科技新视野


近年,每当有广泛影响民生、对大众造成不便的大事发生时,有关当局会在第一时间发布消息安抚民心。在前几次网络服务出问题时,当局还特别强调是机件硬件等“个别事件”所引起的故障,而不是受到黑客的“分布式阻断服务”(Distributed Denial Of Service,简称DDoS,下文简称散式阻击)攻击。什么是散式阻击?为什么它会令网络服务供应商“闻击色变”?


在当今这个以资讯为主的全球化世界,我们在生活里再难“独善其身”不与外界接触,我们在衣食住行方面,都是某个“系统”里的一部分。


系统一般上有三大类型,根据服务的类别、性质、效率等要求,以实体方式如水管、电线、交通工具,或者以虚拟的电脑网络,把我们和服务供应商连接起来。第一种类型是“星型(Star)系统”,这是一个高度集中的系统,每一个提供服务的“络点”(节点)都直接连接到总部,发生故障时就只会造成局部影响。第二种类型是“网型(meshed)系统”,系统里的每一个络点都与其邻近的络点连接,这可以提高整个系统的普及性、效率和资源分配,但当其中一个络点发生故障时,就会影响其他络点甚至整个系统的操作。第三种就是“综合型(hybrid)系统”,目前的系统大多是这种类型,不同的只是其“星型”和“网型”的比例而已。


那什么是散式阻击战略?基本上,那就是在同一时候,一个非常大的顾客群,同时向服务供应商要求提供服务,目的是让整个系统不胜负荷而瘫痪。这其实不算什么新策略,例如制造金融危机谣言,怂恿客户到银行挤提;又或者制造事件破坏民众对社会的信心,引发公众大量囤积粮食用品的恐慌等,都可算是与散式阻击同出一辙。


要怎样才能有效发动这种散式攻击?由于现在的各类系统,或多或少通过电脑网络来联系,要进入系统最容易的方法就是通过网络。黑客首先寻找和侵入那些没有设置防毒软件或设置不完善的用户电脑,安装“僵尸病毒软件”。这些病毒在一般情况下不会妨碍用户电脑操作,所以不会被发现,当受到特定指示后,就会一起向服务供应商的系统发难,让其瘫痪。由于这种攻击很难找到始作俑者,牵涉面很广,又不能预知攻击的时间,服务供应商也不可能为每个用户电脑“消毒、防毒”,所以令人防不胜防,服务供应商倍感头疼。


要怎样预防这类攻击呢?第一线防卫当然是为电脑设置防毒系统,要在系统设计阶段就开始提高其“韧性”,应用大数据监控系统的运作。但就算如此,科技日新月异,服务要求天天提升,例如目前已开始流行的物联网,会给系统增加千千万万个接连的感应器和电子产品,所以要让系统百毒不侵,几乎是不可能的。


除了从电脑网络着手,也应该建立一个截离机制,把出问题的络点立刻切断,不让其扩散。除了再建立“应急复原”团队,快速恢复出事的络点正常操作外,还要预先设立“替代系统”,让提供的服务能继续下去。在技术上,这些措施并非不可能,只不过一定会大幅度增加营运成本,也间接增加用户的负担。


每当圣诞佳节、阳历和农历跨年之际,我们都会不约而同发送短信向朋友祝福贺年,大家或许注意到,有时短信会发不出去,或者过了很久才收到朋友的短信。其实我们已在这时候,向我们的电信公司进行了某种程度的散式阻击,只不过这是小规模的“善意”攻击,希望服务供应商会利用这个机会,演练测试它们的备战策略。


作者是电子工程师