Модуль 4 · Навыки и знания безопасности · урок 60 из 63 · ~7 мин

🌊 Атаки: DoS и DDoS, MITM, CSRF, спуфинг

Короткая выжимка урока бесплатного курса CyberStreak. Полный урок со слайдами, тестом и работой над ошибками — в Telegram.

Четыре классические атаки

Разберём, как устроены четыре распространённые атаки и как от них защищаются.

При чём тут безопасность: они бьют по разным свойствам триады CIA: DoS — по доступности, MITM — по конфиденциальности и целостности, CSRF и спуфинг — по доверию.

DoS и DDoS

DoS — отказ в обслуживании: сервис перегружают, чтобы он перестал отвечать законным пользователям. DDoS — распределённая версия: атака идёт одновременно с тысяч устройств ботнета, поэтому заблокировать один адрес не получится.

Защита: сервисы защиты от DDoS у провайдера или CDN, ограничение частоты запросов, резерв мощности.

MITM

Атака «человек посередине» (MITM, сейчас также называют AiTM): злоумышленник встраивается между двумя сторонами и читает или подменяет трафик. Способы: поддельная точка Wi-Fi, ARP-спуфинг, подмена DNS.

Защита: шифрование с проверкой подлинности — TLS, HTTPS с HSTS, VPN; никогда не игнорировать предупреждения о сертификате.

CSRF

Подделка межсайтового запроса (CSRF): пользователь вошёл в банк, а открытая им вредоносная страница незаметно отправляет от его имени запрос на перевод. Браузер сам прикладывает cookie сессии.

Защита на стороне сайта: анти-CSRF токены, атрибут cookie SameSite, повторное подтверждение важных действий.

Спуфинг

Спуфинг — подделка идентификатора, чтобы выдать себя за другого: IP-адреса, адреса отправителя письма, номера телефона, MAC-адреса, DNS-ответа.

Защита зависит от вида: для почты — SPF, DKIM и DMARC; для сети — фильтрация поддельных адресов на границе; для людей — проверка по другому каналу.

Главное за урок

  1. DDoS бьёт по доступности — защита у провайдера или CDN.
  2. MITM перехватывает трафик — спасает TLS с проверкой сертификата.
  3. CSRF — анти-CSRF токены и SameSite; спуфинг почты — SPF, DKIM, DMARC.

Источники

Что ещё в полном уроке

  • О чём урок
  • MITM (человек посередине)
  • CSRF (межсайтовая подделка запроса)
  • Спуфинг (подмена)
  • Общая мысль
  • Почему знать механику важно защитнику
  • Как это выглядит на практике
  • Типичные ошибки
  • Мини-лаборатория
  • Проверь себя
  • Тест из 5 вопросов с разбором каждого ответа

Пройди урок целиком

Слайды с примерами, тест, работа над ошибками и огонёк серии. Бесплатно, прямо в Telegram.