Netscout将DDoS防御能力翻倍,应对AI驱动的僵尸网络威胁 分布式拒绝服务DDoS攻击正在发生深刻变化。攻击者如今将AI贯穿于整个攻击生命周期从侦察、漏洞利用到加固被攻陷设备以防竞争对手的僵尸网络运营者将其夺走。这一趋势催生了规模更大、协同能力更强的僵尸网络使其能够发动直接的有状态攻击而非几年前盛行的反射放大技术。为了跟上攻击者的步伐防御方需要更强的情报能力和更充裕的带宽资源。Netscout为此将旗下Arbor Cloud DDoS防护服务的缓解容量扩展至33 Tbps分布于全球16个流量清洗中心较此前最高15 Tbps的峰值容量实现翻倍增长。此次容量与能力的提升部分来源于今年5月对DigiCert旗下DDoS及WAF服务的收购。Netscout旗下Arbor Cloud高级副总裁兼总经理卡洛斯·莫拉莱斯在接受《Network World》采访时表示攻击者已将AI运用于发动社会工程攻击、实施渗透入侵、扫描漏洞并快速加以利用。最终结果就是出现了比以往规模更大的僵尸网络。莫拉莱斯进一步指出AI正从三个具体维度重塑DDoS攻击形态。超越放大攻击过去规模较小的僵尸网络依赖反射放大技术来突破自身体量限制——通过伪造目标地址诱使第三方DNS或NTP服务器向受害者发送超大体积的响应流量无需僵尸网络直接出手。这种方式还为攻击者提供了一层掩护让流量看起来源自这些第三方服务器。莫拉莱斯表示如今经过AI扩充的大规模僵尸网络已无需依赖这一手段可以直接从受控的被攻陷设备上生成海量流量。以前僵尸网络的规模并不算大他说道。AI接管攻击协同侦察行动、攻击向量切换和目标选择过去都需要人工实时介入管理。现在AI可以承担其中大量工作实现攻击的自动化执行莫拉莱斯说。有状态攻击取代无状态攻击反射放大洪泛攻击本质上是无状态的——伪造数据包直接打向目标无需完成握手或维持会话防御方可以在网络边界通过过滤手段拦截大部分此类流量无需追踪单个连接。而AI协同的僵尸网络则能够维持真实的有状态会话依靠大量真实的被攻陷设备发起攻击而非伪造数据包。这类流量往往落在合法目的端口上单纯的访问控制列表无法在阻断攻击流量的同时不影响正常用户。要有效缓解此类攻击必须在大规模处理流量的同时精准区分攻击会话与合法会话。三层升级支撑33 Tbps目标实现33 Tbps的容量扩展需要在带宽、硬件和软件三个层面同步升级。带宽方面此次建设需要充足的运营商接入容量来吸收入侵攻击流量同时配备等量的清洁出口容量用于将合法流量回传给用户。硬件方面在网络边缘终止如此体量的流量需要100G端口以及与之配套的路由和交换能力。软件方面Netscout对入站流量进行检测并直接作出放行或丢弃的判决而非对流量进行压缩或其他形式的修改。莫拉莱斯将这种方式与终止连接的CDN提供商作了区分。针对不同类型的攻击该容量会在不同层级上发挥作用简单的体积型流量通过粗粒度过滤规则大规模拦截而更复杂或更具针对性的流量则需要基于Arbor技术的分层智能缓解处理即莫拉莱斯所说的流量清洗。我们拥有33 Tbps的容量莫拉莱斯说这是专门用于DDoS防护和应用安全的这正是我们所专注的方向。当被问及33 Tbps之后的规划时莫拉莱斯表示此次扩容并非一次性举措未来大概率还会有更多带宽升级计划。Netscout近期的重点工作集中在自动化能力的提升以及检测与缓解速度的加快同时致力于为客户提供一致的使用体验无论他们采用本地部署设备、云端服务还是混合模式。Arbor Cloud还配备了全天候7×24小时运行的安全运营中心。莫拉莱斯明确划定了技术与人员各自应当发挥作用的边界。我们专注于防御的持续自动化与响应速度莫拉莱斯说归根结底你不应该依赖人来追求速度而应该依赖人来提供智慧和常识判断速度和响应则应该交给技术来完成。QAQ1Netscout的Arbor Cloud将DDoS防护容量扩展到了多少ANetscout将Arbor Cloud DDoS缓解容量从此前的15 Tbps扩展至33 Tbps分布于全球16个流量清洗中心实现了容量翻倍。此次扩容部分来源于今年5月对DigiCert旗下DDoS及WAF服务的收购旨在应对日益增长的AI驱动僵尸网络威胁。Q2AI是如何改变DDoS攻击方式的AAI主要从三个维度重塑了DDoS攻击一是使僵尸网络规模大幅扩大可直接生成海量攻击流量不再依赖反射放大技术二是实现攻击协同自动化侦察、向量切换和目标选择无需人工介入三是推动攻击从无状态向有状态转变利用大量真实被攻陷设备维持真实会话令传统边界过滤手段难以有效防御。Q3Netscout是如何区分攻击流量和正常流量的ANetscout通过软件对入站流量进行逐一检测直接作出放行或丢弃的判决而非对流量进行压缩或修改。针对简单体积型攻击采用粗粒度过滤规则大规模拦截对于复杂或定向攻击则采用基于Arbor技术的分层智能流量清洗手段结合全天候安全运营中心进行精细化处置。