知识卡片
异常流量需结合上下文
内容
从受害系统看,恶意 DoS、软件缺陷和突发事件都可能形成相似流量峰值,单凭流量形状难以定性。响应应把产品发布、外部事件、请求来源与服务行为一起纳入调查,再决定缓解和安全升级措施。发散:过早把峰值贴成攻击标签,可能把容量或产品问题误交给安全流程。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第1章《安全性与可靠性的交集》(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_026.html`)
- 结论依据:原文用设备软件更新造成的时间服务峰值和地震后集中查询说明,合理负载与应用层 DDoS 在受害者视角中难以区分。
- 原始内容:从受害人的视角来看,很难区分恶意攻击流量与设计缺陷或合理上升带来的峰值流量。软件更新曾导致设备产生巨大的网络流量;重大突发事件也会使数百万人发出几乎相同的查询。