DDoS Attack Investigate করুন
Telemetry validate, attack evidence পড়া, affected target/source শনাক্ত এবং incident lifecycle পরিচালনা করুন।
এই পৃষ্ঠায়
Alert harmful traffic, legitimate peak, internal problem নাকি incomplete telemetry—তা নির্ধারণে Attacks ও Analytics ব্যবহার করুন। Network-changing response বিবেচনার আগে evidence সংরক্ষণ করুন।
শুধু notification দেখে mitigation করবেন না। Exact target, fresh telemetry, address family, observation window এবং independent device/interface evidence আগে নিশ্চিত করুন।
প্রথম পাঁচ মিনিট
- Incident খুলে lifecycle Investigating করুন।
- Source healthy এবং last verified record time current কিনা দেখুন।
- Target IP, protected prefix, IP version, first-seen time ও confidence যাচাই করুন।
- Peak BPS, PPS ও FPS learned baseline এবং independent counter-এর সঙ্গে তুলনা করুন।
- Customer/service impact লিখে on-call decision owner নির্ধারণ করুন।
Attack evidence পড়ুন
| Evidence | যা যাচাই করবেন |
|---|---|
| Timeline ও peak | Signal sustained, repeated নাকি one-sample burst এবং কোন metric policy cross করেছে। |
| Targets | Exact protected destination, associated device, subscriber, session, service ও site। |
| Sources | Top source IP, contribution, public origin ASN এবং source tenant-এর কিনা। |
| Protocols ও ports | Traffic UDP amplification, TCP pressure, ICMP নাকি legitimate application pattern। |
| Direction ও exporter | কোন source traffic দেখেছে এবং তা protected space-এর inbound নাকি outbound। |
Internal source-কে possible self-DDoS, misconfiguration বা compromise investigation হিসেবে label করা হয়; স্বয়ংক্রিয়ভাবে malicious বলা হয় না।
Ownership ও routing context সতর্কভাবে ব্যবহার করুন
Public address ownership authoritative APNIC, ARIN, RIPE NCC, LACNIC বা AFRINIC service দিয়ে resolve হয়। Community intelligence context দিতে পারে, কিন্তু RIR ownership reputation নয় এবং community match কখনো mitigation authorize করে না।
Local ASN ও public protected prefix configure থাকলে Connectivity observed AS path, RPKI validity, global origin ও PeeringDB declaration দেখাতে পারে। Route-leak বা hijack label network engineer-কে validate করতে হবে; শুধু flow record তা প্রমাণ করে না।
Incident state নির্ধারণ করুন
- Investigating: evidence এখনও validate হচ্ছে।
- Monitoring: event বোঝা গেছে এবং network change ছাড়া observe করা হচ্ছে।
- Resolved: response বা event শেষের পর traffic ও service stable।
- False positive: traffic legitimate অথবা policy normal operation প্রতিনিধিত্ব করেনি।
Connector request accept করলেই incident resolved করবেন না। Traffic series, device/provider state এবং service check দিয়ে ফল নিশ্চিত করুন।
সাধারণ false-positive pattern
- Software distribution, backup, speed test বা live event-এর expected volume।
- Local ASN/CIDR classification ছাড়া নতুন CDN বা peering traffic।
- Stale বা duplicate exporter-এর misleading rate।
- অস্বাভাবিক quiet period-এ শেখা threshold।
- Internal loop, compromised subscriber বা misconfiguration-এর outbound flood।
Evidence handoff checklist
- Incident ID, target, address family ও protected prefix
- First seen, last seen, observation window ও current lifecycle
- Baseline ও peak BPS/PPS/FPS
- Top source, protocol, port, exporter ও affected service
- Independent verification, proposed action, expected impact, duration ও rollback owner
Response ন্যায্য হলে Mitigation ও recovery চালিয়ে যান।