Четыре классические атаки
Разберём, как устроены четыре распространённые атаки и как от них защищаются.
При чём тут безопасность: они бьют по разным свойствам триады CIA: DoS — по доступности, MITM — по конфиденциальности и целостности, CSRF и спуфинг — по доверию.
DoS и DDoS
DoS — отказ в обслуживании: сервис перегружают, чтобы он перестал отвечать законным пользователям. DDoS — распределённая версия: атака идёт одновременно с тысяч устройств ботнета, поэтому заблокировать один адрес не получится.
Защита: сервисы защиты от DDoS у провайдера или CDN, ограничение частоты запросов, резерв мощности.
MITM
Атака «человек посередине» (MITM, сейчас также называют AiTM): злоумышленник встраивается между двумя сторонами и читает или подменяет трафик. Способы: поддельная точка Wi-Fi, ARP-спуфинг, подмена DNS.
Защита: шифрование с проверкой подлинности — TLS, HTTPS с HSTS, VPN; никогда не игнорировать предупреждения о сертификате.
CSRF
Подделка межсайтового запроса (CSRF): пользователь вошёл в банк, а открытая им вредоносная страница незаметно отправляет от его имени запрос на перевод. Браузер сам прикладывает cookie сессии.
Защита на стороне сайта: анти-CSRF токены, атрибут cookie SameSite, повторное подтверждение важных действий.
Спуфинг
Спуфинг — подделка идентификатора, чтобы выдать себя за другого: IP-адреса, адреса отправителя письма, номера телефона, MAC-адреса, DNS-ответа.
Защита зависит от вида: для почты — SPF, DKIM и DMARC; для сети — фильтрация поддельных адресов на границе; для людей — проверка по другому каналу.
Главное за урок
- DDoS бьёт по доступности — защита у провайдера или CDN.
- MITM перехватывает трафик — спасает TLS с проверкой сертификата.
- CSRF — анти-CSRF токены и SameSite; спуфинг почты — SPF, DKIM, DMARC.