ข้ามไปยังเนื้อหา

ศัพท์ไอที · Cybersecurity

DDoS คืออะไร

การโจมตีแบบปฏิเสธการให้บริการจากหลายแหล่ง · หรือ Distributed Denial of Service, Distributed Denial-of-Service, ดีดอส

นิยามสั้น

การโจมตีที่ใช้เครื่องจำนวนมากซึ่งมักเป็นบอตเน็ต ส่งทราฟฟิกหรือคำขอมหาศาลไปยังเป้าหมายพร้อมกัน จนระบบหรือเครือข่ายให้บริการผู้ใช้จริงไม่ได้

DDoS คือการโจมตีเพื่อทำให้ระบบหรือเครือข่ายเป้าหมายให้บริการไม่ได้ โดยใช้แหล่งโจมตีจำนวนมากส่งทราฟฟิกหรือคำขอเข้ามาพร้อมกัน ย่อมาจาก Distributed Denial of Service ผลที่ตามมาคือบริการหยุดชะงัก สูญเสียรายได้ และกระทบชื่อเสียงขององค์กร

DDoS ทำงานอย่างไร

ผู้โจมตีมักควบคุมบอตเน็ต ซึ่งเป็นกลุ่มอุปกรณ์เชื่อมต่ออินเทอร์เน็ตที่ถูกยึดไว้ ให้ส่งทราฟฟิกไปยังเป้าหมายเดียวกันพร้อมกัน และอาจปลอมที่อยู่ IP ต้นทางเพื่อให้ตามรอยยาก CISA ระบุว่าบอตเน็ตยังถูกปล่อยเช่าเป็นบริการรับจ้างโจมตี ทำให้ผู้ที่ไม่มีทักษะสูงก็ก่อเหตุได้

แนวทางร่วมของ CISA, FBI และ MS-ISAC ฉบับเดือนมีนาคม 2024 แบ่งเทคนิคเป็นสามกลุ่ม

  • Volume-based ถล่มด้วยทราฟฟิกปริมาณมหาศาลจนแบนด์วิดท์หรือทรัพยากรของเป้าหมายหมด
  • Protocol-based อาศัยจุดอ่อนของโพรโทคอลเครือข่าย มักมุ่งเป้าที่ชั้นที่ 3 และ 4 ของโมเดล OSI
  • Application layer-based เจาะจงแอปพลิเคชันหรือบริการที่ชั้นที่ 7 ให้ใช้กำลังประมวลผลจนหมดหรือทำงานผิดปกติ

ผู้โจมตีผสมหลายกลุ่มในการโจมตีครั้งเดียวได้

ตัวอย่างการใช้งาน

องค์กรนำความเข้าใจเรื่อง DDoS ไปเตรียมการล่วงหน้าตามที่แนวทางข้างต้นแนะนำ เช่น

  • ใช้บริการป้องกัน DDoS ที่มีโครงสร้างพื้นฐานเฉพาะทาง กรองทราฟฟิกอันตรายออกก่อนถึงเครือข่ายขององค์กร
  • กระจายโหลดด้วย Load Balancer ไปยังหลายเซิร์ฟเวอร์หรือหลายดาต้าเซ็นเตอร์ เพื่อไม่ให้มีจุดล้มเหลวจุดเดียว
  • ตั้งค่า Firewall ให้กรองรูปแบบทราฟฟิกน่าสงสัย และจำกัดอัตราคำขอ (rate limiting)
  • เก็บค่าปกติของทราฟฟิก ไว้เทียบ เพื่อเห็นความผิดปกติได้เร็ว และมีแผนรับมือที่ระบุผู้รับผิดชอบกับช่องทางสื่อสารชัดเจน

DDoS ต่างจาก DoS อย่างไร

DoS มาจากแหล่งเดียวหรือเครื่องจำนวนน้อย ส่วน DDoS มาจากหลายแหล่งพร้อมกัน จึงสร้างปริมาณทราฟฟิกได้สูงกว่ามาก และปิดกั้นที่อยู่ IP ต้นทางให้ได้ผลยากกว่า การรับมือ DDoS ขนาดใหญ่จึงมักต้องพึ่งผู้ให้บริการที่มีความเชี่ยวชาญและโครงสร้างพื้นฐานรองรับ มากกว่าอาศัยอุปกรณ์ขององค์กรเพียงลำพัง

แหล่งอ้างอิง

  1. Understanding and Responding to Distributed Denial-Of-Service Attacks — CISA
  2. Understanding Denial-of-Service Attacks — CISA
  3. Glossary: distributed denial of service — NIST

ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA