自2006年12月份以来,利用分布式拒绝服务(DDoS)攻击的网络敲诈活动愈演愈烈,对正常的网络应用、服务和经济活动造成了严重影响,引起了社会各界的强烈关注。2007年1月12日NCERT/CC和中国互联网协会网络安全工作委员会,邀请了来自政府、协会、学术、业界和用户等各方专家代表共近50名,于在京召开了DDoS事件专题研讨会,以推动公共互联网的和谐发展,为电子商务等新网络经济提供良好的网络发展环境。
会议通过报告和研讨的形式进行了充分交流,参会专家和代表报告和研讨的情况归纳起来主要集中在四个方面:
一、拒绝服务攻击,已经形成产业链,且对我国互联网行业及依靠互联网的应用行业造成了巨大危害
从2006年12月份以来,针对一些中小互联网企业,包括DNS服务器和域名转发服务器的攻击数量明显增多,攻击流量也明显增大,形势十分严峻,超过1G的攻击流量频频出现,CNCERT/CC掌握的数据表明,最高时达到了12G,这样流量,不仅这些企业,甚至连专业的机房都无法抵挡。
目前的互联网黑色产业链或者说“互联网地下经济”已经颇具规模,形成了较完整的价值链,而且,黑客实施攻击的犯罪成本非常低,攻击工具可以在网上以非常低的成本获得,大大降低攻击者实施攻击的技术门槛,相反的是,处理DDoS攻击、追踪攻击的代价却很高。由于网络的互联性和无边界性,溯源的过程涉及到的技术、管理、法律、执法等多方问题目前都不能妥善解决,使得溯源难度极大,其成本也远远大于攻击成本。
DDoS攻击带来的威胁已经越来越大。除严重影响以至中断用户的应用外,据用户反映,在医药行业和游戏行业利用DDoS的相互攻击现象已经非常普遍,甚至形成了只有交“保护费”才能免遭攻击的局面,这大大提高了企业运营的门槛,已经对新经济发展造成严重的阻碍。目前,华东华南地区已有越来越多年产值达数千万的中小企业走上信息化道路,依靠网络开展业务,由于缺乏积极有效的方法应对DDoS攻击,使得攻击发生后的影响范围也不断扩大,不仅影响网络托管服务商,而且网络运营商的骨干链路流量已经开始受到影响,如果任其发展,势必严重危害到互联互通的问题。
由于黑客并不对政府、涉及国计民生的网站及单位进行DDoS攻击,而是选择这些中小企业,或者利益某些行业的混乱局面进行讹诈,但用户受到DDoS攻击后,尤其是中小企业,通常依靠自身力量难以防范,因此,用户希望政府采取积极有效措施维护并保障互联网安全,维护健康有序的互联网商业环境,保障互联网行业及其应用的正常发展。
二、应对拒绝服务攻击的防护技术手段欠缺,有待研发新产品,建设针对性技术手段
目前的网络产品及安全产品,只能解决终端用户上恶意攻击流量的部分问题,这是远远不够的。参会专家认为,从技术角度,针对伪造攻击IP地址,厂商应在开发产品中尝试些新的方法,例如,不保存连接信息来避免资源滥用;而对真IP地址,由于追溯成本非常高,可以考虑建立一种成本相对较低的手段,这需要运营商积极发挥应有作用,而不是简单的将用户网站路由设为“黑洞路由”,使恶意流量无法访问;针对攻击源头,则可以通过研究蜜网技术发现攻击者,以及分析网上广泛散播的攻击工具特征来识别特定攻击并实现有针对性的防护。
三、社会各界需要加大应对拒绝服务攻击的协调力度
防范拒绝服务攻击,除预先采取防护性技术措施外,应急处置环节也非常重要。国家公共应急体系,应是分层次的,高层是由政府部门主导,实现对重要信息系统的保护和安全事件应急处理,而低层主要保障公民和法人的切身利益,由于直接关系到广大个体用户的利益,必须充分调动社会力量才能共同完成。
CNCERT/CC作为国家级的网络应急处理协调中心,关注和处理的重点只能是国家层面的,面对广泛的针对中小企业的攻击,目前,在人力资源和技术资源上投入有限,必须发挥各个方面的作用,形成有效的应急协调机制,其中,政府、运营商、应急组织、用户、厂商等都应发挥相应作用。因此,CNCERT/CC将积极发挥自身的协调作用,并把对此类网络安全事件的处理能力通过各方力量有效的辐射出去,是CNCERT/CC今后工作的一个重要方面。
四、政府部门应加强管理,执法部门进行专项执法打击
与会的专家、代表建议,从政府政策角度,应对DDoS的措施包括应继续推动源路由认证措施,实现源路由过滤,此外,在公共互联网范围制定并推广DDoS处理规范,界定运营商、应急组织、用户等环节的角色和定位。此外,应当加大对攻击者的打击力度。刑法285条为打击对国家政府网站的攻击提供了有效依据,执法部门可以通过严办几起典型案例,来清理整顿目前的公共互联网环境。
通过本次研讨会,使得各界人士专家和代表加深了对拒绝服务攻击现状及危害的认识,了解到技术、管理、应急等方面的应对措施现状和方法,更认识到应对拒绝服务攻击必须各方面联合起来,共同采取有效措施,才能有效应对拒绝服务攻击。