Ataque DoS vs ataque DDoS

Un ataque de denegación de servicio (DoS) es un ciberataque dirigido a afectar a la disponibilidad de un sistema objetivo. Un atacante utiliza una única fuente para inundar un sistema objetivo con peticiones, saturando el sistema (un servicio, servidor o red) e impidiendo que pueda procesar peticiones, lo que provoca una denegación de servicio para los usuarios legítimos

 Un ataque de denegación de servicio distribuido (DDoS) es un tipo de ataque de denegación de servicio. Consiste en que el atacante o los atacantes utilicen múltiples fuentes comprometidas para producir un ataque volumétrico. Estas fuentes distribuidas podrían incluir una botnet: una red de ordenadores infectados con software malicioso que se controlan como un grupo. 

¿Cuál es la diferencia entre un ataque de denegación de servicio y un ataque DDoS? 

Un ataque DDoS es un tipo de ataque de denegación de servicio. La diferencia clave entre ambos es que un ataque de denegación de servicio proviene de una única fuente/dirección IP, mientras que un ataque DDoS, como su nombre indica, es distribuido: se origina en numerosas fuentes/direcciones IP. 

Un ataque DDoS, al utilizar numerosos dispositivos comprometidos, puede intensificar el ataque y dificultar que el objetivo se recupere y se defienda del ataque. 

¿Cuáles son los diferentes tipos de ataques DDoS? 

Puedes agrupar los ataques de DDoS en función del nivel de interconexión de sistemas abiertos (OSI) al que se dirigen.  Lo más habitual es que los ataques se produzcan en las capas de red (capa 3 de OSI), transporte (capa 4 de OSI) y aplicación (capa 7 de OSI). 

Ataque de DDoS a la capa ¾

Los ataques DDoS de nivel ¾ se producen en la capa de infraestructura de un sistema objetivo. La capa 3 es la capa de red responsable de decidir qué ruta física deben seguir los datos dentro de la red. La capa 4 proporciona la transferencia de datos entre hosts y garantiza la integridad de los datos y la completitud de la transferencia, que realiza el protocolo de control de transmisión (TCP).

Los ataques DDoS en el nivel 3 + 4 se llevan a cabo enviando cantidades masivas de tráfico al sistema en un intento de sobrecargar la capacidad disponible de la red. 

Los ataques habituales en los niveles 3 + 4 incluyen: inundaciones UDP, ataques de inundación SYN y ataques del Protocolo de mensajes de control de Internet (ICPM). 

Ataques de nivel 7

Los ataques DDoS de nivel 7 se dirigen a la capa de la aplicación - aunque no son tan comunes como los ataques de nivel 3/4, los ataques de nivel 7 son más sofisticados y, por lo tanto, requieren más recursos para mitigarlos. 

Los ataques DDoS de nivel 7 se dirigen a partes de importancia crítica de una aplicación con el objetivo de afectar negativamente a su rendimiento. Un ejemplo habitual de ataque DDoS de nivel 7 es inundar la página de inicio de sesión de una aplicación con peticiones o dirigirse a una interfaz de programación de aplicaciones expuesta con una petición de búsqueda costosa. Mitigar estos ataques puede resultar muy costoso para una empresa. 

¿Qué ventaja tiene un ataque DDoS para los atacantes?

La naturaleza de un ataque DDoS (al ser distribuido) ayuda a un actor malicioso a lograr sus objetivos nefastos, lo que lo convierte en una opción popular para inutilizar eficazmente un sistema objetivo:

Un ataque DDoS suele tener más éxito porque: 

  • Por su naturaleza distribuida, un ataque DDoS puede ser difícil de localizar: al provenir de varios sistemas atacantes, las organizaciones pueden necesitar tiempo y recursos para identificar el origen de un ataque y detenerlo.

  • Con más sistemas atacantes en juego, la escala y el impacto de un ataque pueden ser mayores. 

  • Una vez que se identifican una o varias fuentes de un ataque, puede llevar tiempo y esfuerzo desactivar la(s) fuente(s) del ataque, lo que significa más tiempo para que el ataque continúe. 

  • Oculto tras diferentes fuentes y ubicaciones de ataque, puede ser muy difícil identificar a la parte o partes responsables del ataque, lo que facilita que los actores maliciosos se oculten. 


¿Cuáles son las diferentes categorías de ataques de denegación de servicio?

Ataques volumétricos

El objetivo general de los ataques volumétricos es sobrecargar el ancho de banda y los recursos del sistema objetivo mediante una afluencia de tráfico a su sistema. Cuando estos ataques volumétricos se llevan a cabo a través de múltiples sistemas atacantes, se trata de un ataque volumétrico distribuido: un ataque DDoS volumétrico. 

Algunos ejemplos de ataques volumétricos son los ataques SYN Flood, los ataques de inundación ICMP, los ataques de inundación UDP, los ataques de inundación HTTP y los ataques de amplificación DNS

Ataques en la capa de la aplicación

El objetivo de los ataques de capa de la aplicación es dirigirse a elementos específicos de los sistemas de un objetivo: pueden ser aplicaciones o servicios concretos que se ejecutan en los servidor del objetivo. Estos ataques aprovechan vulnerabilidades dentro de los sistemas objetivo y dependen de la incapacidad del objetivo para mitigar actividades maliciosas de forma rápida y eficaz.  De nuevo, cuando los llevan a cabo varios sistemas de ataque, se clasifican como un ataque DDoS de capa de la aplicación. 

Entre los ejemplos de ataques de capa de la aplicación se incluyen un ataque DDoS de nivel 7, ataques de protocolo y floods de continuación HTTP/2 o floods cifrados HTTP/S. 

¿Cómo puedes protegerte contra los ataques de denegación de servicio y DDoS? 

Hay varias medidas que debes poner en marcha para garantizar que tus sistemas y aplicaciones estén protegidos frente a ataques de denegación de servicio y DDoS. Aquí puedes leer una explicación más detallada sobre cómo defenderse de los ataques DDoS. 

Comprende los patrones del tráfico

Las organizaciones deben establecer un «perfil de tráfico» que defina cómo es el comportamiento del tráfico «normal» y «bueno» en toda la red. Con esta «normalidad» definida, las organizaciones pueden establecer reglas de tráfico para aceptar el tráfico desde la perspectiva de lo que es bueno/normal y bloquearlo en función de lo que queda fuera de la actividad de tráfico esperada. 

La limitación de frecuencia de Fastly proporciona una línea de base, lo que te permite implementar métodos de detección avanzados para recibir tráfico que se ha validado mediante el análisis de variables adicionales.

Limita la exposición de tu organización

Una forma sencilla de limitar los ataques DDoS es reducir la superficie de ataque disponible, lo que dificulta que los atacantes encuentren un objetivo fácil. Las áreas de investigación deben incluir la limitación de la exposición a hosts, puertos y protocolos, así como a cualquier aplicación de la que no esperes comunicación. Puedes lograrlo colocando los recursos de infraestructura detrás de un proxy red de distribución de contenidos (CDN): al usar la CDN, puedes restringir fácilmente por dónde puede circular el tráfico de Internet dentro de la infraestructura.  El uso de un cortafuegos o de ACL puede ayudar a controlar que el tráfico llegue a aplicaciones específicas. 

Usa un cortafuegos de aplicaciones

Un Web Application Firewall (WAF) como el de Fastly puede ayudarte a protegerte fácilmente contra los 10 principales ataques según OWASP. Esto te permite centrarte en tu perfil de tráfico personalizado (mencionado anteriormente). Con tu perfil de tráfico personalizado, puedes protegerte frente a peticiones no válidas adicionales dirigidas a tus sistemas.  Un WAF también es útil para mitigar ataques, ya que te permite aprovechar el soporte especializado para estudiar tu tráfico y crear una protección personalizada para tus aplicaciones.

Aumenta el escalar, por diseño

Además de las iniciativas anteriores, puedes aumentar la capacidad del ancho de banda y/o la capacidad del servidor para ayudar a absorber y mitigar cualquier ataque; en esencia, aumentar la capacidad del sistema para soportar un bombardeo de peticiones y seguir operativo.  Una práctica común es usar el equilibrio de carga para supervisar y redistribuir continuamente las cargas entre los recursos disponibles a fin de evitar sobrecargar un único punto.

Adoptar una solución DDoS

Herramientas como DDoS Protection de Fastly se despliegan rápidamente y protegen de inmediato frente a ataques DDoS a aplicaciones. Gracias al enorme ancho de banda de nuestra red y a las técnicas adaptativas, DDoS Protection de Fastly mantiene automáticamente el rendimiento y la disponibilidad sin necesidad de configuración.

Descubre más sobre las capacidades de seguridad de Fastly

Aprende más

¿Listo para empezar?

Ponte en contacto con nosotros