季度 DDoS 威胁报告全面概述了三个月内的 DDoS 攻击洞察和趋势。
凭借我们庞大的网络,Cloudflare 提供了有关不断演变的威胁环境的洞察,包括攻击规模、技术的变化、主要来源国家、主要目标国家和目标行业。每份报告都呈现了全球视角,深入探讨了重大攻击和活动,并探索了 DDoS 战术的转变,提供数据分析和洞察的结合,以更好地了解网络威胁环境。
在 Cloudflare Radar 的 Reports ↗ 部分找到最新的季度 DDoS 威胁报告。
Cloudflare 的主要 DDoS 系统,即 DDoS Managed Ruleset,会为其自动检测并缓解的 DDoS 攻击生成实时指纹。虽然单次 DDoS 攻击或攻击活动可能会生成多个指纹,但我们计算导致缓解的唯一指纹,以了解给定时间段内 DDoS 攻击的数量。尽管在某些情况下,由于随机化的 DDoS 攻击,我们可能会看到指纹的“爆炸”,但在大多数情况下,这个数字为我们提供了一个可靠的指标,用于随时间推移进行跟踪。
目前,DDoS 攻击的数量没有考虑 Advanced TCP Protection 系统或 Advanced DNS Protection 系统。我们也不考虑任何由客户创建的规则或配置执行的缓解措施。
Cloudflare 的系统不断分析流量,并在检测到 DDoS 攻击时自动应用缓解措施。每个受到攻击的客户都会被提示填写一份自动调查,以帮助 Cloudflare 更好地了解攻击的性质和缓解的成功率。两年多来,Cloudflare 一直在对受攻击的客户进行调查。调查中的一个问题询问受访者是否收到了威胁或勒索信。过去几年,平均而言,Cloudflare 每个季度收集大约 200 份回复。该调查的回复用于计算勒索 DDoS 攻击的百分比。
在应用层,Cloudflare 使用攻击 IP 地址来了解攻击的来源国。这是因为在该层,IP 地址不能被伪造 1(或修改)。然而,在网络层,源 IP 地址是可以被伪造的。因此,Cloudflare 不依赖 IP 地址来了解来源,而是使用我们摄取攻击数据包的数据中心的位置。由于 Cloudflare 在全球 300 多个地点拥有庞大的全球覆盖范围,因此可以获得精确的地理定位。
对于应用层和网络层的 DDoS 攻击,攻击和流量均按客户的账单国家进行分组。这使得 Cloudflare 能够了解哪些国家遭受了更多的攻击。
对于应用层和网络层的 DDoS 攻击,攻击和流量均根据内部客户关系管理系统按客户所在的行业进行分组。这使得 Cloudflare 能够了解哪些行业遭受了更多的攻击。
对于来源和目标的洞察,Cloudflare 将攻击流量总量与所有流量的比较作为一个数据点。此外,Cloudflare 还考虑了流向或来自特定国家、流向特定国家或特定行业的攻击流量百分比。这为我们提供了给定国家/行业的“攻击活动率”,该比率通过其总流量水平进行了归一化。这有助于我们消除那些通常接收大量流量并因此也接收大量攻击流量的国家或行业的偏见。
对于来源、目标和行业洞察,Cloudflare 可能会为每个维度计算一个“排名 (Rank)”。该计算考虑了 HTTP DDoS 攻击、网络层 DDoS 攻击,以及针对每种攻击类型的 DDoS 攻击流量总量和占总流量的百分比。排名系统让 Cloudflare 提供一个简单的单一评分,例如,该评分意味着某个特定行业受到了多大程度的攻击。在图表中,排名值以反转的方式显示(图表中条形越长,排名越高,攻击越多)。
为了计算攻击规模、持续时间、攻击向量和新兴威胁,Cloudflare 对攻击进行分桶,然后提供每个维度中每个分桶占总量的份额。
然而,在 Security & Attacks(安全与攻击) ↗ Radar 页面的 Network layer attack distribution(网络层攻击分布) 图表中,这些趋势改为按字节数计算。由于攻击的字节数可能彼此相差很大,这可能会导致季度报告中的趋势与 Cloudflare Radar 中显示的图表存在差异。
当 Cloudflare 将“热门国家”描述为攻击的源头或目标时,这并不一定意味着某个特定国家作为国家整体受到了攻击,而是指那些将该国家作为账单国家的组织遭到了攻击。
类似地,“源自某个国家的攻击”并不意味着某个给定的国家发动了这些攻击,而是指攻击是从映射到该国家的 IP 地址发起的。威胁参与者在全球范围内运作僵尸网络节点,并且经常还使用 VPN(虚拟专用网络)和代理来混淆其真实位置。这意味着来源国家可能表明该国境内存在出口节点或僵尸网络节点。
季度报告中呈现的洞察和趋势不包括那些没有足够数据以提供具有统计意义洞察的国家和行业。
在地图图表中,国家和区域使用发散刻度进行着色,从白色(最小值)到红色(最大值)不等。这些颜色会根据所选的大洲组而变化。
-
IP 伪造是指创建修改了源地址的互联网协议 (IP) 数据包,以隐藏发送者的身份,冒充另一个计算机系统,或两者兼而这之。 ↩