مدیر تیم امنیت نیکاندیش در گفتوگو با «دنیایاقتصاد»:
حملات وسیع DDoS با شکست مواجه شد
امروزه با گسترش فناوری اطلاعات در زندگی بشر و وابستگی هرچه بیشتر آن به کسبوکار؛ محافظت از اطلاعات، بهمنزله شاهرگ حیاتی یک صنعت مدرن محسوب میشود. اطلاعات یکی از باارزشترین و حساسترین داراییهای سازمان بوده و دستیابی به آن و عرضه بهموقع و مناسب اطلاعات موردنیاز، همواره دارای نقش محوری و سرنوشتساز است.
بنابراین سازمانها و شرکتها ناگزیر به دنبال پیادهسازی موارد امنیتی هستند. برای پیادهسازی امنیت تنها توجه به مسائل تکنیکی کافی نیست، بلکه ایجاد سیاستهای کنترلی و استاندارد کردن آن و همچنین ایجاد روالهای صحیح، درصد امنیت اطلاعات را بالا خواهد برد و همین امر بهکارگیری سیستمهای مدیریت امنیت اطلاعات را الزامی کرده است.
به بهانه مبحث امنیت اطلاعات سراغ هلدینگ نیکاندیش و یکی از سایتهای زیرمجموعه آن، نیکپرداخت، رفتیم. در هفتههای اخیر این وبسایت موردحمله DDoS قرار گرفته بود تا برای دسترسی مخاطبان این سایت مشکل ایجاد شود؛ اما تیم امنیتی این هلدینگ با عکسالعمل بهموقع جلوی این حملات را گرفت.
مدیر تیم امنیت و زیرساخت هلدینگ نیکاندیش در رابطه با حمله امنیتی به سایت نیکپرداخت گفت: ۱۹مردادماه حملات DDoS لایه ۷ در ابعاد وسیع روی وبسایت نیکپرداخت تشخیص داده شد که با اقدامات بهموقع تیم امنیت سایبری نیکاندیش این حملات دفع شد. گاهی حملات در لایههای پایینتر به سایت انجام میشود و بهسادگی دفع میشوند، اما در این حجم بالا اتفاق نادری است. به دلیل آنکه هزینه زیادی میطلبد و معمولا کسی نمیتواند بهسادگی در این حجم اقدام به حمله کند.
پارسا شعبانی ادامه داد: شبیه این حملات درگذشته برای بسیاری از سایتهای صرافیهای آنلاین اتفاق افتاده که متاسفانه در برخی موارد سایت آنها برای مدت طولانی پایین آمد؛ اما تیم امنیت ما بهموقع واکنش نشان داد و جلوی آن ایستاد و هیچ مشکلی برای سایت به وجود نیامد. وی در ادامه توضیح داد: این حملات DDoS است و هدف آن خارج کردن وبسایت از سرویسدهی به مخاطبان است؛ یعنی باتهایی را به سمت سرور سرویسدهنده میفرستد تا سرویس از ارائه درخواست اشباع شود، این باعث میشود که بازدیدکننده معمولی دیگر نتواند از خدمات آن سرویسدهنده استفاده کند. شبیه به این است که سرویس را از دسترس کاربر خارج کند. حملات مذکور از نوع HTTP FLOOD و حجم حمله بیش از ۲۴ میلیون درخواست بود.
مدیر تیم امنیت و زیرساخت هلدینگ نیکاندیش در رابطه با منشأ این حملات گفت: این حملات از کشورهای بسیار زیادی انجام شده که عمده آن مربوط به کشورهای آمریکا، چین، اندونزی، برزیل و روسیه بوده است. حملات منع سرویس توزیعشده (DDoS) ازجمله اقدامات خرابکارانهای است که اخیرا صرافیهای آنلاین را مورد تهدید و هدف قرار داده است. به همین دلیل تیم امنیت نیکاندیش از قبل تدابیر لازم را برای کنترل چنین حملاتی با استفاده از برترین و بهروزترین ابزارها و فناوریهای موجود اندیشیده بود که همین امر سبب جلوگیری از گسترش حمله در ابعاد وسیعتر و شناسایی آن در همان دقایق ابتدایی شد و درنهایت طی دوساعت حملات بهطور کامل دفع شد. ضمنا امکان تداوم حملهها در صورت عدم کنترل و مهار آن تا چند روز وجود داشت. شعبانی در ادامه اشاره کرد: مبدأ عمده این حملات دیتاسنتر و ISPهای شناختهشدهای مانند OVH، CHINANET-BACKBONE و Microsoft بوده است. گستره حملات در سطح بالایی بوده و علاوه بر کشورهایی که پیشتر ذکر شد، اغلب کشورهای جنوب شرق آسیا ازجمله ویتنام، سنگاپور، کامبوج و بنگلادش نیز در میان کشورهای مبدأ حمله قرار دارند.
وی ادامه داد: در حملات نوع HTTP flood DDoS هدف از حمله، در هم شکستن سرور قربانی با استفاده از ارسال درخواستهای بیشمار HTTP توسط باتنتها است. به این صورت که بعد از اشباع وب سرور با ارسال درخواستهای بسیار و عدم توانایی پاسخگویی وب سرور به درخواستهای عادی، امکان پاسخ دادن وب سرور به درخواستهای ارسالی از طرف کاربران واقعی غیرممکن خواهد شد.
مدیر تیم امنیت و زیرساخت هلدینگ نیکاندیش در ادامه توضیح داد: حملات سیل HTTP یا HTTP Flood یک نوع حمله DDoS لایه ۷ هستند و به پروتکلهای اینترنتی مانند HTTP اشاره دارند. HTTP اساس درخواستهای اینترنتی مبتنی بر مرورگر است و معمولا برای دریافت صفحات وب از طریق اینترنت استفاده میشود. کاهش و کنترل حملات در لایه ۷ بسیار پیچیده است، زیرا تشخیص ترافیک مخرب از ترافیک معمولی دشوار است.
وی تصریح کرد: حملات HTTP flood شامل دودسته است و حمله انجامشده روی وبسایت نیکپرداخت از نوع HTTP GET بوده است. در این نوع حمله، تعداد بسیاری رایانه یا سایر دستگاهها برای ارسال چند درخواست برای دریافت تصاویر، فایلها یا محتواهای دیگر از سرور موردنظر هماهنگ میشوند. هنگامی که سرور هدف مملو از درخواستها و پاسخهای ورودی شد، عدم سرویسدهی به سایر درخواستهای کاربران واقعی یا در اصطلاح DoS attack رخ میدهد.