Únor 2000 a den, kdy patnáctiletý kluk položil Yahoo, eBay i Amazon

[gtranslate]

Michael Calce, přezdívkou Mafiaboy, během několika dnů shodil tehdejší špičku webu. 7. února 2000 spustil projekt, kterému říkal Rivolta, a namířil ho na Yahoo, tehdy nejnavštěvovanější web světa. Yahoo bylo asi hodinu mimo provoz. V dalších dnech přidal eBay, CNN, Dell, E*TRADE a Amazon. Zajímavé ale není, že mu bylo patnáct, i když případ nakonec řešila FBI, komentoval ho americký prezident a v září 2001 padl trest osmi měsíců v otevřeném režimu. Zajímavé je, jak to udělal. Provoz nešel z jeho počítače v Montrealu. Šel zhruba ze dvou set univerzitních sítí, které ovládl, takže nebyl žádný jediný zdroj, který by šlo zablokovat.

Většina diskusí o odolnosti digitálních služeb začíná u výkonu. Kolik jader, kolik paměti, jaké disky, jaká propustnost. Je to pochopitelné, protože výkon se dobře měří a dobře nakupuje. Problém je, že ve chvíli, kdy se něco skutečně stane, vypadá výsledek takhle:

ping vase-sluzba.cz -t

Pinging vase-sluzba.cz [203.0.113.10] with 32 bytes of data:
Request timed out.
Request timed out.
Request timed out.
Request timed out.

Ping statistics for 203.0.113.10:
    Packets: Sent = 4, Received = 0, Lost = 4 (100% loss)

Čtyři řádky, které vypadají úplně stejně, ať už za nimi stojí spálený zdroj, chyba v konfiguraci, nebo koordinovaný útok z tisíců zařízení po celém světě. Zákazník je nerozlišuje. Partner je nerozlišuje. A regulátor se neptá na příčinu jako první, ptá se na dobu nedostupnosti a na to, kdy jste incident nahlásili.

Tohle je rozdíl mezi technickým a manažerským pohledem na dostupnost. Technicky jde o různé problémy s různým řešením. Z pohledu byznysu jde o jednu položku: služba neběžela, tržby nepřišly, důvěra dostala zásah a někdo bude muset vysvětlovat proč.

Výkon serveru neřeší kapacitu sítě před ním

Můžete provozovat infrastrukturu, která zvládne miliardy operací za sekundu. Můžete mít redundantní napájení, redundantní konektivitu i druhou lokalitu. A přesto vás to neochrání ve chvíli, kdy proti vám stojí distribuovaný útok vedený z desítek lokalit současně, s tisíci požadavky za sekundu z každé z nich.

Důvod je banální a právě proto se na něj tak často zapomíná. Útok nemíří na váš procesor, míří na cestu k němu. Když je zahlcená linka, zahlcený edge router nebo vyčerpaná tabulka spojení na firewallu, je úplně jedno, co se děje za nimi. Váš server může být nudou bez práce a služba přesto nebude dostupná. Investice do výkonu tenhle problém nevyřeší, jen ho posune o kus dál a zdraží.

Odolnost proto nevzniká na jednom místě. Vzniká ve třech vrstvách, které na sebe navazují a z nichž každá řeší něco, co ta předchozí řešit neumí: kudy provoz teče, co se z něj zahodí, a jak doložíte, že to celé funguje.

Vrstva první: kudy vám vlastně teče provoz

Než začnete řešit filtraci, má smysl vyřešit topologii. Pokud všechen provoz míří do jednoho místa, útočník potřebuje zahltit právě jedno místo. To je z jeho pohledu levné, dobře plánovatelné a dnes to zvládne i pronajatý botnet za pár stovek dolarů. Celá obrana pak stojí a padá s tím, jestli jedna přípojka unese to, co na ni pošle celý svět.

Tady začíná role DNS, což je paradoxně součást infrastruktury, kterou většina firem považuje za vyřešenou a dávno nezkoumá. Přitom právě DNS rozhoduje o tom, kam se klient vydá dřív, než naváže první spojení.

WEDOS.ZONE je autoritativní DNS s desítkami uzlů rozmístěných po celém světě. Globální útok z desítek lokalit se díky tomu nesejde v jednom bodě. Rozloží se na nejbližší uzly naší sítě, tedy tam, kde má každý útočící segment nejkratší cestu, a tam ho zachytíme a odfiltrujeme. Útočná kapacita se rozpustí v síti dřív, než se vůbec dotkne vaší infrastruktury, a vaše přípojka o celé události nemusí ani vědět.

Vedlejším efektem je něco, co obvykle potěší finančního ředitele víc než technického: neplatíte za převis kapacity, který používáte několikrát do roka.

Vrstva druhá: tam, kde končí objemová ochrana

Objemové útoky na třetí a čtvrté vrstvě dnes umí odfiltrovat řada poskytovatelů. Je to dobře zmapovaná disciplína a marketingová čísla se v ní hezky vyjímají, protože terabity za sekundu znějí působivě. Skutečný problém ale začíná o kus výš, na aplikační vrstvě L7. Tedy přesně tam, kde běží vaše přihlašování, vaše platby, vaše API a vaše data.

Útok na aplikační vrstvě nevypadá jako útok. Vypadá jako zákazník. Má korektní TLS handshake, posílá hlavičky, které projdou každou kontrolou, a žádá o stránky, o které by legitimní návštěvník žádat mohl. Jen jich žádá řádově víc a vybírá si přesně ty, které jsou nejdražší na zpracování: vyhledávání, filtrace katalogu, generování reportu, cokoliv, co sáhne do databáze. Sto tisíc takových požadavků za sekundu má menší objem než jeden slušný UDP flood a nadělá mnohem větší škodu.

Filtrace téhle vrstvy je výrazně náročnější, a to nejen technologicky. Vyžaduje průběžné ladění podle toho, jak se chová konkrétní aplikace a konkrétní zákaznická základna, protože hranice mezi netrpělivým uživatelem a útočníkem je tenká a špatně nastavené pravidlo vás bude stát legitimní objednávky. Tohle není věc, kterou nastavíte jednou při nasazení.

WEDOS.PROTECTION (ochrana také pro VEDOS zákazníky) pokrývá celé spektrum od objemových útoků až po aplikační vrstvu, a provozuje a ladí ho náš tým, ne šablona z dokumentace.

Pokud váš dodavatel mluví hlavně o gigabitech odfiltrovaného provozu, mluví o vrstvách L3 a L4. Zeptejte se, co se stane s požadavky, které projdou a tváří se jako váš zákazník.

Vrstva třetí: co neumíte doložit, to jste neudělali

Odolnost, kterou neumíte doložit, neobstojí u auditu ani před představenstvem. Věta „máme ochranu“ není měřitelný parametr a ve výroční zprávě ani v odpovědi regulátorovi neobstojí. Dostupnost v procentech, délka výpadku v minutách a doba od detekce k reakci ano.

Monitoring proto není technický doplněk, ale nástroj řízení. Bez něj nevíte, jestli ochrana zafungovala, nebo jestli se jen zrovna nikdo nepokusil zaútočit. Nevíte, jestli se výpadek dotkl všech zákazníků, nebo jen jednoho regionu. A hlavně nemáte v ruce nic, čím byste to všechno po skončení incidentu prokázali.

WEDOS.ONLINE (u VEDOS jako služba EWM) pokrývá rozsah od hlídání jednotlivých služeb až po plnohodnotné dohledové centrum s vlastní status stránkou pro zákazníky a partnery. Ta status stránka bývá podceňovaná, přitom právě ona rozhoduje o tom, jestli během výpadku strávíte hodinu odpovídáním na telefonáty, nebo jestli si zákazníci sami přečtou, co se děje a kdy to bude vyřešeno. Dostupnost tím přestává být dojmem a stává se číslem, které můžete dát do smlouvy i do hlášení.


Jeden dodavatel, jedna jurisdikce, jedna odpovědnost

Tyhle tři vrstvy se dají poskládat i od tří různých dodavatelů. Funguje to, dokud se nic neděje. Ve chvíli incidentu ale zjistíte, že DNS ukazuje jinam, než si myslí mitigace, že monitoring hlásí výpadek, který jeden z dodavatelů nevidí, a že hledání viníka zabere víc času než samotné řešení. Integrace je v krizovém režimu to nejdražší, co si můžete koupit.

Druhá věc je jurisdikce. Otázka, kde fyzicky leží vaše data a pod jaké právo spadá váš dodavatel, přestala být akademická. U kritických a důležitých subjektů podle NIS2 se odpovědnost za dodavatelský řetězec přesunula na vedení společnosti a řetězec končí až u firmy, která vám filtruje provoz.

Co je na naší straně doložitelné:

  • WEDOS je zapsán v registru kvalifikovaných poskytovatelů ochrany proti DDoS, který vede německý úřad BSI podle § 3 zákona BSIG.
  • Provoz i zpracování dat probíhají v rámci EU a společnost nemá mateřskou firmu mimo Evropskou unii.
  • Naše služby podporují požadavky na kontinuitu provozu a hlášení incidentů podle NIS2 a CRA.

Kde začít

Nemusíte měnit celou infrastrukturu. Užitečnější je začít otázkou, na kterou má odpověď každý provozovatel: kolik bodů v cestě k vaší službě musí selhat, aby přestala fungovat? Pokud je odpověď „jeden“, víte, kde je vaše priorita, bez ohledu na to, kolik výkonu za ním stojí.