ある朝、自社のWebサイトが開かない。サーバーは動いているのに、アクセスが殺到して応答しない——。DDoS攻撃(Distributed Denial of Service:分散型サービス妨害攻撃)は、システムに侵入するのでもデータを盗むのでもなく、大量の通信を送りつけて相手を「止める」攻撃です。攻撃を代行するサービスが安価に売られているため、大企業や官公庁だけでなく、規模や業種を問わず標的になります。この記事では仕組みと動機、被害の実態、そして自社で備える現実的な範囲を整理します。
DDoS攻撃の仕組み——「入口に人を並ばせる」
DoS攻撃(サービス妨害攻撃)は、処理しきれない量の要求を送って相手を応答不能にする攻撃です。頭にDistributed(分散)が付いたDDoSは、その要求を世界中の多数の機器から一斉に送ります。送信元は、マルウェアに感染して乗っ取られたPCや、初期パスワードのまま放置されたルーター・監視カメラなどのIoT機器で、これらの集まりをボットネットと呼びます。
店にたとえれば、入口に何千人ものサクラを並ばせて、本当の客が入れなくする行為です。店の中は荒らされていませんが、商売はできません。
送りつけ方には大きく3種類あります。
- 帯域消費型——回線の容量そのものを埋める。DNSやNTPなど「小さな問い合わせに大きな応答を返す」仕組みを悪用し、第三者のサーバーに応答を反射させて通信量を何十倍にも増幅する手口が典型です
- プロトコル型——接続の手続きを途中で放置するなどして、サーバーやファイアウォールの処理能力を使い切る
- アプリケーション層型——ログイン画面や検索機能に、一見正常なリクエストを大量に送る。通信量は少なくても、サーバー側の処理が重いため効きやすく、正規のアクセスと見分けにくい
なぜ狙われるのか——動機は4つ
DDoS攻撃の動機は、おおむね次の4つに整理できます。
- 金銭要求——「攻撃を止めてほしければ支払え」と脅迫する、ランサムDDoS。ランサムウェアと違って暗号化はせず、「止める」ことを人質にします。実際には脅迫メールだけで攻撃が来ないケースも多い一方、小規模な攻撃を「予告」として先に打ってくる例もあります
- 政治的主張——特定の国や業界への抗議として、企業・官公庁のサイトを一斉に狙う集団があります。国際情勢に応じて日本の組織が標的になる局面は、近年繰り返し起きています。この場合、自社の事業内容とは無関係に、「日本の企業である」だけで巻き込まれます
- 嫌がらせ・妨害——競合、元従業員、ゲームやサービスの利用者間のトラブルなど。攻撃代行サービス(DDoS-for-hire)は数千円程度から使えるため、動機が小さくても実行されます
- 陽動——DDoSで担当者の注意を引きつけている裏で、別の経路から侵入や情報窃取を進める。攻撃が収まった後に、侵入の痕跡がないかを確認する理由がここにあります
被害の実態——「止まる」ことの値段
DDoS攻撃では、原則としてデータは盗まれません。そのため個人情報の漏えい報告義務の対象にはならないのが普通です。しかし被害は軽くありません。
- 売上の機会損失——ECサイト・予約サイト・オンライン申込は、止まっている時間がそのまま損失になります
- 業務の停止——狙われるのはWebサイトだけではありません。VPN装置やメールゲートウェイなど、社外に面した機器が標的になれば、在宅勤務や社外とのやり取りが止まります(VPN機器の脆弱性で書いた「外に面した機器の棚卸し」が、ここでも効きます)
- 対応コスト——回線の増強、緊急の防御サービス契約、担当者の張り付き。数時間の攻撃でも、対応は数日に及びます
- 信用——「サイトが落ちている」は顧客や取引先から見える形で起きます。原因が自社の落ち度でなくても、説明責任は自社にあります
現実的な備え——自社で止めようとしない
DDoS対策で最初に理解すべきは、回線が埋まってしまえば、自社のファイアウォールやサーバーでは何もできないことです。防御は自社の手前、つまり回線事業者やクラウド・CDN事業者といった「上流」で行うのが基本になります。そのうえで、備えは次の6点です。
- 依存関係の把握——Webサイト・VPN・メール・利用中のクラウドサービスのうち、止まると業務が止まるものはどれか。DDoSは「どれが止まるとまずいか」を知っている会社ほど、影響を小さくできます
- 上流の防御を契約で確認する——ホスティング事業者やCDNサービスにDDoS防御が含まれているか、含まれる規模はどこまでか。WebサイトをCDN経由で公開するだけで、帯域消費型の大半は自社に届く前に吸収されます。費用対効果が最も高い対策です
- 緊急連絡先と手順——回線事業者・ホスティング事業者の緊急窓口、契約番号、担当者の連絡先を、Webが落ちていても見られる場所(紙・スマホ)に置いておく
- 代替の告知手段——サイトが落ちたときに顧客へ状況を伝える手段(SNS公式アカウント、メール配信、電話の自動音声)を決めておく。沈黙が信用を最も削ります
- 脅迫メールへの対応——支払わない。支払っても攻撃が止まる保証はなく、「払う会社」として次の標的になります。メールは保全して警察(都道府県警察のサイバー犯罪相談窓口)へ相談し、同時に上流の事業者へ「予告を受けた」と連絡しておく
- 自社が加害者にならない——初期パスワードのままのルーターやカメラ、外部から問い合わせを受け付けたままのDNSサーバーは、他社を攻撃するボットネットや増幅攻撃の踏み台になります。公開資産の棚卸しは、守りと同時に加害防止でもあります
攻撃が起きたときの動き方はインシデント発生時の初動対応と同じ骨格です。違いは「止めること」より「上流に止めてもらうこと」と「顧客への説明」に重心が移る点にあります。