«Il sito è irraggiungibile, ci stanno attaccando?» Non sempre la risposta è sì, ma gli attacchi DDoS esistono, sono più comuni di quanto si pensi e non colpiscono solo le grandi aziende. In questo articolo vediamo cos’è un attacco DDoS, quali forme può prendere, come si distingue da un normale picco di visite e come è organizzata la difesa sui nostri servizi.
Cos’è un attacco DDoS
DDoS sta per Distributed Denial of Service, cioè «negazione del servizio distribuita». Lo scopo non è rubare dati né entrare nel sito: è renderlo irraggiungibile, sommergendolo di richieste finché non riesce più a rispondere ai visitatori veri.
La parola chiave è distribuito: le richieste non arrivano da un singolo computer, che sarebbe facile da bloccare, ma da migliaia di dispositivi diversi sparsi nel mondo. Spesso sono computer, router, telecamere e altri apparecchi infettati a insaputa dei proprietari e controllati a distanza, le cosiddette botnet.
Perché qualcuno dovrebbe attaccare proprio me?
È la domanda più naturale, e le risposte sono meno romanzesche di quanto si immagini:
- estorsione: «paga, o il tuo negozio resta offline durante i saldi»;
- concorrenza sleale o dispetti, soprattutto in settori molto competitivi;
- bersaglio indiretto: l’attacco è diretto a un altro servizio, ma coinvolge l’infrastruttura che lo ospita;
- prove e dimostrazioni: chi gestisce una botnet a volte la «collauda» su bersagli casuali.
In altre parole: non serve essere famosi per essere colpiti.
Le due grandi famiglie di attacchi
Per capire come ci si difende è utile distinguere gli attacchi in base al livello della rete che colpiscono. Gli addetti ai lavori parlano di livelli 3 e 4 (rete e trasporto) e di livello 7 (applicazione).
| Livello 3/4: rete e trasporto | Livello 7: applicazione | |
|---|---|---|
| Cosa fa | Inonda la connessione di traffico grezzo per saturarla | Invia richieste in apparenza normali (pagine, ricerche, login) che costringono il sito a lavorare |
| Come si presenta | Enormi volumi di dati verso un indirizzo | Tante visite «credibili» alle pagine più pesanti |
| Perché è insidioso | Può saturare il collegamento prima ancora di arrivare al server | Basta un volume relativamente piccolo per mettere in crisi un sito dinamico |
Gli attacchi di livello 7 sono sempre più frequenti proprio perché costano poco a chi attacca: invece di servire una banda enorme, basta chiedere ripetutamente le pagine che il sito fa più fatica a generare, come le ricerche interne o i filtri di un catalogo.
Come ci difendiamo: due livelli
Sui nostri servizi la protezione DDoS è organizzata su due livelli, ciascuno specializzato in una famiglia di attacchi:
- Livelli 3 e 4: il data center. Gli attacchi volumetrici vengono gestiti dalla protezione del data center, a monte, prima che il traffico raggiunga i server.
- Livello 7: la rete iWebLab Edge. Gli attacchi che colpiscono il sito con richieste web vengono affrontati dalla nostra rete Edge, che sta fra i visitatori e il server del sito.
La rete Edge aiuta in due modi. Da un lato filtra il traffico prima che raggiunga il sito. Dall’altro serve le pagine dalla cache: una richiesta servita dalla cache non fa lavorare il server del sito, quindi anche un’ondata di visite alle pagine pubbliche pesa molto meno.
A questi livelli si aggiungono gli strumenti che proteggono il singolo sito: Security Intelligence, il nostro sistema che blocca bot e attacchi, e il firewall applicativo di cPGuard.
Attacco o picco di visite?
Non ogni rallentamento è un attacco. Prima di allarmarti, considera le alternative più comuni:
- un picco legittimo: una newsletter appena inviata, un post diventato virale, una promozione;
- bot troppo insistenti, anche di servizi legittimi, che visitano migliaia di pagine in poco tempo;
- un problema del sito: un plugin aggiornato che rallenta tutto, una query lenta sul database;
- un problema di rete del visitatore o del suo operatore.
Per capire se c’è un disservizio generale controlla la pagina stato dei servizi. Se lì è tutto regolare ma il tuo sito ha problemi, apri un ticket.
Cosa puoi fare tu
La protezione principale è a carico nostro, ma alcune scelte rendono il tuo sito più resistente:
- Usa la cache. Con iWebLab Cache le pagine pubbliche vengono servite senza essere rigenerate: un sito in cache regge molto meglio sia i picchi sia gli attacchi applicativi.
- Metti il sito sotto la rete Edge, così il traffico passa dal livello che filtra gli attacchi di livello 7.
- Alleggerisci le pagine più pesanti: ricerche interne, filtri e combinazioni infinite di parametri sono il bersaglio preferito degli attacchi applicativi.
- Proteggi le pagine di login con password robuste e, dove possibile, autenticazione a due fattori: molti attacchi si mescolano a tentativi di accesso.
- Non pagare chi ti ricatta. Se ricevi richieste di denaro con minacce di attacco, non rispondere e segnalacelo con un ticket.
Cosa fare durante un attacco
- Apri subito un ticket dall’area clienti indicando il dominio, da quando noti il problema e cosa vedi (sito lento, errori, irraggiungibile).
- Se ricevi messaggi di ricatto, conservali: sono utili per capire cosa sta succedendo.
- Evita di cambiare in fretta DNS o configurazioni del sito senza averne parlato con noi: rischi di scavalcare proprio le protezioni attive.
In sintesi
- Un DDoS cerca di rendere il sito irraggiungibile sommergendolo di richieste da molte fonti.
- Gli attacchi di livello 3/4 saturano la rete, quelli di livello 7 fanno lavorare il sito.
- Da noi il livello 3/4 è gestito dal data center, il livello 7 dalla rete iWebLab Edge.
- Cache, rete Edge e pagine leggere rendono il tuo sito molto più resistente.