今年 8 月,瑞士企業級雲端運算與托管平台服務商 Nine 遭遇一波大規模分散式阻斷服務攻擊也就是俗稱的 DDoS,事件最初鎖定 Nine 的一名客戶 - 加密通訊應用程式Threema,後續也波及 Nine 自身的網站、Deploio 應用服務、Cockpit 與客服 Ticketing System,根據 Nine 官網 9 月 21 日公布的事後分析,整起事件期間攻擊流量尖峰估計達 500~600 Gbit/s。簡單來說,500~600 Gbit/s 相當於同一時間有數百條 1 Gbit/s 等級的網路連線被大量流量灌入。,對一般企業而言,這遠超過多數單一網路連線可以承受的規模,Nine 官方也指出:這波攻擊流量是其自身網路連線容量的數倍,意味著問題甚至不只是「防火牆能不能擋住」,而是大量封包可能在進入企業內部防禦設備之前,就已經先把對外連線塞滿。
而且,這些數據並不是一次性的流量洪峰,而是從 8 月 11 日晚間約 19:15 開始,到 8 月 13 日中午約 12:51,攻擊以不同波次反覆出現,攻擊目標與強度也持續變化,Nine 表示:這起事件並未造成未授權資料存取或系統遭入侵,核心目的是透過大量流量與請求造成服務過載。
DDoS 的基本概念並不複雜:攻擊者利用大量受控制的裝置,同時對特定網路服務發送大量流量或請求,讓正常使用者也難以取得服務,但對企業維運團隊 (常見稱呼為 NOC, 網路維運中心) 而言,真正棘手的往往不只是「流量很大」,而是當大量異常資料同時湧入時,如何快速判斷異常發生在哪裡、影響哪些設備與服務,以及哪些告警才是真正值得優先處理的線索。



