(rhythmische Instrumentalmusik) Denial-of-Service oder DoS tritt bei einem Computernetzwerk auf oder die Anwendung ist für autorisierte Benutzer nicht verfügbar aufgrund böswilliger Handlungen eines Angreifers. Der Angreifer verursacht den Denial-of-Service durch Überflutung des Netzwerks oder der Anwendung mit Anfragen, so dass es abstürzt. Der Angreifer kann Flooding-Angriffe wie SYN Flood, Anwendungsschwachstellen ausnutzen, oder Botnets nutzen, um das Zielgerät anzugreifen um einen Distributed Denial of Service oder DDoS zu erzeugen. DDoS tritt bei mehreren Geräten auf zusammenarbeiten, um ein Ziel anzugreifen. Um zu verstehen, wie das wirklich funktioniert, Sie müssen verstehen, wie ein Netzwerk funktioniert. In einem Datennetzwerk kommuniziert ein Gerät mit einer Anwendung über einen Port. Um die Daten über das Netzwerk zu übertragen, Es werden der Port und ein Netzwerkprotokoll benötigt. Ein Port ist eine zugewiesene Nummer zur eindeutigen Identifizierung einer Verbindung zur Datenübertragung zu einer bestimmten Anwendung oder einem bestimmten Dienst. Stellen Sie sich den Hafen als Ausfahrt der Schnellstraße vor. und die Schnellstraße als Netzwerkprotokoll. Das heute am häufigsten verwendete Netzwerkprotokoll ist das Transmission Control Protocol oder TCP/IP. Mit diesem Protokoll wird eine Netzwerkverbindung hergestellt wird durch einen Drei-Wege-Handshake erstellt. Zum Beispiel, wenn Sie einen Browser öffnen und geben Sie den URL-Link ein, um auf eine Website im Internet zuzugreifen. Der für die Kommunikation benötigte Port mit der Website ist 80 oder 443. Wenn der Website-URL-Link mit http beginnt, dann wird Port 80 für die Kommunikation verwendet. Wenn der Website-URL-Link mit https beginnt, dann wird Port 443 verwendet. Https ist die sichere Version von http. Im gesamten Jahr 2021 waren SYN-Überschwemmungen für 54 % verantwortlich. aller Netzwerkschicht-Angriffe im Durchschnitt. Durch die Verwendung der SYN-Flood-Technik Der Angreifer sendet eine große Anzahl von Nachrichten an den Server. Hier ist ein Vergleich dessen, was passiert wenn Sie über den normalen Verbindungsvorgang auf eine Website zugreifen gegen einen Angreifer, der die SYN-Flood-Technik verwendet. Bei einer normalen Verbindung Ihr Gerät sendet eine Nachricht an den Website-Server. Der Website-Server antwortet mit einem SYN oder einer Synchronisierung um eine Verbindung zu Ihrem Gerät anzufordern, sendet eine ACK- oder Bestätigungsnachricht an den Client, hinterlässt einen offenen Port, um die Antwort zu empfangen. SYN ist ein TCP-Paket, das Daten enthält. Ihr Computer sendet eine ACK-Nachricht an den Server zurück um den Empfang der Nachricht vom Server zu bestätigen. Die TCP-Verbindung ist aufgebaut, und Ihr Gerät ist in der Lage, Daten zu senden und zu empfangen. Bei einer SYN-Flood sendet der Angreifer eine große Zahl von Nachrichten von gefälschten IP-Adressen an den Website-Server. Der Website-Server antwortet mit einem SYN oder einer Synchronisierung an jede der IP-Adressen des gefälschten Clients, sendet eine ACK- oder Bestätigungsnachricht an jeden gefälschten Client, hinterlässt einen offenen Port, um die Antwort zu empfangen. Der Server wartet auf eine ACK-Nachricht von jedem gefälschten Client während der Port für jede Anfrage offen bleibt für eine bestimmte Zeit und schließt dann den Port. Vom Client wird niemals eine Bestätigung gesendet. Die Schritte eins bis drei werden wiederholt, was zum Absturz des Servers führt. Im Jahr 2020 meldete Google, dass sie das Opfer seien eines DDoS-Angriffs im September 2017 das erreichte einen schockierenden Höhepunkt von 2,54 Terabyte pro Sekunde. Laut Damian Menscher, ein Sicherheitszuverlässigkeitsingenieur für Google Cloud, der Spitzenwert von 2,54 Terabyte pro Sekunde wurde während einer sechsmonatigen Kampagne erreicht das mehrere Angriffsmethoden nutzte um die Server-Infrastruktur von Google zu zerstören. Im Februar 2020 meldete Amazon Web Services einen DDoS-Angriff die ihren Höhepunkt bei 2,3 Terabyte pro Sekunde erreichte. Anzeichen eines DoS-Angriffs kann Anzeichen von Leistungsproblemen ähneln. Indikatoren für einen DoS-Angriff kann eine langsame Netzwerkleistung beinhalten beim Öffnen von Dateien oder beim Aufrufen von Websites, oder Nichtverfügbarkeit einer bestimmten Website. Möglicherweise können Sie einen DoS-Angriff nicht verhindern. Es gibt jedoch Sicherheitsmaßnahmen, die Sie ergreifen können um dabei zu helfen, die Auswirkungen eines potenziellen Angriffs zu begrenzen. Die folgenden Maßnahmen sind Best Practices, um proaktiv zu sein. Beschränken Sie Ports und Dienste auf die wirklich benötigten damit eine Bewerbung funktioniert. Beschränken Sie den Internetzugang für bestimmte Anwendungen, die es benötigen. Halten Sie beispielsweise Datenbankserver isoliert über direkten Internetzugang. Verwenden Sie Netzwerk- und Webanwendungs-Firewalls. Eine Webanwendungs-Firewall oder WAF dient dem Schutz von Webanwendungen durch Filterung und Überwachung schädlichen Datenverkehrs zwischen einer Webanwendung und dem Internet. Eine Netzwerk-Firewall überwacht den ein- und ausgehenden Datenverkehr und erlaubt oder blockiert bestimmten Datenverkehr basierend auf definierten Sicherheitsregeln. Implementieren Sie eine redundante Netzwerk- und Hardware-Infrastruktur. Richten Sie Tools ein, um Ihre Website-Aktivität oder Ihren Website-Verkehr zu überwachen. und warnen Sie vor Aktivitäten, die außerhalb des Bereichs liegen. Nutzen Sie Intrusion-Prevention-Systeme um verdächtigen Verkehr zu überwachen, und blockieren Sie bekannten bösartigen Datenverkehr. Halten Sie Anwendungen und Firmware auf dem neuesten Stand mit Software-Updates und Sicherheitsfixes. Implementieren Sie Drosselungslimits, um die Anzahl der Anfragen zu verwalten die an eine Bewerbung gesendet werden. Und erwerben Sie einen DoS-Schutzdienst das ungewöhnliche Verkehrsströme erkennt, und leitet den Datenverkehr von Ihrem Netzwerk weg.