Skip to main content
QUICK REVIEW

[論文レビュー] 20 Years of DDoS: a Call to Action

Eric Osterweil, Angelos Stavrou|arXiv (Cornell University)|Apr 4, 2019
Network Security and Intrusion Detection参考文献 18被引用数 6
ひとこと要約

この論文は、過去20年間にわたり深刻化するDDoS攻撃の脅威に、研究コミュニティに行動を促すものであり、現在の緩和戦略が、ますます洗練されたアプリケーションレイヤー攻撃に取り残されていると主張している。また、インターネットの設計に内在する根本的なアーキテクチャ的欠陥が、攻撃者と防御者の能力の非対称性を助長していると指摘している。本論文では、ネットワークレベルの防御、インcentiveが整合した展開モデル、およびNDN やStellar といった新規プロトコルの原則的で根拠のある研究を通じて、攻撃者と防御者の能力格差を是正することを提言している。

ABSTRACT

Botnet Distributed Denial of Service (DDoS) attacks are now 20 years old; what has changed in that time? Their disruptive presence, their volume, distribution across the globe, and the relative ease of launching them have all been trending in favor of attackers. Our increases in network capacity and our architectural design principles are making our online world richer, but are favoring attackers at least as much as Internet services. The DDoS mitigation techniques have been evolving but they are losing ground to the increasing sophistication and diversification of the attacks that have moved from the network to the application level, and we are operationally falling behind attackers. It is time to ask fundamental questions: are there core design issues in our network architecture that fundamentally enable DDoS attacks? How can our network infrastructure be enhanced to address the principles that enable the DDoS problem? How can we incentivize the development and deployment of the necessary changes? In this article, we want to sound an alarm and issue a call to action to the research community. We propose that basic research and principled analyses are badly needed, because the status quo does not paint a pretty picture for the future.

研究の動機と目的

  • 過去20年間にわたり、DDoS攻撃における攻撃者と防御者の能力の非対称性が拡大していることを浮き彫りにすること。
  • 集中型スクリーニングとディープパケットインスペクションに依存する現在のDDoS緩和戦略が、暗号化、アプリケーションレイヤーの複雑さ、およびアーキテクチャ的制限のため、根本的に不十分であると主張すること。
  • 反応的でアプリケーション特化型の修正を超えて、DDoS攻撃に inherently 抵抗できるような、ネットワークアーキテクチャの原則的設計を基本的・基礎的に行う研究を呼びかけること。
  • BCP-38、RPKI、および新しい防御フレームワークのようなセキュリティメカニズムの採用を促進するため、展開コストと利益を一致させるインcentiveモデルを検討すること。
  • Named Data Networking (NDN) やStellar といった段階的かつ展開可能なアーキテクチャが、完全なインターネットの刷新を要せず、スケーラブルで分散型のDDoS防御メカニズムを提供できるかどうかを検討すること。

提案手法

  • 反応的でアプリケーションレベルの緩和から、スケーラブルでインfraストラクチャに埋め込まれたプロアクティブなネットワーク層防御メカニズムへの移行を提言すること。
  • FlowSpec や RTBH、ブラックホールフレームワーク(例:Stellar)などのインフラ内防御技術の活用を提唱し、攻撃をその発生源に近い場所で局所化・封じ込めること。
  • コンテンツ指向のセキュリティをネイティブにサポートするNDN などの新しいアーキテクチャモデルを活用し、導入者と受益者の間でインcentive を一致させること。
  • アプリケーションの意味論をネットワーク層の意思決定に組み込むプロトコルの開発を奨励し、完全な復号なしに悪意あるトラフィックを検出可能にする。
  • 経済的・運用的・評判的インcentive 機構を提案し、セキュリティ対策の早期導入者を報いることで、現在のコストと利益の不整合を是正すること。
  • DDoSの原因となるインターネットのコア設計原則を根本的に再考するため、信頼性、ルーティング、トラフィック検証をプロトコル層で再考する、原則的で基礎的な研究を呼びかけること。

実験結果

リサーチクエスチョン

  • RQ1今日のインターネット設計に内在する、DDoS攻撃(特にアプリケーションレイヤーで)の成功を助長する根本的なアーキテクチャ的欠陥は何か?
  • RQ2ペイロードが暗号化されており、意味論がアプリケーション固有である状況下で、ネットワーク層防御が悪意あるトラフィックと正当なトラフィックを十分に区別できるようにするにはどうすればよいか?
  • RQ3DDoS緩和技術の展開コストと被害者に得られる利益を一致させるようなインcentive モデルは何か?
  • RQ4Named Data Networking (NDN) やStellar といった段階的かつ展開可能なアーキテクチャが、インターネット全体の刷新を要せず、スケーラブルで分散型のDDoS防御を実現できるか?
  • RQ5インフラ内でのトラフィック検証とポリシー実行は、集中型スクリーニングセンターとディープパケットインスペクションへの依存をどの程度軽減できるか?

主な発見

  • 20年間にわたり技術的進歩が続いても、DDoS緩和は攻撃の進化についていけておらず、攻撃はボリュームの多いネットワークレイヤーの洪水から、複雑なアプリケーションレイヤーの攻撃へとシフトしている。
  • エンドツーエンドの暗号化(例:HTTPS)の広範な利用と、暗号化トラフィックの増加により、従来のディープパケットインスペクションは効果がなくなり、計算的にも非現実的になった。
  • スクリーニングセンターにおける集中型緩和はボトルネックを引き起こし、現代の分散型DDoS攻撃のスケーリングには対応できない。
  • BCP-38 や BCP-84 といった既存の緩和基準は、ネットワークオペレータがコストを負担する一方で被害者が利益を得るというインcentive の不整合のため、広範な展開が見られない。
  • Stellar や FITT といった提案は、大規模なIXPで攻撃発生源に近い場所に緩和を展開することで、防御の分散化と付帯被害の低減を実現する可能性を示している。
  • Named Data Networking (NDN) のようなアーキテクチャ的転換は、データプレーンにセキュリティと検証を組み込むことで、原則的で代替可能な解決策を提供し、ネイティブなインcentive モデルによってコストと利益を一致させる可能性を秘めている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。