Soru · DDoS koruması
Yanlış Pozitif Neden DDoS Savunmasının En Kritik Maliyetidir?
Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 5 dk
Kısa cevap
Çünkü meşru kullanıcıyı eleyen bir savunma, saldırganın hedeflediği sonucu kendi eliyle üretir. Hizmet yine erişilemez olur, fark yalnızca kesintiyi kimin yaptığıdır. Bu yüzden bir azaltma katmanı ölçülürken saldırıyı durdurup durdurmadığı kadar, durdururken kimi kaybettiği de ölçülür.
DDoS savunmasının başarısı genellikle tek bir soruyla ölçülür: saldırı durdu mu? Bu soru eksiktir ve eksikliği pahalıya mal olur.
Saldırganın amacı hizmeti erişilemez kılmaktır. Eğer savunmanız saldırıyı durdururken meşru kullanıcıların üçte birini de eliyorsa, saldırgan amacına kısmen ulaşmıştır. Kesintiyi yapan taraf değişmiştir, sonuç değişmemiştir.
Neden Bu Kadar Kolay Oluşur
Ayrım kurmanın zorluğundan. Özellikle uygulama katmanı saldırılarında gelen istekler protokol düzeyinde meşru isteklerden ayrılamaz. Ayrım oran ve davranış üzerinden kurulur, ki bunlar olasılıksal ölçütlerdir.
Eşik sıkılaştırıldıkça saldırının daha büyük kısmı elenir ve meşru trafiğin daha büyük kısmı da elenir. İkisi birlikte hareket eder.
Saldırı Anındaki Baskı
Hizmet kapalıyken eşiği sıkmak çok caziptir, çünkü grafikte hemen bir düzelme görünür. Görünmeyen şey, o düzelmenin ne kadarının gerçek kullanıcıların kesilmesinden geldiğidir.
Bunu görebilmek için engellenen isteklerin örneklenerek kaydedilmesi gerekir. Kayıt yoksa karar körlemesine verilir.
Ölçülebilir Hale Getirmek
Kabul testinde yöntem basittir. Saldırı trafiğiyle aynı anda, kaynağı bilinen meşru trafik akıtılır ve o trafiğin yüzde kaçının hedefe ulaştığı sayılır.
Bu ölçüm yapılmadan verilen “saldırıyı durdurdu” hükmü, savunmanın yarısı hakkında bilgi verir. Şartnamede yanlış pozitif oranının ayrı bir madde olmasının sebebi budur.
Ne yapmalı
- Kabul testinde saldırı trafiğiyle birlikte bilinen meşru trafik akıtın ve geçen oranı sayın.
- Yanlış pozitif oranını şartnameye ölçülebilir bir madde olarak yazın.
- Saldırı sırasında engellenen isteklerin örneklerini kaydeden bir kayıt açın.
Bu soruyu şöyle de soranlar var
- False positive DDoS'ta neden önemli?
- DDoS koruması gerçek kullanıcıyı keser mi?
- Mitigasyon ne kadar agresif olmalı?