Интервью

Не стесняйтесь дать врагу отпор

Выражение «DDOS-атака» сегодня знакомо не только специалистам, но и вполне рядовым юзерам. Оно еще не стало для нас настолько родным, как словосочетание «компьютерный вирус», но развитие событий показывает, что это лишь временно. О том, почему сисадмины боятся сообщать руководству о DDOS-атаках на свои серверы, какой ущерб наносится злоумышленниками, и как его можно избежать, корреспонденту Клерк.Ру Сергею Васильеву рассказал руководитель Лаборатории Высоких нагрузок Александр Лямин.
Не стесняйтесь дать врагу отпор
На фото Александр Лямин, руководитель Лаборатории Высоких нагрузок

Выражение «DDOS-атака» сегодня знакомо не только специалистам, но и вполне рядовым юзерам. Оно еще не стало для нас настолько родным, как словосочетание «компьютерный вирус», но развитие событий показывает, что это лишь временно. О том, почему сисадмины боятся сообщать руководству о DDOS-атаках на свои серверы, какой ущерб наносится злоумышленниками, и как его можно избежать, корреспонденту Клерк.Ру Сергею Васильеву рассказал руководитель Лаборатории Высоких нагрузок Александр Лямин.

Скажите, Александр, так почему системные администраторы очень неохотно докладывают руководству своих компаний о фактах DDOS-атак?

Боятся, скрывают. Тут есть черты национальной психологии, согласно которой главным достоинством русского мужика является ширина спины. Наш сисадмин будет терпеть до последнего, чтобы только его не заподозрили в некомпетентности, неспособности защитить своего работодателя. Это относится к самым разным компаниям, от маленьких до огромных. А руководители подпитывают эти настроения, публично заявляя о том, что «33 раза уволили бы своего админа», случись их компьютерным сетям стать жертвой атаки. Они не понимают, что для противодействия нужно иметь соответствующую структуру, и таких ресурсов может не оказаться даже у суперкомпетентного специалиста. 

Есть класс атак, с которым можно справиться самостоятельно – это, как правило, нападения энтузиастов-самоучек. Первый ход - дать техническому специалисту для анализа часа полтора, и не дергать его в это время. Если же проблема не решилась и за три часа, нужно задумываться о привлечении внешних компаний.

И что же даст это обращение на сторону?

Например, в Лаборатории Высоких нагрузок мы разработали свое решение по фильтрации трафика. Что означает этот термин? Вот есть веб-приложение - тот же сайт www.klerk.ru. К нему каждую минуту  обращены самые разные запросы самого разного географического происхождения. DDOS-атака - это по сути те же запросы, только «мусорные», единственная задача которых – потребить ресурсы сервера. Злоумышленники стараются замаскировать их под действия нормальных пользователей.  С помощью серьезной программы создается максимально правдоподобно построенная стратегия поведения ботов: в частности, «человекообразное» время задержки перехода мышки между разными объектами на экране. Плюс включаются "шумы" для меньшей синхронности задержек, а значит, большей правдоподобности.

Года два назад все было гораздо проще. Но современные боты - не какой-то самописный http-клиент. Это полноценный веб-браузер, который спрятан в  минимизированном окне, так что владелец зараженного компьютера и не подозревает о его присутствии.

У нас, соответственно, появилась новая логика. С прошлого сентября работает модуль, который делает поведенческий анализ пользователя - какие переходы по страницам наблюдаются, куда, с какими задержками. Все боты ловятся на одной очень простой идее: бот, в отличие от обычного пользователя, никогда не теряет энтузиазма по отношению к вашему веб-ресурсу. Да, он делает небольшие перерывы, отходит на свой «перекур», но то, что он будет продолжать тусоваться у вас, это точно.

Проводя исторический анализ поведения клиентов разного рода на сервере, мы можем сделать выводы - бот это или нормальный легитимный пользователь. То есть, фильтрация  -  это процесс отделения вредоносного трафика от нормального.

Вы начинаете анализировать трафик уже тогда, когда клиент обратился к вам за помощью?

Тут надо упомянуть об одной важной вещи. Наши серверы с программным обеспечением стоят на нескольких, так сказать, узловых точках интернета, на магистральных сетях, где сходятся международные трафики. И когда клиент переводит трафик на нас, мы пропускаем через себя всех его пользователей. В этот момент мы применяем к ним свою алгоритмику, шаблоны. Для анализа достаточно 30 минут, но, конечно, чем дольше мы видим трафик, тем точнее настраиваются фильтры. Решения «бот или не бот», в любом случае,  вероятностные. Когда нужно сохранить работоспособность ресурса, мы делаем три вещи.  Первое - строим список наиболее вероятных ботов, исходя из описанной выше модели. Второе - ищем, кто генерирует максимальное количество нагрузки на сервер. Ну и третье - оцениваем количество трафика, которое в данный момент можно позволить пропустить, чтобы серверу не стало «плохо», чтобы атака не достигла цели. И отсекаем от него пропорциональную часть участников отсортированного по двум полям списка.

Можете ли вы предупредить о начинающейся атаке?

Мы так и делаем, но это затратная для нас услуга, так что «тревожное оповещение» действует лишь для тех клиентов, которые с нами уже работают. Отслеживать просто так всех мы не можем.

Вы говорили, что 97% атак происходят на уровне http-приложения. А остальные 3%?

Это атаки на канальную емкость: более примитивный, но и более разрушительный тип. При нем с десятков тысяч компьютеров «тяжелыми» пакетами информации у жертвы забиваются входные каналы интернета. И в этом случае единственный способ переждать такую атаку с минимальными потерями – это просто-напросто иметь доступ к свободным канальным емкостям. Вот, например, наши серверы стоят не просто у провайдеров, а на магистральных каналах.

Правильно ли я понимаю, что вы клиентам предлагаете атаку переждать на вашем канале?

Да. Это, конечно, дорогое удовольствие, но надо соразмерить его с возможным ущербом. Оператор связи все равно предложит пострадавшей компании оплатить канал, а то и вовсе может отключить его, потому что иначе могут пострадать другие клиенты оператора.

Легко ли заражаются компьютеры, становящиеся частью ботнета?

Легко. Тут надо сказать однозначное спасибо одной очень известной компании - разработчику программного обеспечения. В ее оперативных системах регулярно находят не уязвимости даже, а такие дырки, что хоть святых выноси. Даже открыв обычную html-страницу в браузере последней генерации, можно получить к исполнению чужой вредоносный код.

А что же антивирусы?

Они сегодня проигрывают нападающей стороне на порядки, хотя какое-то время назад действительно были эффективны. Главное, чем можно обезопасить себя – это не лазить по посторонним сомнительным сайтам.

Может ли компьютер без ведома владельца не только стать частью ботнета, но и сменить «принадлежность» к тем или иным злоумышленникам?

Конечно. В Сети периодически появляются рассказы о том, как одна команда хакеров у другой угнала ботнет.

А что вы скажете о противоположной стороне? Легко ли бывает хакерам «нагрузить» своих жертв до предела?

Что касается самих атакуемых систем, то тут главная беда – слабый уровень защиты приложений. Безобразно неэффективными бывают даже очень популярные и распространенные движки. Все современные скриптовые языки программирования нацелены на то, чтобы максимально облегчить работу программиста. Они в какой-то степени просто развратили людей, которые не думают, к чему приводит набор инструкций, которые они написали.

Возьмем пример с любым интернет-магазином. Достаточно «положить» в корзину за один раз все представленные в нем товары, и магазин «вешается». Так вот, если приложение написано неграмотно, оно легко позволяет злоумышленнику это сделать. Тут достаточно атаки всего одним компьютером. А грамотно написанное приложение, наоборот, должно квотировать ресурсы. Ситуации бывают комичные. Я однажды столкнулся с интернет-магазином, в котором при оформлении каждого заказа система перекачивала через веб-приложение около 300 Мб данных.

Получается, что в одиночку никакая компания не сможет противостоять серьезной атаке? 

Проблему можно, конечно, решить раз и навсегда, но пока что, к сожалению, лишь в теории. Для этого нужно "переизобрести" Интернет - ввести цифровую подпись источника при контактах любого рода. Такие работы уже ведутся, но в ближайшие 10 лет они навряд ли покинут стены лабораторий. Так что компьютерщикам стоит побыстрее перестать стесняться и задуматься всерьез о своей защите.

Что такое DDOS-атака

DDoS расшифровывается как Distributed Denial of Service,  что дословно можно перевести как «распределенная атака на отказ в обслуживании». Цель атаки - выявить в системе ограниченный разделяемый ресурс (простейший пример – оперативная память сервера) и полностью занять его, оттеснив легитимных пользователей.

«Распределенность» означает, что нападение происходит с множества разных компьютеров, то есть обычными средствами выделить и заблокировать его источник невозможно. Причем владельцы зараженных компьютеров, образующих так называемый «ботнет», могут и не подозревать, что их техника подчиняется чужому злому умыслу.

Средняя численность атакующего ботнета в мире – 5000 компьютеров, в России - 1000. В среднем атака длится 3 дня, максимальная зафиксированная длительность - 6 месяцев.

Начать дискуссию

В сервис заказа такси встроили азартные игры

Злоумышленники использовали агрегатор такси и проводили через него незаконные операции, связанные с выигрышами на ставках и в онлайн-казино.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Как и где купить криптовалюту пошаговая инструкция

Биткоин, Эфир, USDT и другие криптовалюты – отличный способ инвестировать в 2024 году. Сегодня ими пользуются не только крипотрейдеры, но и новички. Многие считают, что купить криптовалюту сложно и непонятно, поэтому отказываются от вложений. К счастью, это не так, и сегодня купить криптовалюту в России так же просто, как обменять рубли на доллары или евро!

Как и где купить криптовалюту пошаговая инструкция

Роструд назвал основные правовые особенности сезонной работы

По Трудовому кодексу есть особенности регулирования труда работников, занятых на сезонных работах.

Лучшие спикеры, новый каждый день
Банки

Исламский банкинг будет интересен 90 тысячам компаний

По оценкам Сбера, к 2030 году 30% населения будут составлять мусульмане. Услуги банка, которые не противоречат нормам шариата, заинтересуют 5 млн человек.

Вопросы официального трудоустройства иностранных специалистов. Общая методичка

В рамках указанной статьи вы сможете узнать об основных этапах и нюансах, связанных с официальным трудоустройством иностранных специалистов.

Кабмин направит на поддержку Запорожской и Херсонской областей 4,4 млрд рублей

Деньги пойдут на выплату зарплат сотрудников бюджетных учреждений.

Опытом делятся эксперты-практики, без воды
Госзакупки

Самые интересные споры по госзакупкам за 1 квартал 2024 года

ФАС привела обзор судебной практики в сфере госзакупок за 1 квартал 2024 года.

🔥 Акция «Жаркие скидки в любую погоду»! Самые горячие онлайн-курсы «Клерка» за 4 290 рублей до 20 мая

Мы предлагаем самые выгодные цены на онлайн-курсы по учету на маркетплейсах, УСН, ВЭД, финмоделированию, ФСБУ и бухгалтерии с нуля. Только до 20 мая их можно купить за 4 290 рублей!

Святой рандом мая. PIKK — акции ПИК

Продолжаю третий сезон святого рандома с покупкой российских акций. Каждый месяц я выбираю одну рандомную акцию из индекса Мосбиржи. Ну как я, делает это святой рандом, он же генератор случайных чисел. Я её потом просто покупаю. Почему? Да потому что какой смысл ручками выбирать акции, если рынок ведет себя непредсказуемо ¯\_(ツ)_/¯

Святой рандом мая. PIKK — акции ПИК
Бесплатно с Трудовые отношения

Сверхурочные в 2024 году: как оплачивать по новым правилам

Порядок оплаты сверхурочных работ закреплен в обновленной ст. 152 ТК во исполнение поручения, которое дал законодателям КС в постановлении от 27.06.2023 № 35-П. Теперь при оплате сверхурочной работы необходим принимать во внимание все компенсационные и стимулирующие выплаты.

Сверхурочные в 2024 году: как оплачивать по новым правилам
Бесплатно с Налоговые проверки

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики

Если организация продает самортизированные активы по низкой цене взаимозависимым лицам, ей доначислят налоги. Разбираем судебную практику.

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики

Что будет с интернетом, мобильной связью, Почтой России, электронными услугами, ИТ: заявления Минцифры

Максут Шадаев перед утверждением на должность министра цифрового развития, связи и массовых коммуникаций РФ назвал основные направления работы и какие вызовы стоят перед Минцифры.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Новое приложение «Ситидрайва» удалили из App Store

Уже установленные приложения будут работать на iOS. Пользователям рекомендуют отключить функцию «Сгружать неиспользуемые».

Платись, платись большая и маленькая: независимо от размера зарплату нужно платить два раза в месяц! 💰«Ночной бухгалтер» № 1684

Даже если ваш сотрудник на неполной ставке получает зарплату размером в несколько тысяч рублей, ее нельзя платить один раз. Даже сотрудник просит. Так Роструд сказал.

Иллюстрация: Вера Ревина/Клерк.ру

Расценки на техобслуживание газового оборудования, возможно, будет устанавливать государство

Регионы предлагают ввести государственное регулирование стоимости услуг по техобслуживанию газового оборудования.

Обменники крипты: как выбрать подходящий

Сегодня купить и продать криптовалюту* в России можно несколькими способами: через криптовалютные биржи, P2P-сервисы, криптоматы и обменники, работающие онлайн и офлайн. Последний вариант позволяет проводить сделки анонимно – без отправки своих персональных данных и платежных реквизитов.

Обменники крипты: как выбрать подходящий

Можно ли выдать за раз маленькую зарплату, как оплачивать переработку в командировке, на ГПД положен стандартный вычет. 3 важных разъяснения для бухгалтеров по зарплате

Собрали полезные разъяснения Роструда и Минфина по расчетам с работниками.

Иллюстрация: Вера Ревина/Клерк.ру

Приобретение лицом из недружественного государства доли (акций) в российской компании (ООО или АО) в 2024 году

Необходимо ли получать разрешение подкомиссии, если лицо из недружественного государства хочет стать участником (акционером) российской компании (ООО или АО). Какие требования предъявляются к данным сделкам (операциям).

Зарплата

Выделено финансирование на увеличенные выплаты педагогам

Правительство направит более 8 млрд рублей на увеличенные выплаты классным руководителям и кураторам.

Интересные материалы

IT-компании

Нидерландская компания Yandex сменит свое название до 31 июля

До 31 июля иностранная организация продаст остаток акций, перестанет использовать бренды российской компании «Яндекс» и сменит название.