DDoS-aanval
Bijgewerkt op · Door Maarten van den Bos
Een DDoS-aanval is een aanval waarbij veel computers tegelijk zoveel verkeer naar een website, server of netwerk sturen dat die dienst traag of onbereikbaar wordt. DDoS staat voor distributed denial of service. De aanvaller breekt nergens in en steelt geen gegevens, maar legt de beschikbaarheid van een dienst tijdelijk plat.
Wat is een DDoS-aanval?
DDoS staat voor distributed denial of service: het verspreid (distributed) weigeren van een dienst (denial of service). Bij een gewone DoS-aanval komt het verkeer van 1 computer. Bij een DDoS-aanval komt het van veel computers tegelijk. Dat maakt de aanval krachtiger en moeilijker te blokkeren, omdat het verkeer niet uit 1 bron komt.
Die computers zijn meestal niet van de aanvaller zelf. Het gaat om besmette apparaten, zoals pc’s, routers of slimme camera’s, die samen een botnet vormen. De eigenaren merken er vaak niets van.
Een DDoS-aanval richt zich op beschikbaarheid, 1 van de 3 pijlers van informatiebeveiliging uit de CIA-triade. De aanvaller dringt niet binnen en steelt geen gegevens. Het doel is dat klanten, burgers of medewerkers een website, app of dienst niet meer kunnen gebruiken. Motieven lopen uiteen: afpersing, politiek protest (hacktivisme), wraak of het afleiden van de aandacht van een andere cyberaanval.
Het NCSC benadrukt dat DDoS-aanvallen niet te voorkomen zijn. Een organisatie kan wel de gevolgen beperken.
Hoe werkt een DDoS-aanval?
Een DDoS-aanval overspoelt een doelwit met meer verkeer dan het kan verwerken. Het NCSC onderscheidt 2 soorten:
| Soort aanval | Wat er gebeurt | Wat er uitvalt |
|---|---|---|
| Aanval op de internetverbinding | Enorme hoeveelheden data vullen de bandbreedte | Alle diensten achter die verbinding |
| Aanval op een webapplicatie | Ogenschijnlijk normaal verkeer bestookt 1 onderdeel, zoals een inlogpagina | De betreffende website of functie |
Een aanval op de verbinding is vooral een kwestie van volume. Een aanval op een applicatie is subtieler: elk verzoek lijkt legitiem, maar samen putten ze de server uit. Zo’n aanval is lastiger te onderscheiden van druk bezoek.
Aanvallers hoeven zelf weinig technische kennis te hebben. Er bestaan betaalde diensten, booters of stressers genoemd, waarmee iedereen een aanval kan huren.
Hoe bescherm je een organisatie tegen een DDoS-aanval?
Het NCSC adviseert organisaties om de gevolgen van een DDoS-aanval te beperken met deze stappen:
- Breng in kaart welke diensten voor de organisatie het belangrijkst zijn en hoe kwetsbaar ze zijn.
- Leg vast wie verantwoordelijk is, ook bij de internetprovider en andere IT-leveranciers.
- Overweeg een commerciële anti-DDoS-oplossing die kwaadaardig verkeer wegfiltert voordat het de eigen verbinding bereikt.
- Maak diensten schaalbaar, bijvoorbeeld met een content delivery network (CDN) dat het verkeer over veel servers verdeelt.
Tegen aanvallen op webapplicaties helpt een web application firewall die verdachte verzoeken herkent en blokkeert. Meer over de verschillende maatregelen en diensten staat bij DDoS-bescherming. Test het plan vooraf en spreek af wie tijdens een aanval met de provider schakelt.
Voorbeeld uit de praktijk
Rond de NAVO-top in Den Haag in juni 2025 werden ongeveer 10 Nederlandse organisaties getroffen door DDoS-aanvallen, vooral gemeenten en publieke instellingen met een rol rond de top (bron: Rijksoverheid, 2025). De pro-Russische groep NoName057(16) eiste meerdere aanvallen op. Websites en andere digitale systemen werden tijdelijk traag of onbereikbaar. Er werd niet ingebroken en er zijn geen gegevens gestolen.
Het NCSC waarschuwde organisaties die mogelijk doelwit waren en verwees naar een factsheet over het omgaan met DDoS-aanvallen van hacktivistische groeperingen.
DDoS-aanvallen in de praktijk van een security-professional
Een SOC-analist ziet een DDoS-aanval vaak als eerste: een plotselinge piek in verkeer of een melding dat een dienst niet reageert. Die analist schakelt snel met de netwerkbeheerders en de provider die het verkeer kan filteren.
Een security architect ontwerpt de infrastructuur zo dat die een aanval kan opvangen, met filtering bij de provider, een CDN en netwerkbeveiliging die zwaar verkeer spreidt. Security officers en de CISO nemen DDoS op in de risicoanalyse en in de plannen voor bedrijfscontinuïteit. Voor organisaties die onder de NIS2-regels vallen, hoort beschikbaarheid bij de zorgplicht.
Veelgestelde vragen
Is ddossen strafbaar?
Ja. Het opzettelijk onbereikbaar maken van een computersysteem door het te overspoelen met data is in Nederland strafbaar op grond van artikel 138b van het Wetboek van Strafrecht. Wie DDoS inzet om geld af te persen, wordt ook voor afpersing vervolgd. In 2021 eiste het OM 4 jaar gevangenisstraf tegen een man die zo webwinkels afperste.
Waarom is een DDoS-aanval gevaarlijk voor mij?
Een DDoS-aanval steelt geen gegevens, maar kan diensten onbereikbaar maken waar je op rekent, zoals een webwinkel, gemeentelijke website of inlogportaal. Voor een organisatie betekent dat gemiste omzet, boze klanten en reputatieschade. Soms is een DDoS-aanval een afleiding, terwijl aanvallers elders proberen binnen te dringen.
Hoe lang duurt een DDoS-aanval?
Dat verschilt sterk. Sommige aanvallen duren minuten, andere houden uren of dagen aan of komen in golven terug. Bij de aanvallen rond de NAVO-top in 2025 waren websites tijdelijk traag of onbereikbaar. Hoe snel een dienst terugkomt, hangt vooral af van de maatregelen die de organisatie en haar provider hebben getroffen.
Waar staat de afkorting DDoS voor?
DDoS staat voor distributed denial of service. Denial of service betekent dat een dienst niet meer beschikbaar is voor gebruikers. Distributed betekent dat het aanvalsverkeer van veel verschillende computers tegelijk komt, meestal besmette apparaten in een botnet. Een aanval vanaf 1 computer heet een DoS-aanval.
Bronnen
Gerelateerde begrippen
- DDoS-bescherming
DDoS-bescherming is het geheel van maatregelen dat een website, server of netwerk bereikbaar houdt tijdens een DDoS-aanval. Denk aan filtering bij de internetprovider, een wasstraat die kwaadaardig verkeer wegfiltert, een content delivery network, rate limiting en een web application firewall. Een aanval voorkomen kan niet, de gevolgen beperken wel.
- WAF (web application firewall)
WAF staat voor web application firewall: een beveiligingslaag die het HTTP-verkeer naar een website of webapplicatie controleert. Een WAF vergelijkt elk verzoek met regels en blokkeert verzoeken die lijken op bekende aanvallen, zoals SQL-injectie en cross-site scripting. Zo beschermt een WAF de applicatie ook wanneer de code zelf nog kwetsbaarheden bevat.
- Botnet
Een botnet is een netwerk van computers en andere apparaten die zonder dat de eigenaar het weet besmet zijn met malware. Een crimineel bestuurt al die apparaten, de bots, op afstand via een centrale server. Botnets worden gebruikt om spam te versturen, DDoS-aanvallen uit te voeren, gegevens te stelen en ransomware te verspreiden.
- Cyberaanval
Een cyberaanval is een opzettelijke poging om via computers of netwerken systemen, diensten of gegevens te verstoren, te stelen, te wijzigen of te vernietigen. Aanvallers gebruiken technieken als phishing, ransomware, DDoS-aanvallen en misbruik van kwetsbaarheden in software. Het doel is meestal geld, spionage, sabotage of politieke aandacht.
- Network security
Network security is het beschermen van een computernetwerk en het verkeer dat erover gaat tegen inbraak, misbruik en uitval. Het gaat om de verbindingen tussen systemen: wie mag het netwerk op, welk verkeer mag waarheen en hoe ontdek je een indringer. Bekende maatregelen zijn een firewall, netwerksegmentatie, VPN, versleutelde wifi en monitoring van netwerkverkeer.