DDoS 攻撃
約 4 分で読めます
最終更新: 2026-08-24
DDoS 攻撃とは
DDoS (Distributed Denial of Service) 攻撃とは、多数のコンピュータから標的のサーバーやネットワークに大量のトラフィックを送りつけ、サービスを利用不能にする攻撃です。単一の攻撃元から行う DoS 攻撃とは異なり、数千から数百万台のボットネット (マルウェアに感染した端末群) を利用して分散的に攻撃するため、送信元 IP のブロックだけでは防御できません。
攻撃規模が Tbps 級に届くことは早い時期から確認されています。米国 CISA の注意喚起 TA16-288A (2016 年 10 月公開・2017 年 10 月改訂) は、2016 年 9 月にセキュリティ情報サイト krebsonsecurity.com が 620 Gbps を超える攻撃を受け、同時期の別の攻撃は 1.5 Tbps 規模だった可能性があると記述しています。いずれも Mirai というマルウェアに感染した IoT 機器のボットネットによるもので、同注意喚起によれば Mirai は 62 組の一般的な既定資格情報を試して家庭用ルーターやネットワークカメラ、DVR へ感染を広げました。
ただし「観測史上最大」の数値は緩和事業者の報告によって更新され続けるため、追いかけてもきりがありません。実務で意味を持つのは、自社の回線容量と処理能力に対して何倍のトラフィックまで受け止められるのか、そして上限を超えたときに誰が (自社か緩和事業者か) 引き取るのかを事前に決めてあるかどうかです。
攻撃の分類と手法
DDoS 攻撃は、OSI 参照モデルのどの層を標的にするかで大きく 3 つに分類されます。
ボリューム型攻撃 (L3/L4)
回線帯域を飽和させることを目的とした攻撃です。UDP フラッド、ICMP フラッド、DNS アンプリフィケーション (DNS の応答を増幅して標的に送りつける) などが代表的です。DNS アンプリフィケーションでは、攻撃者が送信元 IP を標的に偽装した小さなクエリを多数のオープンリゾルバに送り、増幅された応答が標的に集中します。米国 CISA が公開している帯域増幅率の一覧 (Alert TA14-017A・2019 年 12 月改訂) では、DNS が 28〜54 倍、NTP が 556.9 倍、memcached が 10,000〜51,000 倍と示されています。増幅率が高いプロトコルほど、少ない攻撃元で大きな帯域を作り出せるということです。
プロトコル攻撃 (L3/L4)
サーバーやネットワーク機器のリソースを枯渇させる攻撃です。SYN フラッド (TCP の 3 ウェイハンドシェイクを悪用し、半開き接続でリソースを消費させる) が代表的です。ファイアウォールやロードバランサーの接続テーブルを溢れさせることで、正規のトラフィックも処理できなくなります。
アプリケーション層攻撃 (L7)
HTTP リクエストなどアプリケーション層のプロトコルを悪用する攻撃です。Slowloris (HTTP 接続を意図的に遅延させてサーバーの接続数を枯渇させる) や、データベースに負荷のかかる検索クエリを大量に送信する手法があります。トラフィック量は少なくても、サーバーのリソースを効率的に消費するため、ボリューム型の対策だけでは防げません。
防御策とアーキテクチャ
DDoS 攻撃への防御は、複数のレイヤーで対策を重ねる多層防御が基本です。
- CDN の活用: コンテンツを世界中のエッジサーバーに分散配置することで、攻撃トラフィックを吸収する。自社の回線では受け切れない規模でも、事業者側の分散した設備で受け止められるかどうかが選定の要点になる
- WAF の導入: アプリケーション層の攻撃パターンを検知・遮断する。レートリミット、IP レピュテーション、ボット検知などのルールを組み合わせる
- オートスケーリング: クラウド環境では、攻撃によるトラフィック増加に応じてサーバーを自動的にスケールアウトし、サービスの可用性を維持する
- Anycast ルーティング: 同一の IP アドレスを複数の拠点で広告し、攻撃トラフィックを地理的に分散させる
- レートリミットとトラフィックシェーピング: 単一 IP からのリクエスト数を制限し、異常なトラフィックパターンを検知して遮断する
AWS 環境では、CloudFront + AWS Shield + WAF を組み合わせる構成がよく採られます。Shield Standard は追加費用なしで L3/L4 の代表的な攻撃を自動的に緩和します。Shield Advanced は有償のサブスクリプションで、CloudFront、ELB、Global Accelerator、Route 53、EC2 といった対象リソースに追加の保護を提供します。ただし Shield Advanced を契約しても、Shield Response Team へ連絡するには Business または Enterprise の AWS サポートが別途必要です (2026 年 8 月時点の提供条件)。有事に人が助けに来る体制まで含めて見積もっておかないと、契約したつもりの支援が受けられません。
インシデント発生時の対応
DDoS 攻撃を受けた際の迅速な対応が、被害の最小化に直結します。インシデントレスポンス計画に DDoS シナリオを含めておくことが重要です。
- 検知と初動: トラフィックの異常増加、レスポンスタイムの悪化、エラー率の上昇を監視アラートで検知する。攻撃の種類 (ボリューム型 / プロトコル型 / L7) を特定する
- 緩和措置の実行: CDN やクラウドプロバイダーの DDoS 緩和サービスを有効化する。攻撃パターンに応じた WAF ルールを追加する。必要に応じて ISP に上流でのフィルタリングを依頼する
- 通信と記録: 関係者への状況報告、ユーザーへの告知を行う。攻撃のログ (送信元 IP、トラフィック量、攻撃パターン) を保全する
- 事後分析: 攻撃の全容を分析し、防御策の改善点を特定する。静的なコンテンツをオブジェクトストレージと CDN 側へ寄せられないかなど、クラウドストレージのセキュリティ設定も含めてインフラ全体の耐性を見直す
DDoS 攻撃は他の攻撃の陽動として使われることもあります。DDoS 対応に追われている間に、別の経路から侵入を試みる手口があるため、DDoS 発生中も他のセキュリティ監視を緩めないことが重要です。
よくある誤解
- 小規模なサイトは DDoS 攻撃の標的にならない
- DDoS 攻撃は金銭目的の脅迫、競合への妨害、政治的動機など多様な理由で行われる。booter や stresser と名乗る攻撃代行サービスに発注する形も知られており、標的の規模とは無関係に攻撃を仕掛けられる。守る側からすると「狙われる理由が思いつかない」ことは安全の根拠にならない。
- 帯域を増やせば DDoS 攻撃を防げる
- ボリューム型攻撃に対しては帯域の増強が一定の効果を持つが、アプリケーション層攻撃は少量のトラフィックでサーバーリソースを枯渇させるため、帯域だけでは防御できない。WAF やレートリミットなど多層的な対策が必要。
DDoS 攻撃の種類別比較
ボリューム型攻撃
回線帯域の飽和を狙う。トラフィック量が非常に大きい (数百 Gbps - 数 Tbps)。CDN や ISP レベルでの吸収が有効。DNS アンプリフィケーションが代表例。
アプリケーション層攻撃
サーバーの処理能力を枯渇させる。トラフィック量は少なくても効果が高い。WAF やレートリミットでの防御が必要。Slowloris や HTTP フラッドが代表例。