对课前“浅读”、课中“精读”、课后“深读”三种“读”的主要方式进行讨论,更好地突出了“读”的作用,有助于实现教师在教学上的主导作用,与学生在学习上的主体作用有机结合,从而取得更好的教学效果。  关键词:政治课 浅读 精读 深读  一、“读”的重要性  “读书百遍,其义自见”,古人这句话点出了“读”对认知的重要作用。自古以来,文人学者都深知读的
本报讯 (记者 刘丽丽)7月27日到9月7日,联想服务器将分别在北京、上海、杭州、成都、北海、济南、长沙等10个城市,举行行业核心代理商助长峰会——“龙腾行动”。   此次联想服务器“龙腾行动”的核心,是通过提升行业代理商的行业应用、方案定制等营销能力,促进行业代理商运作纵深行业用户,进而构筑优良的行业二级营销支撑体系价值链和核心渠道,最终构建核心行业体系。其目标是发展行业渠道400家,实现行业渠
摘要:为了加强毕业生的专业探索能力和实践能力,各大高校纷纷实行校企合作模式。高校通过与企业之间的合作,给大学生提供就业实习的机会,从而不断提升大学生的专业实践能力和解决实际问题的能力,使他们在毕业后能够更好地就业。本文主要研究了基于毕业设计视角的校企合作模式,旨在给在校大学生创造更多的实践机会,从而为大学生毕业设计提供更多的实践素材,为他们走向社会打下坚实的基础。  关键词:毕业设计 校企合作模式
摘要:小学阶段是学生身体发育和身心发展的重要时期,学生通过学习小学课程可以提高他们的数学思维,从而提高他们的综合能力。小学数学是一门重要课程,它具有培养学生逻辑思维的作用,但是数学学习有一定难度,学生会感觉到有一定困难,所以教师应针对这些问题采取科学有效的措施,从而提高小学数学课堂教学效率。  关键词:小学数学 创新  数学是一门学生从开始上学起就一直在接触的学科,并会一直贯穿学生整个学习生涯。在
热点时评  不是就不是,有什么要紧。但是,也不要非往上靠,这明摆着是让用户拿你跟人家比。这就不明智了。    现在市面上忽然出来一堆Phone,不管原来什么血统,放着“手机”这样的名字不用,非要去凑这个热闹。按照前段时间规范英文用法的规定,这些个名字显然有点不靠谱。  很多人是冲着iPhone来的,摆出了一副要与iPhone决一死战的架势。这有点像娱乐圈的风范。孙海英要出新片,就扯开大嘴骂冯小刚,
摘要:在高中语文课堂教学过程中,古诗词是教学的难点,学生很难掌握古诗词的意境,缺乏浓厚的学习兴趣,使得高中语文古诗词教学不能达到教学目标,影响了教学的质量和效果。本文分析和探讨了提高高中语文古诗词教学效率的途径,以期提高高中语文古诗词教学效率。  关键词:高中语文 古诗词教学  古诗词在高中语文教学中占有重要地位,学习古诗词主要是通过把握诗词中的情感,了解诗人的背景文化,加深學生对情感的感悟,领会
你知道吗?每部手机、电脑、服务器、交换机、打印机和软件上都藏着一根看不见的排气管。每当我们发短信、打游戏、访问数据库、上网、打印文件的时候,这些排气管就跟汽车排气管一样,呼呼地向外排放温室气体。因此,地球上的气候正一点一点地变暖。   你知道吗?每部手机、电脑、服务器、交换机、打印机从生产线上走下来的时候,就给自已订下了一块小小的墓地。当这些机器死去,它们的尸体就会在这个墓地上堆积,于是田野变成垃