В последние годы мы отмечаем тренд на усложнение логики атак и их миграцию на уровень приложений. Например, за период с июня по ноябрь 2024 максимальная интенсивность DDoS-атаки на L7 составила 518 400 RPS.
Этот уровень взаимодействует непосредственно с приложениями и пользовательскими данными, что предоставляет широкий спектр возможностей для атак. Их сложно обнаружить, а инструменты для такой атаки (например, скрипты) легко доступны, что делает их привлекательными даже для малоквалифицированных злоумышленников.
Почему злоумышленники выбирают L7:▪️Нацеленность на ресурсоемкие операции
Протоколы уровня приложений, такие как HTTP, HTTPS, DNS, SMTP требуют значительных вычислительных ресурсов для обработки запросов. Например, сервер должен загрузить веб-страницу, обработать параметры запроса, соединиться с базой данных, что делает его уязвимым для перегрузки. Запустив атаку HTTP Flood, злоумышленники могут быстро сгенерировать большое число запросов от нелегитимных ботов и сделать сайт недоступным для обычных пользователей.
▪️Маскировка под легитимный трафик
На L7 злоумышленники могут генерировать трафик, который выглядит как реальная пользовательская активность, тем самым усложняя его фильтрацию. Для этого может быть использован спуфинг User Agent, что затруднит идентификацию атаки.
▪️Обход традиционной защиты
Многие анти-DDoS механизмы, которые защищают L3/L4, не могут эффективно фильтровать трафик на уровне приложений, так как их задачи ограничены обработкой низкоуровневых данных (IP, порты, пакеты). L7-атаки требуют более сложной фильтрации, которая включает поведенческий анализ и анализ контента запросов.
▪️Меньшая стоимость атаки
Для DDoS-атак на L7 злоумышленникам часто достаточно меньшего количества ботов. Вместо объемного трафика, как на L3/L4, здесь можно перегрузить сервер ограниченным числом ресурсов, заставив его выполнять сложные задачи. К примеру, злоумышленник может организовать атаку на корзины интернет-магазинов, где серверу нужно обработать каждую добавленную позицию.
▪️Целенаправленность
L7 позволяет злоумышленникам фокусироваться на конкретных сервисах или страницах, наиболее критичных для бизнеса. Например, атаковать страницу оплаты интернет-магазина, оставляя остальные ресурсы функциональными.
▪️SSL/TLS как нагрузка
В HTTPS-запросах (протокол TLS) серверу приходится расходовать вычислительные ресурсы на расшифровку соединений. Злоумышленники могут использовать SSL Flood, инициируя множество дорогостоящих сессий и истощая ресурсы сервера.
L7-атаки популярны из-за высокой эффективности, относительной простоты реализации и прямого воздействия на бизнес-процессы. Компании, которые хотят защитить свои веб-ресурсы, должны внедрять комплексные меры безопасности, включая WAF, CDN и интеллектуальные системы анализа трафика.
