Présentation
En anglaisRÉSUMÉ
Les attaques sont protéiformes tant par leur nature que par leur amplitude et leur portée de nuisance. Les solutions classiques de mitigation locale ne sont pas optimales pour certaines attaques car les actions de mitigation n’auront qu’une portée limitée à celle du périmètre du service de mitigation, sans préjuger des dégâts que pourrait infliger l’attaque dans d’autres régions du réseau. Ainsi, une réponse coordonnée et distribuée de la part de plusieurs services de mitigation est à même de répondre à des attaques largement distribuées. Cet article décrit une architecture de mitigation collaborative impliquant plusieurs services de mitigation pour une meilleure gestion proactive et automatique de ces attaques.
Lire cet article issu d'une ressource documentaire complète, actualisée et validée par des comités scientifiques.
Lire l’articleABSTRACT
Attacks are increasing in amplitude, scale, and duration. Furthermore, performing large-scale DDoS attacks has become within everyone's reach. Detecting and mitigating attacks therefore takes more time. Mitigation actions are taken in local networks or by an upstream protection service following local procedures. Such approaches are static and sub-optimal. Distributed responses and coordination means would therefore help mitigate distributed attacks at the largest scales. This document sketches a proposal that enables efficient collaboration and facilitates the exchange of security practices among trusted parties. It also facilitates the automation of the execution of appropriate countermeasures, and the translation of such countermeasures into commands that will be enforced in the network.
Auteur(s)
-
Mohamed BOUCADAIR : Architecte de réseaux et services IP - Orange
-
Christian JACQUENET : Directeur des Programmes Stratégiques Réseaux IP - Orange
INTRODUCTION
Une attaque DDoS (Distributed Denial of Service) est une tentative de rendre indisponibles pour leurs utilisateurs des ressources réseau, des ressources de calcul, voire l’accès à des services. Dans la plupart des cas, de telles attaques peuvent être massives et de nature à compromettre plusieurs centaines de milliers de terminaux qui peuvent à leur tour être utilisés comme relais pour amplifier le pouvoir de nuisance de l’attaque. L’édition 2019 du rapport Symantec fait notamment état :
-
de 24 000 applications embarquées dans des terminaux mobiles et qui sont bloquées quotidiennement ;
-
d’une augmentation de 600 % entre 2016 et 2017 du nombre d’attaques ayant visé des objets connectés (Internet des Objets) ;
-
d’une augmentation de la volumétrie du trafic d’attaque entre 2016 et 2017. En 2016, le trafic d’attaque représentait 5 % du trafic Web global et 7,8 % en 2017.
De récentes statistiques indiquent également une évolution sensible de la durée des attaques : la grande majorité (77 %) des attaques détectées en 2017 a duré plus d’une heure, et 6 % d’entre elles ont duré au moins 12 heures, voire plus d’une journée (3 %). Au cours du dernier trimestre 2018, une attaque a duré 329 heures (pratiquement deux semaines), selon les données d’un rapport Kaspersky.
L’ampleur de telles attaques en termes de durée mais aussi en termes de propagation complique encore un peu plus la tâche du ou des services de protection (appelés DMS pour DDoS Mitigation Service, service de mitigation d'attaques DDoS) susceptibles d’être mobilisés pour la résolution de ces attaques.
En outre, le rapport ATLAS a révélé que :
-
274 attaques ont dépassé le seuil de 100 Gbit/s au premier semestre 2016 contre 223 attaques pour toute l’année 2015 ;
-
46 attaques ont dépassé le seuil de 200 Gbit/s au premier semestre 2016, alors que seulement 16 attaques ont été observées en 2015 ;
-
les États-Unis, la France et la Grande-Bretagne sont les cibles privilégiées des attaques dont le volume dépasse 10 Gbit/s.
Depuis la publication de ces rapports, les attaques DDoS sont de plus en plus fréquentes et intenses, comme l’attaque subie par un fournisseur français, et dont le volume a dépassé 1 Tbit/s. De plus, avec l’avènement des « Booters » (ou « stressers », plateformes de vente de déni de service) et le concept de « DDoS-as-a-Service », exécuter des attaques DDoS à grande échelle est pratiquement devenu à la portée de tous.
Selon une autre étude :
-
plus de 20 millions d’attaques d’usurpation d’adresse IP ciblant plus de 2 millions des préfixes IPv4 (/24) ont été réalisées. Ces préfixes représentent plus d’un tiers des préfixes annoncés sur Internet ;
-
4,3 % des cibles des attaques ont souscrit à une offre de mitigation DMS après avoir subi l’attaque (section 1).
KEYWORDS
security | cyberdefense | mitigation | attack | distributed denial of service (DDoS) | protective networkings
DOI (Digital Object Identifier)
CET ARTICLE SE TROUVE ÉGALEMENT DANS :
Accueil > Ressources documentaires > Technologies de l'information > Sécurité des systèmes d'information > Cybersécurité : attaques et mesures de protection des SI > Réseaux de communication protecteurs - Des réponses coordonnées à des attaques distribuées > Glossaire
Cet article fait partie de l’offre
Réseaux Télécommunications
(139 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive
Présentation
8. Glossaire
Analyse prédictive de trafic : technique qui consiste à développer des profils de trafic déduits de l’observation du trafic qui traverse un réseau ou l’une de ses composantes. La bibliothèque de profils de trafic ainsi constituée est élaborée à l’aide de techniques d’intelligence artificielle telles que le Machine Learning. Ces profils de trafic sont exploités par des agents chargés d’observer le trafic qui passe par un réseau ou l’un de ses équipements : ces agents peuvent ainsi comparer ce qu’ils observent avec les profils de trafic enregistrés. Ils peuvent alors détecter tout trafic potentiellement suspect qui ne correspondrait pas à l’un de ces profils, grâce à des algorithmes tels que l’apprentissage par renforcement.
Automatisation de réseaux : un ensemble de techniques destinées à faciliter la conception, la production et l’exploitation de services de connectivité supportés par une infrastructure réseau. Dans le contexte des réseaux protecteurs et des réseaux collaboratifs, les outils d’automatisation de réseaux comprennent notamment des techniques de mise en place dynamique de politiques de sécurité, d’allocation dynamique de ressources de mitigation d’attaques, de mécanismes de signalisation, et de techniques d’analyse prédictive de trafic reposant sur l’intelligence artificielle et qui contribuent à identifier et détecter des trafics d’attaque mais aussi à élaborer des plans de mitigation d’attaque.
Plan de mitigation d’attaque : instanciation d’une politique de sécurité destinée à contrer une attaque par tous moyens appropriés (par exemple redirection du trafic d’attaque, création de puits de trafic, activation de filtres de trafic, etc.). Un tel plan est défini en fonction de la nature et de l’amplitude de l’attaque (usurpation d’identité, déni de service, etc.).
Politique de sécurité : un ensemble de mesures (par exemple chiffrement, filtrage ou redirection de trafic) définies par un serveur de mitigation d'attaque et appliquées par un ensemble de composants (par exemple, un routeur, un pare-feu, etc.) afin de protéger le réseau, ses composantes ainsi que les équipements qui s’y raccordent (par exemple un terminal mobile, une passerelle domestique) contre tout type d’attaque.
Réseaux collaboratifs : un concept qui étend la notion de « réseau protecteur »...
TEST DE VALIDATION ET CERTIFICATION CerT.I. :
Cet article vous permet de préparer une certification CerT.I.
Le test de validation des connaissances pour obtenir cette certification de Techniques de l’Ingénieur est disponible dans le module CerT.I.
de Techniques de l’Ingénieur ! Acheter le module
Cet article fait partie de l’offre
Réseaux Télécommunications
(139 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive
Glossaire
BIBLIOGRAPHIE
-
(1) - BOUCADAIR (M.), Ed, REDDY (T.K.), Ed - Distributed Denial-of-Service Open Threat Signaling (DOTS) Data Channel Specification. - RFC 8783, DOI 10.17487/RFC8783, https://www.rfc-editor.org/info/rfc8783 (2020).
-
(2) - REDDY (K.T.), Ed, BOUCADAIR (M.), Ed, PATIL (P.), MORTENSEN, (A.), TEAGUE (N.) - Distributed Denial-of-Service Open Threat Signaling (DOTS) Signal Channel Specification. - RFC 8782, DOI 10.17487/RFC8782, https://www.rfc-editor.org/info/rfc8782 (2020).
-
(3) - RESCORLA (E.) - The Transport Layer Security (TLS) Protocol Version 1.3. - RFC 8446, DOI 10.17487/RFC8446, https://www.rfc-editor.org/info/rfc8446 (2018).
-
(4) - BORMANN (C.), HOFFMAN (P.) - Concise Binary Object Representation (CBOR). - RFC 7049, DOI 10.17487/RFC7049, https://www.rfc-editor.org/info/rfc7049 (2013).
-
(5) - RESCORLA (E.), MODADUGU (N.) - Datagram Transport Layer Security Version 1.2. - RFC 6347, DOI 10.17487/RFC6347, https://www.rfc-editor.org/info/rfc6347 (2012).
- ...
Cet article fait partie de l’offre
Réseaux Télécommunications
(139 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive
QUIZ ET TEST DE VALIDATION PRÉSENTS DANS CET ARTICLE
1/ Quiz d'entraînement
Entraînez vous autant que vous le voulez avec les quiz d'entraînement.
2/ Test de validation
Lorsque vous êtes prêt, vous passez le test de validation. Vous avez deux passages possibles dans un laps de temps de 30 jours.
Entre les deux essais, vous pouvez consulter l’article et réutiliser les quiz d'entraînement pour progresser. L’attestation vous est délivrée pour un score minimum de 70 %.
Cet article fait partie de l’offre
Réseaux Télécommunications
(139 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive