Akamai Behavioral DDoS Engine:现代 DDoS 抵御技术的创新性突破

Akamai Wave Blue

寫於

Aseem Ahmed 和 Abdeslam Bella

November 07, 2024

Aseem Ahmed

寫於

Aseem Ahmed

Aseem Ahmed is a seasoned cybersecurity professional with more than 17 years of experience, specializing in product management, web application, and API security. Currently a Director of Appsec Product Management at Akamai, Aseem leads cross-functional teams to develop security strategies for applications, API, and DDoS protection.

Abdeslam Bella is a Principal Security Researcher working on the Akamai Threat Research Team supporting App & API Protector security solutions.

无论采用何种深度防御策略,Akamai Behavioral DDoS Engine 都能为其提供强有力的支持。
无论采用何种深度防御策略,Akamai Behavioral DDoS Engine 都能为其提供强有力的支持。

DDoS 威胁形势在不断演变

随着数字化基础设施的发展,分布式拒绝服务 (DDoS) 攻击所带来的威胁也日益严重。曾经非常简单的容量耗尽型攻击,现已演变为高度复杂的多媒介攻击,专门针对应用层最薄弱的环节。依赖流量吞吐量、静态阈值和签名的传统防御机制,已难以应对这种复杂威胁,因此迫切需要更灵活、更智能的防护策略。

DDoS 攻击领域的关键趋势

  • 多媒介攻击:攻击者越来越倾向于结合使用多种攻击媒介,这给静态防御带来了识别和抵御攻击方面的难题。过去 18 个月内,高科技、商业和社交媒体行业总共发生了 11 万亿次第 7 层 DDoS 攻击。
  • API 漏洞利用:随着企业越来越依赖 API,攻击者便开始利用这些入侵点。仅 2024 年,就观察到 1080 亿次 API 攻击,其中许多都是 DDoS 攻击。
  • 威胁复杂性不断增加:地缘政治紧张局势影响,金融服务业遭受的第 7 层 DDoS 攻击出现激增。这些攻击正变得日益复杂,攻击者开始广泛运用僵尸网络与 AI 技术;同时,针对欧洲银行业的攻击呈现出显著增长的态势。

Behavioral DDoS Engine 简介*

为抵御此类不断演变的威胁,Akamai 开发出了 Behavioral DDoS Engine,这一出色的功能可以作为 Akamai App & API Protector 解决方案的补充,通过实时调整来应对不同的攻击模式。这款创新型引擎为企业提供了对抗复杂且持久 DDoS 威胁的有效防护。

了解 DDoS 行为模式防御

大多数传统的 DDoS 防御技术依靠的都是基于速率和容量的检测,通常会配置静态阈值,容易出现误报。相比之下,Akamai Behavioral DDoS Engine 会不断学习流量模式,从而能够实时识别与抵御攻击,同时最大限度地减少任何对合法流量的干扰。

通过使用机器学习来监测异常,它能够区分正常的流量激增(如病毒事件)与复杂的 DDoS 攻击,从而提供主动且精准的保护,无需人工干预。这种自适应方法能更有效地防御复杂的威胁。

行为分析包括:

  • 实时流量监控:该引擎持续监控流量并分析请求,从而建立正常活动的基准。

  • 机器学习模型:先进算法通过分析偏离正常流量模式的情况,从而实时识别安全威胁。这使得引擎能够快速对异常行为进行分类并采取必要行动,这样即使是微小的威胁,也无需人工干预便可进行抵御。

  • 区分合法流量:该引擎能够区分合法的流量激增(例如因病毒事件引起的)与真正的第 7 层 DDoS 攻击,后者通常分布广泛并能模仿合法行为。

对深度防御策略的有力补充

Akamai Behavioral DDoS Engine 是您深度防御策略的强有力补充,它与基于速率的传统检测方法相辅相成。尽管速率限制在流量管理方面仍有其价值,但常常需要进行手动调整。

依托先进的机器学习技术以及来自 Akamai 全球平台的深入见解,特别是 946 TB 的日常安全事件数据,Behavioral DDoS Engine 实现了自动化的威胁检测。通过结合这些工具,我们实现了一种平衡的方法——将速率限制的精准性与行为分析的适应性相结合,确保针对复杂的 DDoS 威胁提供强有力的防护。

根据您的网站和 API 需求提供量身定制的 DDoS 防护

Behavioral DDoS Engine 提供先进的追踪与预测分析能力,能够在各个动态流量维度(例如,流量来源国家/地区、客户端 TLS 模式以及网络指纹)上监控流量趋势。通过分析每个主机名和 HTTP 方法的流量,这一全新功能可以根据每个网站或 API 的独特需求来定制保护策略。

这种适应能力可确保该引擎始终紧跟新兴威胁和最新安全研究的步伐,并且无需客户进行额外的操作。随着威胁的演变,该引擎还可以调整所使用的流量监控维度。这样不但能强化安全防护,还能保持流畅的用户体验。

图 1 展示了新的基准流量报告,其中显示了流量基准状态和关键防护见解,有助于增强用户对安全的信心。

以图表形式呈现基线流量状态和关键保护见解 图 1:Behavioral DDoS Engine 报告中的基准流量状态和关键安全防护见解

该解决方案可以检测流量中的任何异常峰值,并将其从基准流量中过滤掉,从而确保了准确性和精确度(图 2)。由此产生的干净流量会被用于生成多维度视图,每个视图都针对不同的 HTTP 请求方法(例如 GET、POST 和 OTHER,甚至包括 PUT、PATCH、DELETE 等不太常见的方法)进行了定制。

以图表形式呈现的 Behavioral DDoS Engine 报告 图 2:Behavioral DDoS Engine 报告直观呈现基准标准化活动

根据您的风险偏好量身定制的自动化方法

Behavioral DDoS Engine 提供了三种安全防护级别,您可以选择最符合自己业务风险承受能力和安全需求的选项(图 3)。

Behavioral DDoS Engine 报告,通过图表直观呈现敏感度级别 图 3:Behavioral DDoS Engine 报告直观呈现相对于基线的敏感度级别

严格:能够对轻微的异常情况做出快速响应;推荐用于高安全性环境,在此类环境中,微小的流量偏差即可能预示着潜在的 DDoS 攻击

中等:(Akamai 推荐使用此选项)提供了一种平衡的方法,在优化误报程度的同时还能提供强大的保护;尤其适用于大多数预计会出现流量波动的操作环境

保守:提升对大幅流量偏差与剧烈波动的容忍度,从而避免不必要地触发 DDoS 防护机制

幕后揭秘:各部分是如何协同工作的

该解决方案由几个关键部分组成,每个部分都发挥着至关重要的作用(图 4)。

  • 检测引擎通过多维度的流量视图,并利用基线生成器提供的情报来识别 DDoS 攻击。
  • 抵御引擎利用多维特征组合并结合来自基线生成器与威胁信号的情报,精准识别并反制 DDoS 攻击者。

  • 威胁信号(包括平台 DDoS 情报启发式分析)通过历史攻击数据提供对 DDoS 攻击者的见解,结合了 Akamai 丰富的数据以及 Akamai 威胁研究团队的专业知识。

filler

  • 由基于 AI 的调整功能作为辅助的基准验证器是一个极其重要的组成部分,它每个月都会评估数以百计的 DDoS 攻击以对解决方案进行微调。

  • 降噪/误报去除是一种机器学习模型框架,可以将原始数据转化为有价值的见解,供基准生成器和基准验证器使用。

  • 基准生成器是主要的组成部分,可以处理跨度达到两周的干净数据。此外,它还可以使用最新威胁研究结果来创建多个流量配置文件,并为检测和抵御引擎创建各项设置。

出色的功效和精确度

Behavioral DDoS Engine 可以在提高检测准确性的情况下尽量降低对合法用户的影响,从而增强安全性。它提供了主动抵御功能,能够在威胁影响运营之前对其进行预测和消除。

让我们来看看两个案例研究,从中可以大致了解 Behavioral DDoS Engine 如何帮助安全团队提高运营效率、减少人工干预,并且无缝集成到现有工作流程中,从而在不降低防护能力的情况下提供更精简的安全管理。[注意:根据客户选择的安全设置和各自的流量基准,结果可能会有所不同。下文案例研究中所观察到的精确率是在严格的灵敏度设置下测得的。]

案例研究 1:巴黎奥运会期间检测到一起广泛分布式第 7 层 DDoS 攻击事件

该攻击以票务网站作为目标。这是一起广泛分布式攻击,它使用 TLS 随机化技术,从分布在 839 个网络中的 7,000 多个 IP 地址发送了 14 亿次 HTTP GET 请求。Behavioral DDoS Engine 展现出了超高的精确度,检测和抵御率达到 99.95%。

案例研究 2:保护 APJ 区域某电商主页免受一起大规模分布式 DDoS 攻击的侵扰

这是一起 DDoS 攻击事件,其峰值达到了 1.85 亿次 HTTP GET 请求;攻击者利用了 TLS 随机化技术,并调动了分布在 643 个网络中的 5,000 多个独立 IP 地址共同发起攻击。Behavioral DDoS Engine 展现出了超高的精确度,检测和抵御准确率达到 99.50%。

借助 Akamai App & API Protector 开启 DDoS 防御新时代

Akamai 全新的 Behavioral DDoS Engine 标志着现代威胁防御技术的一次重大飞跃;它通过交付主动式、智能化的安全防护,全面满足了企业应对当今复杂威胁态势的需求。这项创新技术提高了检测精度、减少了人工干预,并且能无缝集成到现有的工作流程中。

了解更多

准备好亲眼见证 Behavioral DDoS Engine 的实际运行效果了吗?敬请与我们联系,以便安排演示、抢先体验,或进行技术探讨,了解 Akamai 如何提升您的 DDoS 防护策略。

特别赠送!获取高级第 7 层 DDoS 攻击防御秘诀

立即下载《网络安全大师:打造防御第 7 层 DDoS 攻击的终极秘籍》,为您的团队提供应对最新网络安全威胁的知识和工具。

现代化的第 7 层 DDoS 防护不仅仅是为了防止停机,更重要的是保护企业的品牌、客户以及利润。像流量限制和行为型 DDoS 防护等功能对于防止应用层 DDoS 攻击至关重要,它们能够确保 HTTP 请求得到妥善管理,并有效抵御恶意流量。

* Behavioral DDoS Engine 目前仅限部分客户使用。全平台访问将于 2025 年推出。



Akamai Wave Blue

寫於

Aseem Ahmed 和 Abdeslam Bella

November 07, 2024

Aseem Ahmed

寫於

Aseem Ahmed

Aseem Ahmed is a seasoned cybersecurity professional with more than 17 years of experience, specializing in product management, web application, and API security. Currently a Director of Appsec Product Management at Akamai, Aseem leads cross-functional teams to develop security strategies for applications, API, and DDoS protection.

Abdeslam Bella is a Principal Security Researcher working on the Akamai Threat Research Team supporting App & API Protector security solutions.