Denegación de servicio vs. ataque DDoS
Un ataque de denegación de servicio (DoS) es un ciberataque dirigido a afectar la disponibilidad de un sistema objetivo. Un atacante usa una sola fuente para inundar un sistema objetivo con solicitudes, saturando el sistema (un servicio, servidor o red) e impidiendo que pueda procesar solicitudes, lo que provoca una Denegación de servicio para los usuarios legítimos.
Un ataque de DDoS es un tipo de ataque de Denegación de servicio. Implica que uno o varios atacantes usen múltiples fuentes comprometidas para producir un ataque volumétrico. Estas fuentes distribuidas podrían incluir una botnet: una red de computadoras infectadas con software malicioso que se controlan como un grupo.
¿Cuál es la diferencia entre un ataque de Denegación de servicio y un ataque DDoS?
Un ataque DDoS es un tipo de ataque de Denegación de servicio. La diferencia clave entre ambos es que un ataque de Denegación de servicio proviene de una sola fuente/Dirección IP, mientras que un ataque DDoS, como su nombre lo indica, es distribuido: se origina en numerosas fuentes/Direcciones IP.
Un ataque DDoS, al usar numerosos dispositivos comprometidos, puede intensificar el ataque y hacer que sea más difícil para el objetivo recuperarse y defenderse del ataque.
¿Cuáles son los diferentes tipos de ataques DDoS?
Puedes agrupar los ataques DDoS según la capa de Interconexión de Sistemas Abiertos (OSI) objetivo. Con mayor frecuencia, los ataques ocurren en las capas de red (capa 3 de OSI), transporte (capa 4 de OSI) y aplicación (capa 7 de OSI).
Ataque DDoS de capa ¾
Los ataques DDoS de capa ¾ ocurren en la capa de infraestructura de un sistema objetivo. La capa 3 es la capa de red responsable de decidir por qué ruta física deben moverse los datos dentro de la red. La capa 4 proporciona la transferencia de datos entre hosts y garantiza la integridad de los datos y la integridad de la transferencia, lo cual realiza el Protocolo de Control de Transmisión (TCP).
Los ataques DDoS en la capa 3 + 4 se realizan enviando volúmenes masivos de tráfico al sistema en un esfuerzo por sobrecargar la capacidad disponible de la red.
Los ataques comunes en las capas 3 + 4 incluyen: inundaciones UDP, ataques de inundación SYN y ataques del Protocolo de mensajes de control de Internet (ICPM).
Ataques de capa 7
Los ataques DDoS de capa 7 se dirigen a la capa de aplicación: aunque no son tan comunes como los ataques de capa 3/4, los ataques de capa 7 son más sofisticados y, por lo tanto, requieren más recursos para mitigarlos.
Los ataques DDoS de capa 7 se dirigen a partes de importancia crítica de una aplicación con el objetivo de afectar negativamente su rendimiento. Un ejemplo común de un ataque DDoS de capa 7 es inundar la página de inicio de sesión de una aplicación con solicitudes o dirigirse a una API expuesta con una solicitud de búsqueda costosa. Mitigar estos ataques puede ser muy costoso para una empresa.
¿Qué ventaja tiene un ataque DDoS para los atacantes?
La naturaleza de un ataque DDoS (al ser distribuido) ayuda a un actor malicioso a lograr sus objetivos nefastos, lo que lo convierte en una opción popular para inutilizar eficazmente un sistema objetivo:
Un ataque DDoS suele tener más éxito porque:
Por su naturaleza distribuida, un ataque DDoS puede ser difícil de identificar con precisión: como los esfuerzos provienen de varios sistemas atacantes, las organizaciones pueden tardar tiempo y recursos en identificar el origen de un ataque y detenerlo.
Con más sistemas de ataque en juego, la escala y el impacto de un ataque pueden ser mayores.
Una vez que se identifican una o varias fuentes de un ataque, puede tomar tiempo y esfuerzo desactivar la(s) fuente(s) del ataque, lo que significa más tiempo para que el ataque continúe.
Oculto detrás de diferentes fuentes y ubicaciones de ataque, puede ser muy difícil identificar a la parte o las partes responsables del ataque, lo que facilita que los actores maliciosos se oculten.
¿Cuáles son las diferentes categorías de ataque de denegación de servicio?
Ataques volumétricos
El objetivo general de los ataques volumétricos es sobrecargar el ancho de banda y los recursos del sistema objetivo mediante una afluencia de tráfico a su sistema. Cuando estos ataques volumétricos se llevan a cabo a través de múltiples sistemas atacantes, son un ataque volumétrico distribuido: un ataque DDoS volumétrico.
Entre los ejemplos de ataques volumétricos se incluyen los ataques SYN flood, los ataques ICMP flood, los ataques UDP flood, los ataques HTTP flood y los ataques de amplificación de DNS.
Ataques a la capa de aplicación
El objetivo de los ataques de capa de aplicación es dirigirse a elementos específicos de los sistemas de un objetivo: esto podría incluir aplicaciones o servicios específicos que se ejecutan en los servidores del objetivo. Estos ataques explotan vulnerabilidades dentro de los sistemas objetivo y dependen de la incapacidad del objetivo para mitigar actividades maliciosas de forma rápida y eficaz. De nuevo, cuando son realizados por múltiples sistemas de ataque, se clasifican como un ataque DDoS de capa de aplicación.
Algunos ejemplos de ataques a la capa de aplicación incluyen un ataque DDoS de capa 7, ataques de protocolo y floods de continuación de HTTP/2 o floods cifrados de HTTP/S.
¿Cómo puedes protegerte contra ataques de Denegación de servicio y DDoS?
Hay varias medidas que debes implementar para garantizar que tus sistemas y aplicaciones estén protegidos contra ataques de Denegación de servicio y DDoS. Puedes leer aquí un análisis más detallado sobre cómo defenderte de los ataques DDoS.
Comprende tus patrones de tráfico
Las organizaciones deben establecer un “perfil de tráfico” que defina cómo es el comportamiento de tráfico “normal” y “bueno” en toda la red. Con esta “normalidad” definida, las organizaciones pueden establecer reglas de tráfico para aceptar tráfico desde la perspectiva de lo que es bueno/normal y bloquearlo en función de lo que quede fuera de la actividad de tráfico esperada.
La limitación de velocidad de Fastly proporciona una base que te permite implementar métodos avanzados de detección para recibir tráfico que se ha validado mediante el análisis de variables adicionales.
Limita la exposición de la organización
Una forma sencilla de limitar los ataques DDoS es reducir la superficie de ataque disponible, lo que dificulta que los atacantes encuentren un objetivo fácil. Las áreas de investigación deben incluir limitar la exposición a hosts, puertos y protocolos, así como a cualquier aplicación de la que no esperes comunicación. Puedes lograrlo colocando los recursos de infraestructura detrás de un proxy Red de distribución de contenido (CDN): al usar la CDN, puedes restringir fácilmente por dónde puede circular el tráfico de Internet dentro de la infraestructura. El uso de un firewall o de listas de control de acceso (ACLS) puede ayudar a controlar que el tráfico llegue a aplicaciones específicas.
Usa un firewall basado en aplicaciones
Un firewall de aplicación web (WAF) como el de Fastly puede ayudarte a protegerte fácilmente contra Los 10 principales ataques de OWASP. Esto te permite enfocarte en tu perfil de tráfico personalizado (mencionado anteriormente). Con tu perfil de tráfico personalizado, puedes protegerte contra solicitudes no válidas adicionales dirigidas a tus sistemas. Un WAF también es útil para mitigar ataques, ya que te permite aprovechar el soporte con experiencia para estudiar tu tráfico y crear protección personalizada para tus aplicaciones.
Aumenta la escala por diseño
Además de las medidas anteriores, puedes aumentar la capacidad de ancho de banda y/o la capacidad del servidor para ayudar a absorber y mitigar cualquier ataque; en esencia, aumentas la capacidad del sistema para recibir una gran cantidad de solicitudes y seguir operacional. Una práctica común es usar balanceo de carga para supervisar continuamente y distribuir las cargas entre los recursos disponibles a fin de evitar sobrecargar un solo punto.
Herramientas como la Protección contra ataques de DDoS de Fastly se despliegan rápidamente y protegen de inmediato contra ataques DDoS a aplicaciones. Aprovechando el enorme ancho de banda de nuestra red y técnicas adaptativas, la Protección contra ataques de DDoS de Fastly te mantiene automáticamente con buen rendimiento y disponible sin necesidad de configuración.




