DDoS-bescherming
Bijgewerkt op · Door Maarten van den Bos
DDoS-bescherming is het geheel van maatregelen dat een website, server of netwerk bereikbaar houdt tijdens een DDoS-aanval. Denk aan filtering bij de internetprovider, een wasstraat die kwaadaardig verkeer wegfiltert, een content delivery network, rate limiting en een web application firewall. Een aanval voorkomen kan niet, de gevolgen beperken wel.
Wat is DDoS-bescherming?
DDoS-bescherming is de verdediging tegen een DDoS-aanval: een aanval waarbij veel computers tegelijk zoveel verkeer naar een dienst sturen dat die traag of onbereikbaar wordt. Het doel van de bescherming is niet om aanvallen te stoppen, want dat kan niet. Het doel is dat klanten en medewerkers de dienst blijven gebruiken terwijl de aanval loopt.
DDoS-aanvallen komen in Europa veel voor. Van juli 2024 tot en met juni 2025 was DDoS met 77 procent het meest voorkomende type van de 4.875 incidenten die ENISA analyseerde (bron: ENISA Threat Landscape 2025). Het grootste deel kwam van hacktivisten. Volgens ENISA leidde maar 2 procent van de hacktivistische incidenten tot een echte verstoring van de dienst. Dat laat zien dat goede voorbereiding het verschil maakt.
Het NCSC adviseert om zowel technische als organisatorische maatregelen te nemen. Techniek alleen is niet genoeg: een organisatie moet ook weten wie ze belt, welke diensten voorrang krijgen en wat ze tijdens een aanval tegen klanten zegt. Daarmee is DDoS-bescherming een onderdeel van business continuity.
Hoe werkt DDoS-bescherming?
DDoS-bescherming werkt in lagen: hoe eerder kwaadaardig verkeer wordt weggefilterd, hoe minder de eigen verbinding en servers te verwerken krijgen. Het NCSC noemt onder meer deze maatregelen:
| Laag | Maatregel | Helpt vooral tegen |
|---|---|---|
| Internetprovider | Filteren of verkeer tijdelijk naar een “blackhole” sturen | Aanvallen die de hele verbinding vullen |
| Wasstraat (scrubbing) | Verkeer omleiden naar een dienst die het opschoont en alleen legitiem verkeer doorstuurt | Grote volume-aanvallen |
| Content delivery network (CDN) | Inhoud verspreiden over veel servers op verschillende plekken | Volume-aanvallen op websites |
| Eigen netwerk | Router met toegangslijsten, firewall, loadbalancer en rate limiting (maximaal aantal verzoeken per IP-adres) | Kleinere aanvallen en misbruik van poorten |
| Applicatie | Web application firewall, caching en CAPTCHA op formulieren | Aanvallen op 1 onderdeel, zoals een inlogpagina |
Het NCSC waarschuwt dat bij een wasstraat of CDN verkeer via een externe partij loopt. Controleer dus of privacygevoelige en bedrijfsgevoelige gegevens daar volgens de wet worden verwerkt.
Voor de organisatorische kant beschrijft het NCSC een aanpak in 5 stappen:
- Maak een overzicht van de infrastructuur en meet wat normaal verkeer is, zodat een aanval opvalt.
- Check per externe leverancier, zoals provider en hostingbedrijf, welke DDoS-maatregelen gelden en hoe je hen bereikt.
- Controleer de bestaande maatregelen in de eigen infrastructuur.
- Bereid de incident response voor en bedenk vooraf uitwijkscenario’s.
- Instrueer de communicatieadviseur over wat de organisatie tijdens een aanval naar buiten brengt.
Voorbeeld uit de praktijk
Na een reeks DDoS-aanvallen in januari 2018 richtten Nederlandse organisaties de Anti-DDoS-Coalitie op. Het samenwerkingsverband bestaat uit 18 Nederlandse organisaties, waaronder internetproviders, banken, internetknooppunten, overheidsorganisaties, kennisinstellingen en non-profitorganisaties (bron: NCSC, Anti-DDoS-coalitie).
De coalitie deelt metingen van aanvallen via een DDoS-clearinghouse. Een deelnemer die wordt aangevallen, laat het aanvalsverkeer analyseren. Daaruit ontstaat een “DDoS-fingerprint” met de belangrijkste kenmerken, zoals de bron-IP-adressen, protocollen en poorten. Die fingerprint kunnen andere deelnemers gebruiken om dezelfde aanval sneller te herkennen en te filteren (bron: SIDN Labs). Daarnaast oefenen de deelnemers meerdere keren per jaar samen.
DDoS-bescherming in de praktijk van een security-professional
Een security architect ontwerpt de verdediging in lagen: welke diensten achter een CDN of wasstraat komen, hoe de netwerkbeveiliging is ingericht en welke systemen naar een andere locatie kunnen uitwijken. Een SOC-analist herkent de aanval aan een piek in verkeer en schakelt met de provider.
Een security officer legt de afspraken met leveranciers vast en zorgt dat het draaiboek regelmatig wordt getest. Voor organisaties die onder de Cyberbeveiligingswet vallen, hoort beschikbaarheid bij de zorgplicht. Het NCSC raadt ook aan om te voorkomen dat eigen systemen onderdeel worden van een botnet dat anderen aanvalt.
Veelgestelde vragen
Zijn er vandaag DDoS-aanvallen?
Er is geen openbaar overzicht van alle DDoS-aanvallen per dag. Wel komen ze in Europa veel voor: in de periode juli 2024 tot en met juni 2025 was 77 procent van de door ENISA geanalyseerde incidenten een DDoS-aanval. Bij een verhoogde dreiging, zoals rond de NAVO-top in 2025, waarschuwt het NCSC organisaties die mogelijk doelwit zijn.
Hoe kan ik me beschermen tegen cyberaanvallen?
Tegen DDoS-aanvallen beschermt een organisatie zich met filtering bij de provider, een wasstraat of CDN en een web application firewall, plus een draaiboek voor tijdens de aanval. Tegen andere aanvallen helpen vooral basismaatregelen: updates installeren, multifactorauthenticatie, back-ups en bewustzijn van medewerkers. Een risicoanalyse laat zien waar je begint.
Wat is een DDoS-wasstraat?
Een DDoS-wasstraat, in het Engels scrubbing center, is een dienst die tijdens een aanval het inkomende verkeer overneemt. De wasstraat filtert het kwaadaardige verkeer eruit en stuurt alleen het legitieme verkeer door naar de organisatie. Zo bereikt de enorme hoeveelheid aanvalsverkeer de eigen internetverbinding niet.
Houdt een firewall een DDoS-aanval tegen?
Alleen gedeeltelijk. Een firewall kan kleinere aanvallen en misbruik van poorten blokkeren. Bij een grote volume-aanval raakt de internetverbinding al vol voordat het verkeer bij de firewall aankomt. Het NCSC adviseert daarom om volume-aanvallen al bij de provider of een wasstraat te filteren en de firewall als 1 van meerdere lagen te gebruiken.
Bronnen
Gerelateerde begrippen
- DDoS-aanval
Een DDoS-aanval is een aanval waarbij veel computers tegelijk zoveel verkeer naar een website, server of netwerk sturen dat die dienst traag of onbereikbaar wordt. DDoS staat voor distributed denial of service. De aanvaller breekt nergens in en steelt geen gegevens, maar legt de beschikbaarheid van een dienst tijdelijk plat.
- WAF (web application firewall)
WAF staat voor web application firewall: een beveiligingslaag die het HTTP-verkeer naar een website of webapplicatie controleert. Een WAF vergelijkt elk verzoek met regels en blokkeert verzoeken die lijken op bekende aanvallen, zoals SQL-injectie en cross-site scripting. Zo beschermt een WAF de applicatie ook wanneer de code zelf nog kwetsbaarheden bevat.
- Botnet
Een botnet is een netwerk van computers en andere apparaten die zonder dat de eigenaar het weet besmet zijn met malware. Een crimineel bestuurt al die apparaten, de bots, op afstand via een centrale server. Botnets worden gebruikt om spam te versturen, DDoS-aanvallen uit te voeren, gegevens te stelen en ransomware te verspreiden.
- Network security
Network security is het beschermen van een computernetwerk en het verkeer dat erover gaat tegen inbraak, misbruik en uitval. Het gaat om de verbindingen tussen systemen: wie mag het netwerk op, welk verkeer mag waarheen en hoe ontdek je een indringer. Bekende maatregelen zijn een firewall, netwerksegmentatie, VPN, versleutelde wifi en monitoring van netwerkverkeer.
- Business continuity
Business continuity is het vermogen van een organisatie om haar belangrijkste processen door te laten gaan tijdens en na een ernstige verstoring, zoals een cyberaanval, brand, stroomuitval of storing bij een leverancier. In een bedrijfscontinuïteitsplan (BCP) legt de organisatie vooraf vast welke processen voorgaan, wie wat doet en hoe zij blijft communiceren.