DDoS
Ein DDoS-Angriff überlastet einen Onlinedienst mit massenhaft Anfragen aus vielen Quellen, bis er nicht mehr erreichbar ist.
Ein Distributed-Denial-of-Service-Angriff (DDoS) überlastet einen Dienst mit Anfragen aus vielen Quellen. Ziel ist, Webseiten, Onlinedienste oder Netzanbindungen unerreichbar zu machen.
So funktioniert es
Angreifer nutzen dafür Botnetze aus Tausenden kompromittierten Geräten, etwa Router, Kameras oder Server. Diese senden gleichzeitig grosse Datenmengen oder viele Anfragen an das Ziel. Man unterscheidet Angriffe auf die Netzanbindung, auf Protokolle und auf Anwendungen. Anwendungsangriffe sind schwerer zu erkennen, weil sie wie normale Anfragen aussehen. DDoS-Angriffe werden auch als Ablenkung eingesetzt, während ein anderer Angriff läuft.
Ein Beispiel aus der Praxis
Während einer politischen Veranstaltung wird die Webseite einer Behörde für mehrere Stunden überlastet. Eine Hacktivisten-Gruppe hat den Angriff im Voraus angekündigt. Der Schutzdienst des Providers filtert einen grossen Teil des Verkehrs. Die Seite bleibt eingeschränkt erreichbar, Daten sind nicht betroffen.
Worauf Sie achten sollten
- Klären Sie mit Ihrem Provider, welcher DDoS-Schutz besteht und wie er ausgelöst wird.
- Schützen Sie kritische Webdienste mit einem spezialisierten Dienst oder CDN.
- Legen Sie einen Ablauf fest, wer bei einem Angriff informiert wird.
- Prüfen Sie, welche Dienste für den Betrieb kritisch sind. Nicht jede Webseite braucht denselben Schutz.
- Achten Sie während eines DDoS auf andere Auffälligkeiten.
Schweiz und Regulierung
In der Schweiz kam es wiederholt zu DDoS-Angriffen auf Behörden und Unternehmen, oft im Umfeld politischer Anlässe. Das BACS informiert darüber und unterstützt Betroffene. Seit dem 1. April 2025 müssen Betreiber kritischer Infrastrukturen nach ISG Cyberangriffe, welche die Funktionsfähigkeit gefährden, innert 24 Stunden ab Entdeckung dem BACS melden.
Bezug zum SOC
Die Abwehr eines DDoS erfolgt vor allem beim Provider oder einem spezialisierten Dienst. Das SOC hat eine andere Rolle. Es prüft, ob der DDoS einen anderen Angriff verdecken soll, und überwacht die übrigen Systeme mit erhöhter Aufmerksamkeit.
Typische Fehler
Häufig ist unklar, ob der bestehende Vertrag mit dem Provider DDoS-Schutz enthält. Im Ernstfall geht dann wertvolle Zeit verloren.
So setzen wir es um
Wir überwachen während eines DDoS gezielt, ob parallel andere Angriffe laufen. Den DDoS-Schutz selbst stellt Ihr Provider oder ein spezialisierter Dienst bereit.