¿Qué es la protección contra ataques de DDoS en la capa de aplicación?

La capa de aplicación Protección contra ataques de DDoS es un conjunto de medidas de seguridad diseñadas para detectar y mitigar ataques de DDoS dirigidos a sitios web, API y otros servicios de aplicación en la capa 7 del modelo OSI.

A diferencia de los ataque que intentan principalmente saturar el ancho de banda de la red, los ataques DDoS de capa de aplicación se dirigen a las funciones que una aplicación necesita para atender a usuarios legítimos. Los atacante pueden inundar las páginas de inicio de sesión, las funciones de búsqueda, las API, los procesos de pago u otros endpoints que consumen muchos recursos con solicitud que pueden parecer tráfico normal.

Por lo tanto, una protección eficaz requiere más que simplemente absorber grandes cantidades de ancho de banda. Las organizaciones necesitan distinguir a los usuarios legítimos del tráfico malicioso, detectar comportamientos anómalos, control las solicitudes abusivas y evitar que los ataques agoten los recursos de la aplicación y del origen.

¿Cómo funciona un ataque DDoS de capa de aplicación?

Un ataque DDoS de capa de aplicación es un ataque distribuido que intenta hacer que una aplicación no esté disponible al saturar sus recursos de nivel de aplicación. En lugar de enviar solo grandes cantidades de tráfico de red sin procesar, los atacantes pueden generar solicitudes que requieren que la aplicación de destino realice un trabajo significativo. Algunos ejemplos incluyen solicitar páginas web repetidamente, consultar APIs, iniciar búsquedas, intentar inicios de sesión o activar operaciones computacionalmente costosas.

Una solicitud relativamente pequeña a veces puede causar considerablemente más trabajo en etapas posteriores. Puede activar lógica de la aplicación, consultas a la base de datos, Llamadas API u otros procesos de backend. Esa asimetría puede hacer que los ataques de capa de aplicación sean particularmente disruptivos.

Los atacantes suelen generar solicitudes desde muchos clientes distribuidos, que pueden incluir dispositivos comprometidos que forman una botnet. El tráfico se dirige a endpoints de la aplicación con el objetivo de consumir recursos finitos como:

  • Capacidad del servidor de aplicaciones

  • Conexiones de base de datos

  • CPU y memoria

  • Capacidad de la API

  • Pools de conexiones

  • Ancho de banda del backend

  • Servicios de terceros

  • Infraestructura de origen

Un ejemplo sencillo es una inundación HTTP; un atacante envía grandes cantidades de solicitudes HTTP a un sitio web o API hasta que las solicitudes legítimas ya no pueden procesarse de manera eficiente. Los ataques más sofisticados pueden dirigirse deliberadamente a endpoints costosos. Por ejemplo, un atacante podría activar repetidamente una operación de búsqueda que requiere múltiples consultas a la base de datos en lugar de solicitar un archivo estático ligero.

¿En qué se diferencian los ataques DDoS de capa de aplicación de los ataques de capa de red?

La diferencia principal es qué intenta agotar el atacante. Los ataques de red y de la capa de transporte generalmente se dirigen a infraestructura como el ancho de banda, los protocolos o la capacidad de conexión. Los ataques de la capa de aplicación se dirigen a la aplicación en sí y a los recursos necesarios para procesar solicitudes que parecen legítimas.

Característica

DDoS de red/capa de transporte

DDoS de capa de aplicación

Capas comunes de OSI

Capas 3-4

Capa 7

Objetivo principal

Infraestructura de red y transporte

Sitio web, APIs y funciones de la aplicación

Ejemplo

Inundación UDP, inundación SYN

Inundación de solicitudes HTTP

Objetivo típico

Agotar el ancho de banda o los recursos de conexión

Agotar los recursos de la aplicación o del backend

Características del tráfico

A menudo de gran volumen

Puede parecerse al tráfico legítimo de la aplicación

Defensas clave

Mitigación de DDoS de red, filtrado, absorción de tráfico

Detección de comportamiento, WAF, limitación de velocidad, gestión de bots, mitigación con reconocimiento de aplicaciones

Las organizaciones pueden enfrentar ambos tipos de forma simultánea, por lo que una estrategia integral de DDoS debe tener en cuenta ataques en múltiples capas.

¿Por qué es necesaria la protección contra ataques de DDoS de capa de aplicación?

Los ataques de capa de aplicación presentan un desafío particular porque las solicitudes maliciosas pueden parecer legítimas. Una solicitud de “/search”, “/inicio de sesión” o “/api/products”, por ejemplo, no es inherentemente maliciosa. Determinar si miles de estas solicitudes representan actividad real de clientes o un ataque coordinado requiere contexto.

Las siguientes son razones por las que una solución y estrategia dedicadas de Protección contra ataques de DDoS de capa de aplicación son tan importantes: 

Los ataques a aplicaciones pueden eludir las defensas básicas de la red

Un firewall de red tradicional puede ver conexiones HTTPS válidas en lugar de tráfico de red obviamente malformado. Se necesitan controles con reconocimiento de aplicaciones para entender qué hacen esas conexiones.

Las solicitud pequeñas pueden consumir recursos significativos del backend

Los atacantes pueden dirigirse deliberadamente a endpoints cuyo procesamiento es costoso. Una solicitud puede activar búsquedas en la base de datos, operaciones de autenticación, llamadas a la API o lógica de la aplicación con uso intensivo de cómputo.

Las botnets distribuyen tráfico de ataque

Botnets pueden distribuir solicitudes entre una gran cantidad de direcciones IP y dispositivos. Esto puede hacer que el bloqueo simple de IP y los umbrales por IP sean menos eficaces.

Los ataques pueden afectar los ingresos y la experiencia del cliente

Si los clientes no pueden acceder a una página de pago, una API, un servicio de streaming, una aplicación de Software como servicio u otro servicio crítico, los problemas de disponibilidad pueden convertirse rápidamente en problemas para la empresa.

El tráfico de ataque puede aumentar los costos de infraestructura

Incluso cuando un ataque no causa una interrupción, procesar solicitudes maliciosas puede consumir capacidad de cómputo en la nube, recursos de base de datos, ancho de banda y capacidad de API de terceros. La protección de capa de aplicación busca detener o controlar esas solicitudes antes de que consuman recursos costosos del backend.

¿Cuáles son los tipos comunes de ataques DDoS de capa de aplicación?

Inundaciones HTTP

Los ataques de inundación HTTP generan grandes cantidades de solicitudes HTTP GET, POST u otras contra un sitio web o aplicación. Las versiones más sofisticadas pueden variar las URL, los encabezados, las cookies, los patrones de solicitud y las características del cliente para hacer que el tráfico sea más difícil de distinguir de la actividad legítima.

Inundaciones de API

Los atacantes pueden dirigirse directamente a los endpoints de la API con grandes cantidades de solicitudes. Esto puede ser especialmente perjudicial cuando las operaciones de la API activan consultas a bases de datos, cálculos o llamadas a servicios posteriores.

Inicio de sesión y ataques de inundación de autenticación

Los endpoints de autenticación pueden ser costosos porque pueden implicar operaciones de base de datos, hash de contraseñas, llamadas al proveedor de identidad, comprobaciones de fraude u otro tipo de procesamiento. Los atacantes pueden invocar repetidamente estas funciones para consumir recursos.

Ataques de agotamiento de recursos

En lugar de simplemente maximizar el volumen de solicitudes, los atacantes pueden identificar funciones de la aplicación que requieren un procesamiento desproporcionado. La búsqueda, la presentación de informes, la exportación de datos, el filtrado complejo, el procesamiento de archivos u otras Operaciones costosas pueden convertirse en objetivos.

Ataques low-and-slow

No todos los ataques DDoS de capa de aplicación dependen de tasas de solicitudes extremadamente altas. Algunos ataques consumen deliberadamente los recursos de la aplicación o del servidor lentamente, lo que puede hacer que sean más difíciles de identificar mediante umbrales simples de volumen de tráfico.

¿Cuáles son las prácticas recomendadas para la Protección contra ataques de DDoS de capa de aplicación?

La protección eficaz es por capas. Las organizaciones deben combinar arquitectura de aplicación, control de tráfico, monitoreo y tecnologías de seguridad especializadas.

1. Establece líneas base de tráfico normal

Comprender los volúmenes y el comportamiento normales de las solicitudes facilita la identificación de actividad inusual. Monitorea el tráfico por endpoint, geografía, estado de respuesta, Usuario-Agente, características del cliente y otras dimensiones relevantes.

2. Proteger el origen

Los atacantes no deberían poder eludir los controles de seguridad del edge y atacar el origen directamente. Restringe el acceso al origen cuando sea posible para que el tráfico legítimo de la aplicación llegue a la infraestructura de backend a través de las capas aprobadas de distribución y seguridad.

3. Almacena en caché el contenido adecuado

El almacenamiento en caché puede reducir la cantidad de trabajo que realizan los orígenes de la aplicación. Si una Red de distribución de contenido puede atender una solicitud desde la caché, la solicitud no necesita activar el mismo procesamiento de backend. Por lo tanto, aumentar la eficiencia de la caché puede mejorar tanto el rendimiento como la resiliencia.

4. Usa limitación de velocidad inteligente

Los límites de velocidad pueden evitar que clientes individuales o grupos de clientes hagan solicitudes excesivas. Evita aplicar un umbral universal a cada endpoint. Una página principal, una API de inicio de sesión, un endpoint de búsqueda y la descarga de un archivo grande pueden tener patrones normales de tráfico muy diferentes.

5. Protege endpoints costosos

Identifica qué solicitudes consumen más recursos del backend. La búsqueda, la autenticación, la generación de informes, las consultas de API y otras Operaciones costosas pueden requerir controles más estrictos que los recursos de caché de bajo costo.

6. Usa la gestión de bots

Las botnets son con frecuencia responsables de ataques a aplicaciones distribuidas. Los sistemas de gestión de bots pueden usar señales de comportamiento y del cliente para distinguir el tráfico automatizado de los usuarios legítimos y aplicar las respuestas adecuadas.

7. Desplegar un firewall de aplicación web

Un WAF puede identificar y bloquear solicitudes maliciosas de la aplicación, complementando la Protección contra ataques de DDoS. Esto es particularmente valioso cuando los ataques combinan la saturación de solicitudes con intentos de explotar vulnerabilidades de la aplicación.

8. Construye resiliencia de la aplicación

La arquitectura de la aplicación sigue siendo importante. Los tiempos de espera, los interruptores automáticos, el encolado, los límites de recursos, el almacenamiento en caché, las protecciones de base de datos y la degradación controlada pueden reducir el impacto cuando el tráfico inusual llega a los sistemas backend.

9. Supervisa en tiempo real

Los ataques de capa de aplicación pueden evolucionar rápidamente. La seguridad en tiempo real y la visibilidad del tráfico ayudan a los equipos a identificar endpoints objetivo, comprender el comportamiento de la mitigación y ajustar las protecciones durante un incidente.

¿Qué tipos de Protección contra ataques de DDoS de capa de aplicación están disponibles?

Ningún control por sí solo aborda todos los ataques de capa 7. Las tecnologías de protección comunes incluyen:

Red de distribución de contenido y almacenamiento en caché en el edge

La Red de distribución de contenido puede entregar solicitudes almacenables en caché sin involucrar al origen, lo que reduce los recursos disponibles para que el atacante los agote. Las redes edge también pueden proporcionar una ubicación para identificar y mitigar el tráfico malicioso antes de que llegue a la infraestructura de la aplicación.

Firewalls de aplicaciones web

Un WAF examina las solicitudes HTTP y aplica reglas de seguridad basadas en información de la capa de aplicación. Los WAF se asocian principalmente con la protección de aplicación contra vulnerabilidades y carga útil maliciosa, pero también pueden contribuir a una defensa DDoS en capas.

limitación de velocidad

La limitación de velocidad controla con qué frecuencia se pueden realizar solicitudes. Las reglas se pueden aplicar a URL, API, clientes u otras características de las solicitudes para proteger funciones sensibles o que consumen muchos recursos.

Gestión de bots

La gestión de bots intenta distinguir a los humanos legítimos y la automatización aprobada de los bots maliciosos. Debido a que muchos ataques DDoS de capa de aplicación se originan en botnets, Bot Detection puede ser particularmente valioso cuando las solicitudes de ataque, por lo demás, parecen válidas.

Detección de comportamiento y anomalías

La protección basada en el comportamiento busca desviaciones del tráfico esperado de la aplicación en lugar de depender exclusivamente de firmas de ataque conocidas. Esto puede ayudar a identificar ataques y patrones de tráfico nunca antes vistos que solo se vuelven sospechosos cuando se examinan de forma colectiva.

Desafíos del cliente

Cuando sea apropiado, se puede exigir a los clientes sospechosos que completen desafíos del navegador o computacionales antes de permitirles acceder a los recursos protegidos. Los desafíos deben aplicarse con cuidado porque la fricción innecesaria puede afectar a los usuarios legítimos y la accesibilidad.

Protección contra ataques de DDoS en la red

Las defensas de la capa de aplicación no deben reemplazar la protección de la capa de red. Los atacantes pueden combinar técnicas de la capa 7 con ataques volumétricos o de protocolo, por lo que las organizaciones deben considerar la protección en las capas 3, 4 y 7.

¿Cómo pueden las organizaciones detectar un ataque DDoS de capa de aplicación?

Las organizaciones deben estar atentas a las señales de advertencia conocidas de ataques DDoS. Estos incluyen: 

  • Aumentos repentinos en las solicitudes HTTP o API

  • Tráfico inesperado a endpoints específicos

  • Mayor latencia de la aplicación

  • Aumento de errores 4xx o 5xx

  • Saturación de la base de datos o del backend

  • Tráfico geográfico inusual

  • Grandes cantidades de clientes o direcciones IP nuevos

  • Patrones anormales de solicitud

  • Disminución del índice de aciertos de caché

  • Aumentos repentinos en el tráfico de origen

  • Mayor utilización de la infraestructura sin un aumento correspondiente en la actividad comercial legítima

La clave es el contexto. Un aumento repentino del tráfico podría representar un ataque, pero también podría ser el lanzamiento exitoso de un producto o un evento de noticias de última hora. Los controles de seguridad deben distinguir los picos de tráfico legítimos de los maliciosos con la mayor precisión posible.

¿Qué ofrece Fastly para la Protección contra ataques de DDoS de capa de aplicación?

Fastly proporciona múltiples tecnologías complementarias para proteger aplicaciones contra DDoS y otras amenazas de capa 7.

Protección contra ataques de DDoS

La Protección contra ataques de DDoS está diseñada para detectar y mitigar ataque en el edge antes de que el tráfico malicioso pueda saturar la infraestructura de la aplicación. Las capacidades de DDoS de Fastly operan en toda su red de edge, lo que permite gestionar el tráfico de ataque lejos de los orígenes protegidos.

Para las amenazas de capa de aplicación, este enfoque es particularmente valioso porque la mitigación puede ocurrir antes de que las solicitudes maliciosas consuman servidores de aplicaciones, bases de datos y otros recursos de backend.

WAF de siguiente generación de Fastly

WAF de siguiente generación de Fastly proporciona protección para aplicaciones y API contra solicitudes maliciosas. Complementa la Protección contra ataques de DDoS al identificar ataques de aplicación como inyección SQL, secuencias de comandos entre sitios, inyección de comandos y otro tráfico malicioso.

Fastly's Next-Gen WAF usa la tecnología SmartParse para analizar solicitudes e identificar intenciones maliciosas, con el objetivo de reducir los falsos positivos que suelen asociarse con los despliegues tradicionales de WAF con muchas reglas.

Gestión de bots de Fastly

Fastly Bot Management puede ayudar a identificar y controlar el tráfico automatizado dirigido a sitios web y aplicaciones. Esto es importante para DDoS de capa 7 porque los atacantes usan con frecuencia botnets para distribuir solicitudes maliciosas entre muchos clientes.

Las capacidades de gestión de bots pueden ayudar a las organizaciones a distinguir el tráfico automatizado de los usuarios legítimos y a aplicar control según la naturaleza de ese tráfico.

limitación de velocidad

Fastly ofrece capacidades de limitación de velocidad que las organizaciones pueden usar para proteger endpoints sensibles y control tasas de solicitud excesivas. En lugar de tratar todas las funciones de la aplicación de forma idéntica, los equipos pueden diseñar políticas en torno a los recursos que necesitan proteger.

Red de distribución de contenido y Escudo de origen

La Red de distribución de contenido de Fastly también puede contribuir a la resiliencia de las aplicaciones. Al almacenar en caché las respuestas aptas en el edge, se reduce el número de solicitudes que deben llegar al origen de una aplicación. Escudo de origen proporciona una capa adicional de almacenamiento en caché que puede reducir aún más las solicitudes duplicadas que llegan a la infraestructura de backend.

Estas capacidades no sustituyen la mitigación de DDoS, pero pueden reducir la exposición del origen y mejorar la capacidad de una aplicación para soportar picos de tráfico.

Visibilidad en tiempo real

Fastly ofrece capacidades de registro en tiempo real y observabilidad que pueden ayudar a los equipos de seguridad y Operaciones a comprender el tráfico y el comportamiento de la aplicación durante un incidente.

La visibilidad rápida es especialmente valiosa durante los ataques de capa 7 porque los equipos pueden necesitar determinar qué endpoints están siendo atacados y en qué se diferencian las solicitudes maliciosas del tráfico legítimo.

¿Cómo puede Fastly ayudar a proteger las aplicaciones de los ataques DDoS de capa 7?

La Protección contra ataques de DDoS de capa de aplicación funciona mejor cuando varios control se refuerzan entre sí. Fastly reúne Protección contra ataques de DDoS, Next-Gen WAF, Bot Management, limitación de velocidad, almacenamiento en caché de Red de distribución de contenido, Escudo de origen y visibilidad en tiempo real en su Edge Cloud Platform.

Este enfoque por capas puede ayudar a las organizaciones a:

  • Detecta y mitiga el tráfico malicioso en el edge

  • Reduce el tráfico de ataque que llega a la infraestructura de origen

  • Protege sitios web y API de amenazas de la capa de aplicación

  • Identifica y control los clientes automatizados maliciosos

  • Aplica límites de velocidad a endpoints sensibles o costosos

  • Absorbe los pico de tráfico de tráfico legítimo de forma más eficaz

  • Reduce las solicitudes al origen mediante el almacenamiento en caché

  • Mantén la visibilidad durante incidentes de seguridad

Lo más importante es que las organizaciones no deben tratar la Protección contra ataques de DDoS de capa de aplicación simplemente como una cuestión de absorber el mayor volumen de tráfico posible. Los ataques de capa 7 se dirigen al comportamiento y los recursos de la aplicación. Por lo tanto, una protección eficaz debe comprender el tráfico de la aplicación lo suficientemente bien como para identificar la actividad maliciosa y, al mismo tiempo, seguir atendiendo a los usuarios legítimos.

Combinar la mitigación de DDoS basada en edge con seguridad consciente de la aplicación, gestión de bots, almacenamiento en caché y visibilidad en tiempo real puede proporcionar una defensa más sólida contra ataques diseñados para hacer que las aplicaciones web modernas y las API no estén disponibles.


¿Estás listo para empezar?

Ponte en contacto con nosotros