Barriere: borg upstream DDoS-mitigatie en robuuste DNS. Volumetrische en applicatie-DDoS wordt opgevangen door een scrubbing-dienst voordat het verkeer de gemeentelijke infrastructuur raakt, diensten blijven beschikbaar onder druk.
Hacktivistische DDoS, vooral pro-Russische groepen, richt zich gericht op publieke diensten in NL. Zonder scrubbing valt de website plat, en met de website vaak ook achterliggende publieksprocessen. De boodschap (verstoring) komt aan.
Voor elke publieke dienst met zichtbaarheid. Wanneer niet zonder back-up-plan: een scrubbing-dienst die de tunnel verkeerd door laat opzetten faalt op het moment dat het er toe doet.
Een upstream DDoS-scrubbing-dienst (cloudflare, Akamai, NaWas) ontvangt het verkeer eerst en filtert kwaadaardig verkeer. Bij grote aanvallen kan anycast load over meerdere PoPs verspreiden. Always-on of on-demand activatie; activatieprocedure is geoefend.
Kosten: midden.
Wat het oplevert
Waar je op moet letten
Aan de directie. Hacktivistische DDoS richt zich gericht op overheid. Scrubbing houdt onze publieke diensten beschikbaar onder druk, beperkte kosten, grote bestuurlijke waarde bij incident.
Aan de informatiemanager. DNS-/BGP-routing-keuze plus activatieprocedure. Inpassing op publieke diensten zonder achterliggende systemen te raken.
Aan het MT. Periodieke tests; bij aanval activatie volgens procedure. Communicatie-afdeling weet welke boodschap te geven (zie crisiscommunicatie-patroon).
Deze handleiding hoort bij barriere upstream uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
De response-kant staat los: het oefenen met provider en SOC hoort bij
barriere ddosresponse, waarvoor nog geen handleiding
bestaat.