1 IoT機器などが乗っ取られて、攻撃の踏み台に!
「DDoS攻撃」(Distributed Denial of Service attack; 分散型サービス妨害攻撃)は、
サーバーやネットワークなどに意図的に過剰な負荷をかけることで、正常なサービスを提供できなくするサイバー攻撃
です。「ディードス」と読みます。
攻撃者は、何らかの方法で乗っ取った複数の機器で構成されるネットワーク(ボットネット)を踏み台として、特定のサーバーやネットワークに対して大量のアクセスを一斉に仕掛けて高負荷状態にさせる、もしくは回線帯域を占有してサービスを利用できなくします。
IPA(情報処理推進機構)の「情報セキュリティ10大脅威2026」では、「DDoS攻撃(分散型サービス妨害攻撃)」が第9位としてランクイン
しました(初選出は2016年で、2年連続7回目)。
「DDoS攻撃」は、ルーターやネットワークカメラなどのIoT機器を狙う「Mirai」と呼ばれるウイルス(IoTマルウェア)や、その亜種に感染したボットネットを踏み台とするのが主流でしたが、足元では「Mirai」とは異なるIoTマルウェアの感染も拡大しているといいます。
大規模な「DDoS攻撃」を受けると、ウェブサイトの停止、業務の中断といった深刻な被害が生じます。中小企業も対策を怠ると攻撃の踏み台にされてしまう恐れがあります。
この記事では、「DDoS攻撃」の防御策と、攻撃の踏み台にされないための対策を紹介します。
2 「DDoS攻撃」の防御策
1)海外に割り当てられたIPアドレスからの通信の遮断
攻撃元となるIPアドレスの多くは、海外に割り当てられたIPアドレスです。例えば、サービス対象者が国内に限られるウェブサイトを運営している場合、海外に割り当てられたIPアドレスからのアクセスを制限(ジオブロック)することで、被害を抑えられます。
2)DDoS攻撃の影響を排除または軽減するための専用の対策装置やサービスの導入
WAF(ウェブアプリケーションファイアウォール)、IDS/IPS(不正侵入検知システム/不正侵入防止システム)、UTM(統合脅威管理)、DDoS攻撃対策専用アプライアンス製品等を導入し、DDoS攻撃を防ぐため必要な設定を行います。
3)コンテンツデリバリーネットワーク(CDN)サービスの利用
CDNは、独自に構築したキャッシュサーバーやそれにひも付くネットワークを利用して、ウェブサイトのコンテンツを配信するサービスです。元々、ウェブサイトのレスポンス向上を目的として利用されてきましたが、「DDoS攻撃」に対しても、CDNが攻撃トラフィックを分散処理することで、オリジンサーバーへの負荷軽減が期待できます。オリジンサーバーへの直接アクセスを防ぐため、オリジンサーバーのIPアドレスを隠蔽する必要があります。
4)その他各種DDoS攻撃対策の利用
インターネットサービスプロバイダーや、WAF/CDNを提供するクラウドサービス事業者が別途提供する、DDoS対策機能を利用することも有用です。
5)サーバー装置、端末及び通信回線装置、通信回線の冗長化
代替のサーバー装置などに切り替える対策です。この場合、DDoS攻撃の検知、代替サーバー装置などへの切り替えが許容される時間内に行えるようにする必要があります。
6)サーバー等の設定の見直し
代替のサーバー装置などについて、パケットフィルタリング機能、3way handshake時のタイムアウト短縮、各種Flood攻撃への防御、アプリケーションゲートウェイ機能がある場合は、有効にしましょう。
3 攻撃の踏み台にされないための対策
1)オープンリゾルバー対策
オープンリゾルバー(Open Resolver)とは、外部の不特定のIPアドレスからの、再帰的な問い合わせを許可しているDNSサーバーのことです。DNSサーバーの設定不備によるものだけでなく、ブロードバンドルーターなどのネットワーク機器に組み込まれているリゾルバーが、意図せずインターネットからアクセス可能になっているケースもあります。
JPCERTコーディネーションセンターが運用する「オープンリゾルバー確認サイト」に、ウェブブラウザでアクセスすると、自身の利用する環境がオープンリゾルバーとして機能していないか、適切な設定や対策が施されているかを確認できます。設定されているDNSサーバーやブロードバンドルーターが、オープンリゾルバーと判定されたときは、設定を見直しましょう。
2)セキュリティパッチの適用
サーバーやネットワーク機器の脆弱性を放置すると、攻撃者にマルウェアを仕掛けられ、DDoS攻撃の踏み台として悪用される恐れがあります。
OS、ミドルウェア、アプリケーションの定期的なアップデートが欠かせません。ベンダーからセキュリティパッチがリリースされたら、速やかに適用し、脆弱性が含まれるプログラムや設定を更新・修正しましょう。
3)フィルタリングの設定
正常な通信パケットでは、ヘッダー部分にあるIPアドレスは送信者のアドレスになっています。このIPアドレスを書き換えた詐称パケットで相手先に接続を試みるのが、「IPスプーフィング」と呼ばれる手法です。
ルーターやファイアウォールにおいて、送信元IPアドレスが詐称されているパケットをフィルタリングすることが求められます。
4 DDoS攻撃・踏み台化を防ぐチェックリスト
| チェック項目 |
済 |
| (国内限定のサービス等の場合)海外からの不要なアクセスを遮断している |
□ |
| WAF、IDS/IPS、UTMなどのセキュリティ対策製品やサービスを導入・設定している |
□ |
| CDN(コンテンツデリバリーネットワーク)を活用している |
□ |
| プロバイダーやクラウド事業者のDDoS対策機能を活用している |
□ |
| サーバーや通信回線の冗長化(代替システムへの切替体制)の準備ができている |
□ |
| 代替サーバー等の設定の見直しを行っている |
□ |
| 自社の環境が「オープンリゾルバー」になっていないことを確認済みである |
□ |
| OSや機器のセキュリティパッチを速やかに適用している |
□ |
| 送信元IPアドレス詐称(IPスプーフィング)対策を行っている |
□ |
| DDoS攻撃によるサイト停止や業務中断リスクを想定し、セキュリティ投資や体制整備を検討している |
□ |
| IoT機器(ルーターやカメラ等)も含めた自社のネットワーク機器の管理態勢を把握している |
□ |
5 参考
以上(2026年8月更新)
pj60383
画像:日本情報マート