Aşırı trafik saldırısı nedir, korunma yolları neler?
Kısa cevap: DDoS, çok sayıda kaynaktan aynı anda gönderilen yoğun istekle sitenizi erişilemez hâle getirmeyi amaçlayan bir saldırıdır. Amacı veri çalmak değil, hizmeti durdurmaktır.
Nasıl çalışır?
Saldırgan, çok sayıda cihazdan sitenize aynı anda istek gönderir. Sunucunuz bu isteklerle uğraşırken gerçek ziyaretçilere hizmet veremez hâle gelir.
Sonuç: site yavaşlar ya da tamamen erişilemez olur.
Belirtiler
- Site aniden çok yavaşladı ya da açılmıyor
- Kaynak kullanımı anormal biçimde tavan yaptı
- Trafik istatistiklerinde açıklanamayan sıçrama
- Gelen isteklerin çoğu aynı sayfaya ya da anlamsız adreslere
- Sunucu kayıtlarında yoğun tekrar eden istekler
- Sağlayıcıdan kaynak aşımı uyarısı
Gerçek trafikten nasıl ayrılır?
| Gösterge | Gerçek trafik | Saldırı |
|---|---|---|
| Artış biçimi | Kademeli | Ani ve dik |
| Sayfa dağılımı | Dengeli | Tek noktada yoğun |
| Kaynak çeşitliliği | Doğal | Anormal örüntüler |
| Davranış | Sayfada gezinme | Tek istek, tekrar |
| Bilinen bir sebep | Kampanya, haber | Yok |
Not: Bazen gerçek bir haber ya da kampanya da benzer bir yük yaratır. Bu yüzden önce bilinen bir sebep olup olmadığını kontrol edin.
Kim hedef olur?
Yaygın inanışın aksine, yalnız büyük şirketler değil:
- Rekabetin yoğun olduğu sektörlerdeki e-ticaret siteleri
- Kampanya dönemlerindeki satış siteleri
- Tartışmalı bir konuyla anılan kurumlar
- Rastgele seçilmiş, korumasız siteler
- Fidye talebiyle hedef alınan işletmeler
Korunma katmanları
1. Sağlayıcı düzeyinde koruma
Çoğu ciddi sağlayıcı ağ düzeyinde temel bir süzme uygular. Alım öncesi sorun:
- ☐ DDoS koruması var mı?
- ☐ Hangi düzeyde?
- ☐ Dahil mi, ek ücretli mi?
- ☐ Saldırı hâlinde ne yapılıyor?
- ☐ Site kapatılıyor mu, süzülüyor mu?
Kritik soru: Beşinci madde. Bazı sağlayıcılar, diğer müşterileri korumak için saldırı altındaki hesabı geçici olarak devre dışı bırakır. Bu, saldırganın amacına ulaşması demektir.
2. CDN ve güvenlik duvarı hizmetleri
Sitenizin önüne konumlanan hizmetler, trafiği süzerek yalnız meşru istekleri sunucunuza iletir.
Sağladıkları:
- Trafik süzme
- Hız sınırlama
- Bot tespiti
- Coğrafi kısıtlama
- Ek doğrulama (şüpheli trafik için)
Bu, en etkili korunma katmanıdır ve temel planları çoğu kurumsal site için yeterlidir.
3. Uygulama düzeyi önlemler
- ☐ Önbellek kullanımı (sunucu yükünü azaltır)
- ☐ Hız sınırlama
- ☐ Formlarda bot koruması
- ☐ Ağır sorgu yapan sayfaların korunması
- ☐ Arama sayfasının sınırlanması
Birinci madde önemli bir savunmadır: önbelleklenmiş bir sayfayı sunmak, sunucuya neredeyse hiç yük bindirmez.
Saldırı sırasında ne yapmalı?
- ☐ Sağlayıcıya hemen bildirin
- ☐ Kaynak kullanım grafiklerini inceleyin
- ☐ Sunucu kayıtlarından örüntüyü belirleyin
- ☐ Varsa güvenlik duvarı hizmetinde koruma modunu artırın
- ☐ Gerekirse coğrafi kısıtlama uygulayın
- ☐ Önbelleği agresif moda alın
- ☐ Kesinti süresini kayıt altına alın
- ☐ Fidye talebi geldiyse ödemeyin ve kaydedin
Son madde önemlidir: ödeme, tekrar hedef olmanızı neredeyse garanti eder.
Saldırı sonrası
- ☐ Kök nedeni ve saldırı biçimini kaydedin
- ☐ Koruma katmanlarını güçlendirin
- ☐ Sağlayıcıyla saldırı raporunu paylaşın
- ☐ Tekrar hâlinde izlenecek planı yazın
- ☐ Gerekirse hukuki süreç başlatın
Hazırlık kontrol listesi
- ☐ Sağlayıcının koruma kapsamı biliniyor
- ☐ CDN / güvenlik duvarı hizmeti kullanılıyor
- ☐ Önbellek etkin
- ☐ İzleme kurulu (ani artış fark edilir)
- ☐ Uyarılar doğru kişilere gidiyor
- ☐ Sağlayıcı acil iletişim bilgisi erişilebilir
- ☐ Müdahale planı yazılı
- ☐ Kaynak aşım politikası biliniyor
Ölçülü bakış
DDoS, orta ölçekli şirketlerin en sık karşılaştığı sorun değildir; güncel olmayan bir eklenti üzerinden ele geçirilme çok daha yaygındır.
Bu yüzden güvenlik bütçenizi öncelikle güncelleme disiplini, erişim yönetimi ve yedeklemeye ayırın; DDoS koruması bunların üzerine eklenen bir katman olsun.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz