¿Qué es DDoS Protection en la capa de la aplicación?

La protección DDoS en la capa de la aplicación es un conjunto de medidas de seguridad diseñadas para detectar y mitigar ataques DDoS dirigidos a sitios web, API y otros servicios de aplicación en el nivel 7 del modelo OSI.

A diferencia de los ataques que intentan principalmente saturar el ancho de banda de la red, los ataques DDoS de capa de la aplicación se dirigen a las funciones que una aplicación necesita para prestar servicio a usuarios legítimos. Los atacantes pueden inundar las páginas de inicio de sesión, las funciones de búsqueda, las API, los procesos de pago u otros endpoints que consumen muchos recursos con peticiones que pueden parecer tráfico normal.

Por lo tanto, una protección eficaz requiere algo más que simplemente absorber grandes cantidades de ancho de banda. Las organizaciones necesitan distinguir a los usuarios legítimos del tráfico malicioso, detectar comportamientos anómalos, controlar las peticiones abusivas y evitar que los ataques agoten los recursos de la aplicación y del origen.

¿Cómo funciona un ataque DDoS a la capa de la aplicación?

Un ataque DDoS de capa de la aplicación es un ataque distribuido que intenta hacer que una aplicación no esté disponible al saturar sus recursos de nivel de aplicación. En lugar de enviar solo cantidades masivas de tráfico de red sin procesar, los atacantes pueden generar peticiones que requieren que la aplicación de destino realice un trabajo significativo. Algunos ejemplos son solicitar repetidamente páginas web, consultar API, iniciar búsquedas, intentar inicios de sesión o desencadenar operaciones con un coste computacional elevado.

Una petición relativamente pequeña a veces puede causar bastante más trabajo en fases posteriores. Puede activar la lógica de la aplicación, consultas a la base de datos, llamadas a la API u otros procesos de backend.Esa asimetría puede hacer que los ataques de capa de la aplicación sean especialmente disruptivos.

Los atacantes suelen generar peticiones desde muchos clientes distribuidos, que pueden incluir dispositivos comprometidos que forman una botnet. El tráfico se dirige a los endpoints de la aplicación con el objetivo de consumir recursos finitos como:

  • Capacidad del servidor de aplicaciones

  • Conexiones de bases de datos

  • CPU y memoria

  • Capacidad de API

  • Grupos de conexiones

  • Ancho de banda del backend

  • Servicios de terceros

  • Infraestructura de origen

Un ejemplo sencillo es una inundación HTTP; un atacante envía grandes cantidades de peticiones HTTP a un sitio web o interfaz de programación de aplicaciones hasta que las peticiones legítimas ya no pueden procesarse de forma eficiente. Los ataques más sofisticados pueden dirigirse deliberadamente a endpoints costosos. Por ejemplo, un atacante podría activar repetidamente una operación de búsqueda que requiere múltiples consultas a la base de datos en lugar de solicitar un archivo estático ligero.

¿En qué se diferencian los ataques DDoS de capa de la aplicación de los ataques de nivel de red?

La principal diferencia es qué intenta agotar el atacante. Los ataques de red y de la capa de transporte suelen dirigirse a infraestructuras como el ancho de banda, los protocolos o la capacidad de conexión. Los ataques de la capa de la aplicación se dirigen a la propia aplicación y a los recursos necesarios para procesar peticiones con apariencia legítima.

Característica

DDoS de red/nivel de transporte

DDoS en la capa de la aplicación

Niveles comunes de OSI

Nivel 3–4

Nivel 7

Objetivo principal

Infraestructura de red y transporte

Sitios web, API y funciones de la aplicación

Ejemplo

Inundación UDP, inundación SYN

Congestión de peticiones HTTP

Objetivo típico

Agotar el ancho de banda o los recursos de conexión

Agotar los recursos de la aplicación o del backend

Características del tráfico

A menudo de gran volumen

Puede parecer tráfico legítimo de la aplicación

Defensas clave

Mitigación de DDoS en la red, filtrado, absorción de tráfico

Detección del comportamiento, WAF, limitación de frecuencia, gestión de bots, mitigación con reconocimiento de aplicaciones

Las organizaciones pueden encontrarse con ambos tipos simultáneamente, por lo que una estrategia integral de DDoS debe tener en cuenta los ataques en múltiples niveles.

¿Por qué es necesaria la DDoS Protection en la capa de la aplicación?

Los ataques en la capa de la aplicación presentan un desafío particular porque las peticiones maliciosas pueden parecer legítimas. Una petición de «/search», «/inicio de sesión» o «/api/products», por ejemplo, no es intrínsecamente maliciosa. Determinar si miles de esas peticiones representan actividad real de clientes o un ataque coordinado requiere contexto.

A continuación se indican las razones por las que una solución y una estrategia específicas de DDoS Protection de capa de la aplicación son tan importantes: 

Los ataques a aplicaciones pueden eludir las defensas básicas de red

Un cortafuegos de red tradicional puede ver conexiones HTTPS válidas en lugar de tráfico de red obviamente malformado. Se necesitan controles con reconocimiento de la aplicación para entender qué están haciendo esas conexiones.

Las peticiones pequeñas pueden consumir recursos significativos del backend

Los atacantes pueden dirigirse deliberadamente a endpoints cuyo procesamiento es costoso. Una petición puede desencadenar búsquedas en la base de datos, operaciones de autenticación, llamada a la API o lógica de la aplicación con uso intensivo de recursos computacionales.

Las botnets distribuyen tráfico de ataque

Las botnets pueden distribuir peticiones entre un gran número de direcciones IP y dispositivos. Esto puede hacer que el bloqueo simple de IP y los umbrales por IP sean menos eficaces.

Los ataques pueden afectar a los ingresos y a la experiencia del cliente

Si los clientes no pueden acceder a una página de pago, una interfaz de programación de aplicaciones, un servicio de streaming, una aplicación SaaS u otro servicio crítico, los problemas de disponibilidad pueden convertirse rápidamente en problemas empresariales.

El tráfico de ataque puede aumentar los costes de infraestructura

Incluso cuando un ataque no provoca una interrupción del servicio, procesar peticiones maliciosas puede consumir capacidad de computación en la nube, recursos de base de datos, ancho de banda y capacidad de interfaces de programación de aplicaciones de terceros. La protección en la capa de la aplicación tiene como objetivo detener o controlar esas peticiones antes de que consuman recursos de backend costosos.

¿Cuáles son los tipos comunes de ataques DDoS de capa de la aplicación?

Congestiones de HTTP

Las inundaciones HTTP generan grandes cantidades de peticiones HTTP GET, POST u otras contra un sitio web o aplicación. Las versiones más sofisticadas pueden variar las URL, los encabezados, las cookie, los patrones de petición y las características del cliente para que el tráfico sea más difícil de distinguir de la actividad legítima.

Inundaciones de interfaz de programación de aplicaciones

Los atacantes pueden dirigirse directamente a los endpoints de la interfaz de programación de aplicaciones con grandes cantidades de peticiones. Esto puede ser especialmente perjudicial cuando las operaciones de la interfaz de programación de aplicaciones activan consultas a bases de datos, cálculos o llamadas a servicios posteriores.

Inundaciones de inicio de sesión y autenticación

Los endpoints de autenticación pueden ser costosos porque pueden implicar operaciones de base de datos, hash de contraseñas, llamadas a proveedores de identidad, comprobaciones de fraude u otro procesamiento. Los atacantes pueden invocar repetidamente estas funciones para consumir recursos.

Ataques de agotamiento de recursos

En lugar de limitarse a maximizar el volumen de peticiones, los atacantes pueden identificar funciones de la aplicación que requieren un procesamiento desproporcionado. La búsqueda, la creación de informes, la exportación de datos, el filtrado complejo, el procesamiento de archivos u otras operaciones costosas pueden convertirse en objetivos.

Ataques lentos y de bajo volumen

No todos los ataques DDoS de capa de la aplicación dependen de tasas de peticiones extremadamente altas. Algunos ataques consumen deliberadamente recursos de la aplicación o del servidor de forma lenta, lo que puede hacer que sean más difíciles de identificar mediante simples umbrales de volumen de tráfico.

¿Cuáles son las prácticas recomendadas para la protección DDoS en la capa de la aplicación?

La protección eficaz se basa en capas. Las organizaciones deben combinar la arquitectura de la aplicación, los controles del tráfico, la monitorización y las tecnologías de seguridad especializadas.

1. Establece referencias de tráfico normal

Comprender los volúmenes y el comportamiento normales de las peticiones facilita la identificación de actividad inusual. Supervisa el tráfico por endpoint, geografía, estado de respuesta, agente de usuario, características del cliente y otras dimensiones relevantes.

2. Proteger el origen

Los atacantes no deberían poder eludir los controles de seguridad de edge y atacar el origen directamente. Restringe el acceso al origen siempre que sea posible para que el tráfico legítimo de la aplicación llegue a la infraestructura backend a través de las capas aprobadas de distribución y seguridad.

3. Almacenar en caché el contenido adecuado

El almacenamiento en caché puede reducir la cantidad de trabajo que realizan los orígenes de la aplicación. Si una red de distribución de contenidos puede servir una petición desde la caché, la petición no necesita activar el mismo procesamiento en el backend. Aumentar la eficiencia de la caché puede, por tanto, mejorar tanto el rendimiento como la resiliencia.

4. Utiliza la limitación de frecuencia inteligente

Los límites de volumen pueden impedir que clientes individuales o grupos de clientes realicen un número excesivo de peticiones. Evita aplicar un umbral universal a todos los endpoints. La página de inicio, la interfaz de programación de aplicaciones de inicio de sesión, el endpoint de búsqueda y la descarga de archivos grandes pueden tener patrones normales de tráfico muy diferentes.

5. Protege los endpoints costosos

Identifica qué peticiones consumen más recursos del backend. La búsqueda, la autenticación, la generación de informes, las consultas de API y otras operaciones costosas pueden requerir controles más estrictos que los recursos baratos almacenados en caché.

6. Usa la gestión de bots

Las botnets son con frecuencia responsables de los ataques de aplicaciones descentralizadas. Los sistemas de gestión de bots pueden usar señales de comportamiento y del cliente para distinguir el tráfico automatizado de los usuarios legítimos y aplicar las respuestas adecuadas.

7. Desplegar un cortafuegos de aplicaciones web

Un WAF puede identificar y bloquear peticiones maliciosas a aplicaciones, complementando DDoS Protection. Esto resulta especialmente valioso cuando los ataques combinan la saturación de peticiones con intentos de aprovechar vulnerabilidades de las aplicaciones.

8. Crear resiliencia en la aplicación

La arquitectura de la aplicación sigue importando. Los tiempos de espera, los disyuntores, las colas, los límites de recursos, el almacenamiento en caché, las protecciones de la base de datos y la degradación gradual pueden reducir el impacto cuando el tráfico inusual llega a los sistemas backend.

9. Supervisar en tiempo real

Los ataques en la capa de la aplicación pueden evolucionar rápidamente. La seguridad en tiempo real y la visibilidad del tráfico ayudan a los equipos a identificar los endpoints objetivo, comprender el comportamiento de la mitigación y ajustar las protecciones durante un incidente.

¿Qué tipos de DDoS Protection de capa de la aplicación hay disponibles?

Ningún control aborda todos los ataques de nivel 7. Estos son algunos de los tipos de protección más habituales:

Red de distribución de contenidos y almacenamiento en caché en el edge

Las redes de distribución de contenidos pueden servir peticiones almacenables en caché sin involucrar al origen, lo que reduce los recursos disponibles para que los atacantes los agoten. Las redes edge también pueden proporcionar una ubicación para identificar y mitigar el tráfico malicioso antes de que llegue a la infraestructura de la aplicación.

Cortafuegos de aplicaciones web

Un WAF examina las peticiones HTTP y aplica reglas de seguridad basadas en información de la capa de la aplicación. Los WAF se asocian principalmente con la protección de aplicaciones frente a vulnerabilidades y cargas útiles maliciosas, pero también pueden contribuir a una defensa DDoS por niveles.

Limitación de frecuencia

La limitación de frecuencia controla la frecuencia con la que se pueden realizar peticiones. Las reglas pueden aplicarse a URL, API, clientes u otras características concretas de las peticiones para proteger funciones sensibles o que consumen muchos recursos.

Gestión de bots

Gestión de bots intenta distinguir a las personas legítimas y a la automatización aprobada de los bot malicioso. Dado que muchos ataque DDoS de capa de la aplicación se originan en botnets, la detección de bots puede ser especialmente valiosa cuando, por lo demás, las petición de ataque parecen válidas.

Detección de comportamiento y anomalías

La protección basada en el comportamiento busca desviaciones respecto al tráfico esperado de la aplicación en lugar de basarse exclusivamente en firmas de ataques conocidas. Esto puede ayudar a identificar ataques y patrones de tráfico nunca vistos que solo se vuelven sospechosos cuando se examinan de forma conjunta.

Desafíos de los clientes

Cuando sea apropiado, se puede exigir a los clientes sospechosos que completen comprobaciones del navegador o computacionales antes de permitirles acceder a los recursos protegidos. Las comprobaciones deben aplicarse con cuidado porque una fricción innecesaria puede afectar a los usuarios legítimos y a la accesibilidad.

Protección DDoS de red

Las defensas de la capa de la aplicación no deberían sustituir la protección de la capa de red. Los atacantes pueden combinar técnicas de nivel 7 con ataques volumétricos o de protocolo, por lo que las organizaciones deberían considerar la protección en los niveles 3, 4 y 7.

¿Cómo pueden las organizaciones detectar un ataque DDoS en la capa de la aplicación?

Las organizaciones deben estar atentas a las señales de advertencia conocidas de ataques DDoS. Estas incluyen: 

  • Aumentos repentinos de las peticiones HTTP o API

  • Tráfico inesperado a endpoints específicos

  • Mayor latencia de la aplicación

  • Aumento de errores 4xx o 5xx

  • Saturación de la base de datos o del backend

  • Tráfico geográfico inusual

  • Gran cantidad de nuevos clientes o direcciones IP

  • Patrones anómalos de peticiones

  • Descenso de la proporción de aciertos de caché

  • Aumentos repentinos del tráfico en origen

  • Mayor utilización de la infraestructura sin el correspondiente aumento de la actividad empresarial legítima

La clave está en el contexto. Un aumento repentino del tráfico podría representar un ataque, pero también podría deberse al lanzamiento exitoso de un producto o a un acontecimiento de última hora. Los controles de seguridad deben distinguir los picos de tráfico legítimos de los maliciosos con la mayor precisión posible.

¿Qué ofrece Fastly para la DDoS Protection de capa de la aplicación?

Fastly proporciona múltiples tecnologías complementarias para proteger las aplicaciones frente a DDoS y otras amenazas de nivel 7.

DDoS Protection

Fastly DDoS Protection está diseñado para detectar y mitigar ataques en el edge antes de que el tráfico malicioso pueda saturar la infraestructura de la aplicación. Las capacidades de DDoS de Fastly operan en toda su red global de edge, lo que permite gestionar el tráfico de ataque lejos de los orígenes protegidos.

En el caso de las amenazas de capa de la aplicación, este enfoque es especialmente valioso porque la mitigación puede producirse antes de que las peticiones maliciosas consuman servidores de aplicaciones, bases de datos y otros recursos de backend.

Fastly Next-Gen WAF

El WAF de última generación de Fastly proporciona protección para aplicación y API frente a petición maliciosa. Complementa DDoS Protection al identificar ataques a aplicaciones como la inyección SQL, el cross-site scripting, la inyección de comandos y otro tráfico malicioso.

El WAF de última generación de Fastly utiliza la tecnología SmartParse para analizar las peticiones e identificar intenciones maliciosas, con el objetivo de reducir los falsos positivos que suelen asociarse a los despliegues de WAF tradicionales con gran cantidad de reglas.

Fastly Bot Management

Fastly Bot Management puede ayudar a identificar y controlar el tráfico automatizado dirigido a sitios web y aplicaciones. Esto es importante para los ataques DDoS de nivel 7 porque los atacantes usan con frecuencia botnets para distribuir solicitudes maliciosas entre muchos clientes.

Las capacidades de gestión de bots pueden ayudar a las organizaciones a distinguir el tráfico automatizado de los usuarios legítimos y a aplicar control en función de la naturaleza de ese tráfico.

Limitación de frecuencia

Fastly ofrece capacidades de limitación de frecuencia que las organizaciones pueden usar para proteger endpoints sensibles y controlar tasas de peticiones excesivas. En lugar de tratar todas las funciones de la aplicación de forma idéntica, los equipos pueden diseñar políticas en torno a los recursos que necesitan proteger.

Almacenamiento en caché de la red de distribución de contenidos y Origin Shield

La red de distribución de contenidos de Fastly también puede contribuir a la resiliencia de las aplicación. Almacenar en caché las respuestas aptas en el edge reduce el número de peticiones que deben llegar al origen de una aplicación. Origin Shield proporciona un nivel adicional de caché que puede reducir aún más las peticiones duplicadas que llegan a la infraestructura de backend.

Estas capacidades no sustituyen la mitigación de DDoS, pero pueden reducir la exposición del origen y mejorar la capacidad de una aplicación para soportar picos de tráfico.

Visibilidad en tiempo real

Fastly ofrece capacidades de registro en tiempo real y observabilidad que pueden ayudar a los equipos de seguridad y Operaciones a comprender el tráfico y el comportamiento de la aplicación durante un incidente.

La visibilidad rápida es especialmente valiosa durante los ataques de nivel 7 porque los equipos pueden necesitar determinar qué endpoints están siendo objetivo y en qué se diferencian las peticiones maliciosas del tráfico legítimo.

¿Cómo puede Fastly ayudar a proteger las aplicaciones de ataques DDoS de nivel 7?

La protección DDoS Protection de capa de la aplicación funciona mejor cuando varios controles se refuerzan entre sí. Fastly reúne DDoS Protection, WAF de última generación, Bot Management, limitación de frecuencia, almacenamiento en caché de CDN, Origin Shield y visibilidad en tiempo real en su plataforma de edge cloud.

Este enfoque por capas puede ayudar a las organizaciones:

  • Detecta y mitiga el tráfico malicioso en el edge

  • Reducir el tráfico de ataque que llega a la infraestructura de origen

  • Protege los sitios web y las API frente a amenazas en la capa de la aplicación

  • Identifica y controla clientes automatizados maliciosos

  • Aplica límites de volumen a los endpoints sensibles o costosos

  • Absorbe los picos de tráfico legítimo con mayor eficacia

  • Reducir las peticiones al servidor de origen mediante el almacenamiento en caché

  • Mantén la visibilidad durante los incidentes de seguridad

Lo más importante es que las organizaciones no deben tratar la DDoS Protection de capa de la aplicación simplemente como una cuestión de absorber el mayor volumen de tráfico posible. Los ataques de nivel 7 se dirigen al comportamiento y los recursos de la aplicación. Por lo tanto, una protección eficaz debe comprender suficientemente bien el tráfico de la aplicación como para identificar la actividad maliciosa y, al mismo tiempo, seguir prestando servicio a los usuario legítimos.

La combinación de mitigación de DDoS basada en edge con seguridad con conocimiento de la aplicación, gestión de bots, almacenamiento en caché y visibilidad en tiempo real puede proporcionar una defensa más sólida frente a ataques diseñados para dejar indisponibles las aplicaciones web modernas y las API.


¿Listo para empezar?

Ponte en contacto con nosotros