De DDoS-maalstroom in: DNS-gegevens gebruiken om door NBIP NaWas gefilterde aanvallen te trianguleren

SIDN Labs werkt samen met NBIP en haar DDoS-wasstraat (NaWas) om de metadata van gefilterde DDoS-aanvallen te analyseren en deze te correleren met DNS-gegevens. Hierdoor verkrijgen ze meer inzicht over hoe DDoS-aanvallen in het wild worden uitgevoerd. In aanvulling op hun blog publiceert SIDN Labs een nieuw technisch rapport waarin ze de belangrijkste bevindingen uitgebreid delen.

De niet-commerciële Nationale Beheerorganisatie Internet Providers (NBIP) runt al sinds 2014 een DDoS-wasstraat (NaWas) voor haar deelnemers. De deelnemers kunnen daardoor om DDoS-filtering vragen als ze worden aangevallen. De wasstraat maakt gebruik van DDoS-filterapparatuur om aanvallen op de huidige 151 deelnemers te bestrijden.

Om te begrijpen hoe aanvallers te werk gaan, voerden ze samen met NBIP een analyse uit op aanvallen die door de wasstraat zijn gefilterd. Ze analyseerden 22 maanden aan DDoS-metadata en correleerden deze data met DNS-informatie waarover ze bij SIDN beschikken. Hierdoor verkregen we meer inzicht in aanvalsmechanismen wat kan resulteren in betere detectiesystemen.

Conclusie

Goedkoop, gemakkelijk en betrekkelijk populair: zo denken aanvallers over DDoSsen. Er is een hele bedrijfstak ontstaan rondom het afslaan van dergelijke aanvallen en wasstraten behoren tot de oplossingen die het meest in trek zijn. Om licht te werpen op de werking van wasstraten, presenteert SIDN Labs het eerste longitudinale onderzoek van een niet-commerciële wasstraat (NaWas) die al enkele jaren actief is.

Ze laten zien dat de meeste aanvallen niet lang meer duren zodra de wasstraat in actie komt, waarschijnlijk omdat de wasbeurt een aanval minder effectief maakt en daarmee voorkomt dat de aanvaller zijn doel bereikt. De aanvallen die we waarnemen, zijn niet zo groot als de terabit-aanvallen die de afgelopen jaren zo nu en dan voorbijkwamen. Dat neemt niet weg dat ook DDoSsen op gigabit-niveau een goede kans maken om webservers te overspoelen en bepaalde koppelingen tussen domeinen te verstoren.

SIDN Labs trianguleert de DDoS-metadata met twee andere datasets, waardoor ze een schatting kunnen maken van de nevenschade die door de aanvallen wordt veroorzaakt. Voor de geanalyseerde datasets laten ze zien dat het aantal domeinen dat de dupe wordt van een aanval zonder het hoofddoel ervan te zijn in kwadratische verhouding staat tot het aantal aangevallen IP-adressen – wat aangeeft wat de nevenschade van dergelijke aanvallen is.

Aan de hand van de resultaten van dit onderzoek kunnen ze vroegtijdige waarschuwingssystemen ontwerpen voor de detectie van DDoS-aanvallen op basis van DNS-gegevens.

Dit bericht is overgenomen van SIDN Labs, lees het hele artikel hier.

Wil je meer informatie of je abonneren op onze nieuwsbrief?

‘Platform- en leveranciers onafhankelijke Cloud met Haven’

Donderdag 27 november – 13:50 – 14:30 uur

Haven is een open oplossing voor platform- en leveranciersonafhankelijke Cloud diensten. Haven is een bouwsteen van het pGDI en de NDS. Haven biedt agnostische inrichting van Cloud technologie en biedt organisaties een uitvoerbaar exit plan. 

Verwacht een bevlogen verhaal over de praktijk van ecosysteem gestuurd samenwerken waarbij we de kracht van digitalisering inzetten voor het maatschappelijk belang. 

Highlights 

  • Haven+
  • Ecosysteem gestuurd samenwerken
  • Platform- en leveranciersonafhankelijke Cloud diensten
  • Data Soevereiniteit


Over Jacco Brouwer

Jacco Brouwer is werkzaam voor de Vereniging Nederlandse Gemeenten als beleidscoördinator Cloud en behartigt de gemeentelijke belangen in het NDS uitvoeringsprogramma op Cloud. Vanuit het Kenniscentrum Innovatie bij VNG is Jacco de initiatiefnemer van de publieke Incubator GROEI waarmee VNG gemeentelijke samenwerking en innovaties vanuit een startup filosofie begeleiden bij de opschaling naar breed en collectief gebruik onder gemeenten en collega overheden. 

Jacqueline van de Werken is bijna 10 jaar actief als global general counsel bij Leaseweb, na een loopbaan in de advocatuur en actief te zijn geweest in legal & regulatory affairs bij buitenlandse telecom/ datacom aanbieders.

Sinds enige tijd is Jacqueline ook board member & secretaris van brancheorganisatie Dutch Cloud Community. Als president/chair bij Cloud Infrastructure Service Providers Europe richt ze zich ook op het behartigen van regulatory belangen van de IAAS cloud sector.

Woensdag 26 november 

Van vrijwillig naar verplicht: de nieuwe werkelijkheid van regelgeving voor providers

Interactieve sessie

11:15 – 12:00 uur

Ir. Bas Dunnebier EngD

Bas Dunnebier is Chief Science and Technology Officer (CSTO) bij de Algemene Inlichtingen- en Veiligheidsdienst (AIVD). De CSTO speelt in op de kansen en uitdagingen die technologische en wetenschappelijke innovatie met zich meebrengen, onder meer voor de offensieve en defensieve taken van de dienst.

Eerder vervulde Dunnebier verschillende andere functies binnen de AIVD, waaronder die van hoofd Unit Weerbaarheid. Hij heeft daardoor een brede expertise ontwikkeld op het gebied van (cyber)weerbaarheid, inlichtingen, en technologieën zoals AI, quantum en cryptologie. Hij studeerde Toegepaste Wiskunde aan de Universiteit Twente, en Informatie- en Communicatietechnologie aan de Technische Universiteit Eindhoven. Voordat Dunnebier bij de AIVD kwam werken, werkte hij onder meer bij Thales, TNO en Technolution.

Het huidige dreigingsbeeld volgens de AIVD: wat nu te doen?

Woensdag 26 november 
14:00 – 14:35
Parkzaal: Wet- en Weerbaarheid

Tijdens zijn presentatie geeft Dr. Alberto P. Martí een update over het Europese project IPCEI Cloud Infrastructuur en Services (CIS).

Donderdag 27 november 
15:00 – 15:45 uur
Parkzaal: Op weg naar digitale autonomie

René deelt tijdens NBIP NEXT meer over de implementatie van de eEvidence wetgeving die per 18 augustus 2026 van kracht wordt voor internet service providers.

Woensdag 26 november 
15:00 – 15:35 uur
Parkzaal: Track Wet & weerbaarheid

Johan geeft tijdens NBIP NEXT als onderdeel van het DDoS Mitigatietrack een presentatie over hoe je het beste een WAF kan inzetten om layer 7 aanvallen te mitigeren.

Woensdag 26 november 
13:15 – 13:50 uur
Fonteinzaal: Collaborative DDoS mitigation track (ENGLISH)

Dr. Cristina Caffarra is een van de drijvende krachten achter EuroStack. Deze beweging, die het oor heeft van politici en beleidsmakers in Europa, maakt zich zich hard voor meer investeringen in Europese technologie vanuit de gedachte dat dit de enige weg is naar digitale autonomie. Caffarra is mededingingsexpert en kent de wereld van de grote techbedrijven van binnenuit. Ze leverde belangrijke bijdragen aan concurrentieonderzoeken naar fusies en anti-trustzaken voor de Europese Commissie. 

Caffarra neemt geen blad voor de mond en zegt waar het op staat: we moeten aan de slag met elkaar om de Europese digitale autonomie zo snel mogelijk handen en voeten te geven. Op NBIP NEXT deelt ze haar visie tijdens een inspirerende keynote waarna er mogelijkheid is om in discussie te gaan.

Donderdag 27 november 
13:15 – 13:50 uur
Parkzaal: Op weg naar digitale autonomie