近年来,分布式拒绝服务 (DDoS) 攻击的规模、复杂性和影响显著增加,各行各业,包括金融服务、电子商务、医疗保健、能源和公共事业等,都面临攻击风险。Akamai 报告了多次大规模攻击事件,例如 1.44 Tbps 的全球分布式攻击,表明网络犯罪分子持续以关键经济支柱为攻击目标。尽管攻击规模巨大,但小型企业同样面临风险,因为黑客和网络犯罪分子团伙的崛起使得几乎每个人都可能成为目标。DDoS 攻击越来越多地被用作烟幕弹,分散资源并配合勒索软件等攻击。此外,人工智能工具的运用使得 DDoS 攻击更加复杂和分散,给企业和公共机构带来重大防御挑战。
报告揭示了 11 个关于 DDoS 防护的常见误区:
-
误区 1:总容量代表可用的全部抵御资源
企业需关注专门用于 DDoS 防御的容量,而非总网络容量。应了解抵御系统资源分配,以及自动化和人力支持的结合。
-
误区 2:互联网服务提供商和/或云服务提供商提供的 DDoS 防护已足够
ISP 和 CSP 的防护通常带宽有限且共享基础设施,无法应对大规模攻击。企业需协商条款,并考虑本地与云端结合的防护方案。
-
误区 3:所有抵御时间 SLA 都是一样的
TTM 的定义存在差异,部分供应商可能将流量激增排除在攻击外或延长计时器。企业需关注真实时间响应,选择零秒 SLA 的供应商。
-
误区 4:空路由/黑洞路由及速率限制是可接受的防御措施
黑洞路由会导致业务离线,速率限制会牺牲合法流量。企业需确保 100% 的基础架构防护,而非部分防护。
-
误区 5:跟谁共享云平台并不重要
与高风险企业共享平台会增加附带损害风险。企业需审查云供应商的使用政策,避免与非法或易受攻击的企业共享资源。
-
误区 6:Web 应用程序防火墙足以提供 DDoS 防护
WAF 主要防护第 7 层攻击,无法全面覆盖网络层和 DNS 层。需采用纵深防御策略,保护第 3、4、7 层和 DNS。
-
误区 7:一体式安全平台 = 更好的安全体验
单平台方案可能导致平台中断和性能下降。多元化防御方法(如 CDN、DNS、DDoS 防护独立部署)能提供更高质量防护。
-
误区 8:IPv6 不需要 DDoS 防护
IPv6 无法根本防范 DDoS 攻击,且攻击者利用其扩展的 IP 空间发动更大规模攻击。需采用与 IPv4 类似的防护策略。
-
误区 9:您无需多层防御措施
真正的防御需多层协作,包括网络云防火墙、混合 DDoS 防护模型、DNS 分层防护和 WAAP 解决方案。
-
误区 10:每个安全运营中心都提供相同级别的支持
并非所有 SOC 提供同等支持。企业需评估支持服务,包括攻击前后的分析、人员配备、定制化手册和事件响应能力。
-
误区 11:DDoS 是一种老旧的攻击方法,因此采用最廉价的保护措施就足够了
低价方案可能限制防护范围,导致隐性成本。成熟供应商提供灵活配置,平衡成本与防护能力。
报告强调,DDoS 防护需持续投入,且需借助专业平台(如 Akamai)实现全面、灵活且值得信赖的防护。企业应避免独自承担高成本,选择合适的解决方案以保障业务连续性和用户体验。