Netscout将DDoS防御能力翻倍,应对AI驱动的僵尸网络威胁
分布式拒绝服务(DDoS)攻击正在发生深刻变化。攻击者如今将AI贯穿于整个攻击生命周期,从侦察、漏洞利用,到加固被攻陷设备以防竞争对手的僵尸网络运营者将其夺走。这一趋势催生了规模更大、协同能力更强的僵尸网络,使其能够发动直接的有状态攻击,而非几年前盛行的反射放大技术。
为了跟上攻击者的步伐,防御方需要更强的情报能力和更充裕的带宽资源。Netscout为此将旗下Arbor Cloud DDoS防护服务的缓解容量扩展至33 Tbps,分布于全球16个流量清洗中心,较此前最高15 Tbps的峰值容量实现翻倍增长。此次容量与能力的提升,部分来源于今年5月对DigiCert旗下DDoS及WAF服务的收购。
Netscout旗下Arbor Cloud高级副总裁兼总经理卡洛斯·莫拉莱斯在接受《Network World》采访时表示:"攻击者已将AI运用于发动社会工程攻击、实施渗透入侵、扫描漏洞并快速加以利用。最终结果就是出现了比以往规模更大的僵尸网络。"
莫拉莱斯进一步指出,AI正从三个具体维度重塑DDoS攻击形态。
超越放大攻击
过去,规模较小的僵尸网络依赖反射放大技术来突破自身体量限制——通过伪造目标地址,诱使第三方DNS或NTP服务器向受害者发送超大体积的响应流量,无需僵尸网络直接出手。这种方式还为攻击者提供了一层掩护,让流量看起来源自这些第三方服务器。莫拉莱斯表示,如今经过AI扩充的大规模僵尸网络已无需依赖这一手段,可以直接从受控的被攻陷设备上生成海量流量。"以前僵尸网络的规模并不算大,"他说道。
AI接管攻击协同
侦察行动、攻击向量切换和目标选择过去都需要人工实时介入管理。"现在AI可以承担其中大量工作,实现攻击的自动化执行,"莫拉莱斯说。
有状态攻击取代无状态攻击
反射放大洪泛攻击本质上是无状态的——伪造数据包直接打向目标,无需完成握手或维持会话,防御方可以在网络边界通过过滤手段拦截大部分此类流量,无需追踪单个连接。
而AI协同的僵尸网络则能够维持真实的有状态会话,依靠大量真实的被攻陷设备发起攻击,而非伪造数据包。这类流量往往落在合法目的端口上,单纯的访问控制列表无法在阻断攻击流量的同时不影响正常用户。要有效缓解此类攻击,必须在大规模处理流量的同时,精准区分攻击会话与合法会话。
三层升级支撑33 Tbps目标
实现33 Tbps的容量扩展,需要在带宽、硬件和软件三个层面同步升级。
带宽方面,此次建设需要充足的运营商接入容量来吸收入侵攻击流量,同时配备等量的清洁出口容量,用于将合法流量回传给用户。
硬件方面,在网络边缘终止如此体量的流量需要100G端口,以及与之配套的路由和交换能力。
软件方面,Netscout对入站流量进行检测,并直接作出"放行或丢弃"的判决,而非对流量进行压缩或其他形式的修改。莫拉莱斯将这种方式与终止连接的CDN提供商作了区分。针对不同类型的攻击,该容量会在不同层级上发挥作用:简单的体积型流量通过粗粒度过滤规则大规模拦截,而更复杂或更具针对性的流量则需要基于Arbor技术的分层智能缓解处理,即莫拉莱斯所说的"流量清洗"。
"我们拥有33 Tbps的容量,"莫拉莱斯说,"这是专门用于DDoS防护和应用安全的,这正是我们所专注的方向。"
当被问及33 Tbps之后的规划时,莫拉莱斯表示,此次扩容并非一次性举措,未来大概率还会有更多带宽升级计划。
Netscout近期的重点工作集中在自动化能力的提升以及检测与缓解速度的加快,同时致力于为客户提供一致的使用体验,无论他们采用本地部署设备、云端服务还是混合模式。Arbor Cloud还配备了全天候7×24小时运行的安全运营中心。莫拉莱斯明确划定了技术与人员各自应当发挥作用的边界。
"我们专注于防御的持续自动化与响应速度,"莫拉莱斯说,"归根结底,你不应该依赖人来追求速度,而应该依赖人来提供智慧和常识判断;速度和响应则应该交给技术来完成。"
Q&A
Q1:Netscout的Arbor Cloud将DDoS防护容量扩展到了多少?
A:Netscout将Arbor Cloud DDoS缓解容量从此前的15 Tbps扩展至33 Tbps,分布于全球16个流量清洗中心,实现了容量翻倍。此次扩容部分来源于今年5月对DigiCert旗下DDoS及WAF服务的收购,旨在应对日益增长的AI驱动僵尸网络威胁。
Q2:AI是如何改变DDoS攻击方式的?
A:AI主要从三个维度重塑了DDoS攻击:一是使僵尸网络规模大幅扩大,可直接生成海量攻击流量,不再依赖反射放大技术;二是实现攻击协同自动化,侦察、向量切换和目标选择无需人工介入;三是推动攻击从无状态向有状态转变,利用大量真实被攻陷设备维持真实会话,令传统边界过滤手段难以有效防御。
Q3:Netscout是如何区分攻击流量和正常流量的?
A:Netscout通过软件对入站流量进行逐一检测,直接作出"放行或丢弃"的判决,而非对流量进行压缩或修改。针对简单体积型攻击,采用粗粒度过滤规则大规模拦截;对于复杂或定向攻击,则采用基于Arbor技术的分层智能流量清洗手段,结合全天候安全运营中心进行精细化处置。
