DDoS-scrubbing en robuuste DNS

Barriere: borg upstream DDoS-mitigatie en robuuste DNS. Volumetrische en applicatie-DDoS wordt opgevangen door een scrubbing-dienst voordat het verkeer de gemeentelijke infrastructuur raakt, diensten blijven beschikbaar onder druk.

Hacktivistische DDoS, vooral pro-Russische groepen, richt zich gericht op publieke diensten in NL. Zonder scrubbing valt de website plat, en met de website vaak ook achterliggende publieksprocessen. De boodschap (verstoring) komt aan.

Wanneer wel, wanneer niet

Voor elke publieke dienst met zichtbaarheid. Wanneer niet zonder back-up-plan: een scrubbing-dienst die de tunnel verkeerd door laat opzetten faalt op het moment dat het er toe doet.

Zo richt je het in

Een upstream DDoS-scrubbing-dienst (cloudflare, Akamai, NaWas) ontvangt het verkeer eerst en filtert kwaadaardig verkeer. Bij grote aanvallen kan anycast load over meerdere PoPs verspreiden. Always-on of on-demand activatie; activatieprocedure is geoefend.

  1. Bepaal welke diensten in scope zijn (website, publieke loketten, API's).
  2. Kies een scrubbing-dienst (always-on of on-demand), sommige zijn beschikbaar via SURF/NaWas zonder commerciële prijs.
  3. Configureer DNS/BGP-routing voor scrubbing.
  4. Test activatie en failover periodiek.
  5. Stel een communicatieplan op voor tijdens een DDoS-incident (woordvoering).
  6. Monitor effectiviteit en patroon van aanvallen.

Wat het kost en wat het oplevert

Kosten: midden.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Hacktivistische DDoS richt zich gericht op overheid. Scrubbing houdt onze publieke diensten beschikbaar onder druk, beperkte kosten, grote bestuurlijke waarde bij incident.

Aan de informatiemanager. DNS-/BGP-routing-keuze plus activatieprocedure. Inpassing op publieke diensten zonder achterliggende systemen te raken.

Aan het MT. Periodieke tests; bij aanval activatie volgens procedure. Communicatie-afdeling weet welke boodschap te geven (zie crisiscommunicatie-patroon).

Hoe dit samenhangt

Deze handleiding hoort bij barriere upstream uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

De response-kant staat los: het oefenen met provider en SOC hoort bij barriere ddosresponse, waarvoor nog geen handleiding bestaat.

Licentie

EUPL-1.2.