知识卡片

判断异常流量不能只看流量突增,还要看行为特征

普通读书笔记卡

内容

一个真实的误判案例:某用户在使用云服务时,两个网段之间正常传输几十TB数据,却被系统误判为DDoS攻击。这暴露出一个常见的检测思路误区——仅凭”流量在短时间内急剧增大”这一个维度就判定为异常攻击,而没有进一步分辨这个流量增长背后的行为模式是否符合正常业务特征。书中给出的应对思路是:像这种长时间持续的TCP连接在正常进行业务数据传输的场景,本身具有比较明显的、区别于攻击流量的正常业务特征(如连接的持续性、双向交互的规律性等),检测系统应当结合这类行为特征来综合判断,而不能只用一个流量阈值来一刀切;对于这类已知、可预期的大流量正常业务场景,更稳妥的做法是提前配置白名单,从源头避免被自动检测机制误伤。这提醒任何设计异常检测机制的场景:单一维度的阈值判断很容易在正常的极端场景下产生误报,需要引入行为特征等更多维度的信号来综合甄别。

参考来源

- 位置:《高可用架构(第1卷)》第7章《安全与网络》"7.1 揭秘DDoS防护——腾讯云大禹系统"节,"7.1.4 有关算法设计的问答"(源文件:_epub-src/OEBPS/Text/Chapter7_1_5.xhtml) - 结论依据:原文说明"使用某云时,两个网段传输几十TB数据,被当成DDoS攻击,如何能避免误判?……这种情况,不能通过流量徒增来进行判断。而且像这种情况,长TCP一直进行业务传输,正常特征还是比较明显的。建议使用白名单",直接支撑本卡片结论。 - 原始内容:这种情况,不能通过流量徒增来进行判断。而且像这种情况,长TCP一直进行业务传输,正常特征还是比较明显的。建议使用白名单。