¿Qué es DDoS Protection en la capa de la aplicación?
La protección DDoS en la capa de la aplicación es un conjunto de medidas de seguridad diseñadas para detectar y mitigar ataques DDoS dirigidos a sitios web, API y otros servicios de aplicación en el nivel 7 del modelo OSI.
A diferencia de los ataques que intentan principalmente saturar el ancho de banda de la red, los ataques DDoS de capa de la aplicación se dirigen a las funciones que una aplicación necesita para prestar servicio a usuarios legítimos. Los atacantes pueden inundar las páginas de inicio de sesión, las funciones de búsqueda, las API, los procesos de pago u otros endpoints que consumen muchos recursos con peticiones que pueden parecer tráfico normal.
Por lo tanto, una protección eficaz requiere algo más que simplemente absorber grandes cantidades de ancho de banda. Las organizaciones necesitan distinguir a los usuarios legítimos del tráfico malicioso, detectar comportamientos anómalos, controlar las peticiones abusivas y evitar que los ataques agoten los recursos de la aplicación y del origen.
¿Cómo funciona un ataque DDoS a la capa de la aplicación?
Un ataque DDoS de capa de la aplicación es un ataque distribuido que intenta hacer que una aplicación no esté disponible al saturar sus recursos de nivel de aplicación. En lugar de enviar solo cantidades masivas de tráfico de red sin procesar, los atacantes pueden generar peticiones que requieren que la aplicación de destino realice un trabajo significativo. Algunos ejemplos son solicitar repetidamente páginas web, consultar API, iniciar búsquedas, intentar inicios de sesión o desencadenar operaciones con un coste computacional elevado.
Una petición relativamente pequeña a veces puede causar bastante más trabajo en fases posteriores. Puede activar la lógica de la aplicación, consultas a la base de datos, llamadas a la API u otros procesos de backend.Esa asimetría puede hacer que los ataques de capa de la aplicación sean especialmente disruptivos.
Los atacantes suelen generar peticiones desde muchos clientes distribuidos, que pueden incluir dispositivos comprometidos que forman una botnet. El tráfico se dirige a los endpoints de la aplicación con el objetivo de consumir recursos finitos como:
Capacidad del servidor de aplicaciones
Conexiones de bases de datos
CPU y memoria
Capacidad de API
Grupos de conexiones
Ancho de banda del backend
Servicios de terceros
Infraestructura de origen
Un ejemplo sencillo es una inundación HTTP; un atacante envía grandes cantidades de peticiones HTTP a un sitio web o interfaz de programación de aplicaciones hasta que las peticiones legítimas ya no pueden procesarse de forma eficiente. Los ataques más sofisticados pueden dirigirse deliberadamente a endpoints costosos. Por ejemplo, un atacante podría activar repetidamente una operación de búsqueda que requiere múltiples consultas a la base de datos en lugar de solicitar un archivo estático ligero.
¿En qué se diferencian los ataques DDoS de capa de la aplicación de los ataques de nivel de red?
La principal diferencia es qué intenta agotar el atacante. Los ataques de red y de la capa de transporte suelen dirigirse a infraestructuras como el ancho de banda, los protocolos o la capacidad de conexión. Los ataques de la capa de la aplicación se dirigen a la propia aplicación y a los recursos necesarios para procesar peticiones con apariencia legítima.
Característica | DDoS de red/nivel de transporte | DDoS en la capa de la aplicación |
Niveles comunes de OSI | Nivel 3–4 | |
Objetivo principal | Infraestructura de red y transporte | Sitios web, API y funciones de la aplicación |
Ejemplo | Inundación UDP, inundación SYN | Congestión de peticiones HTTP |
Objetivo típico | Agotar el ancho de banda o los recursos de conexión | Agotar los recursos de la aplicación o del backend |
Características del tráfico | A menudo de gran volumen | Puede parecer tráfico legítimo de la aplicación |
Defensas clave | Mitigación de DDoS en la red, filtrado, absorción de tráfico | Detección del comportamiento, WAF, limitación de frecuencia, gestión de bots, mitigación con reconocimiento de aplicaciones |
Las organizaciones pueden encontrarse con ambos tipos simultáneamente, por lo que una estrategia integral de DDoS debe tener en cuenta los ataques en múltiples niveles.
¿Por qué es necesaria la DDoS Protection en la capa de la aplicación?
Los ataques en la capa de la aplicación presentan un desafío particular porque las peticiones maliciosas pueden parecer legítimas. Una petición de «/search», «/inicio de sesión» o «/api/products», por ejemplo, no es intrínsecamente maliciosa. Determinar si miles de esas peticiones representan actividad real de clientes o un ataque coordinado requiere contexto.
A continuación se indican las razones por las que una solución y una estrategia específicas de DDoS Protection de capa de la aplicación son tan importantes:
Los ataques a aplicaciones pueden eludir las defensas básicas de red
Un cortafuegos de red tradicional puede ver conexiones HTTPS válidas en lugar de tráfico de red obviamente malformado. Se necesitan controles con reconocimiento de la aplicación para entender qué están haciendo esas conexiones.
Las peticiones pequeñas pueden consumir recursos significativos del backend
Los atacantes pueden dirigirse deliberadamente a endpoints cuyo procesamiento es costoso. Una petición puede desencadenar búsquedas en la base de datos, operaciones de autenticación, llamada a la API o lógica de la aplicación con uso intensivo de recursos computacionales.
Las botnets distribuyen tráfico de ataque
Las botnets pueden distribuir peticiones entre un gran número de direcciones IP y dispositivos. Esto puede hacer que el bloqueo simple de IP y los umbrales por IP sean menos eficaces.
Los ataques pueden afectar a los ingresos y a la experiencia del cliente
Si los clientes no pueden acceder a una página de pago, una interfaz de programación de aplicaciones, un servicio de streaming, una aplicación SaaS u otro servicio crítico, los problemas de disponibilidad pueden convertirse rápidamente en problemas empresariales.
El tráfico de ataque puede aumentar los costes de infraestructura
Incluso cuando un ataque no provoca una interrupción del servicio, procesar peticiones maliciosas puede consumir capacidad de computación en la nube, recursos de base de datos, ancho de banda y capacidad de interfaces de programación de aplicaciones de terceros. La protección en la capa de la aplicación tiene como objetivo detener o controlar esas peticiones antes de que consuman recursos de backend costosos.
¿Cuáles son los tipos comunes de ataques DDoS de capa de la aplicación?
Congestiones de HTTP
Las inundaciones HTTP generan grandes cantidades de peticiones HTTP GET, POST u otras contra un sitio web o aplicación. Las versiones más sofisticadas pueden variar las URL, los encabezados, las cookie, los patrones de petición y las características del cliente para que el tráfico sea más difícil de distinguir de la actividad legítima.
Inundaciones de interfaz de programación de aplicaciones
Los atacantes pueden dirigirse directamente a los endpoints de la interfaz de programación de aplicaciones con grandes cantidades de peticiones. Esto puede ser especialmente perjudicial cuando las operaciones de la interfaz de programación de aplicaciones activan consultas a bases de datos, cálculos o llamadas a servicios posteriores.
Inundaciones de inicio de sesión y autenticación
Los endpoints de autenticación pueden ser costosos porque pueden implicar operaciones de base de datos, hash de contraseñas, llamadas a proveedores de identidad, comprobaciones de fraude u otro procesamiento. Los atacantes pueden invocar repetidamente estas funciones para consumir recursos.
Ataques de agotamiento de recursos
En lugar de limitarse a maximizar el volumen de peticiones, los atacantes pueden identificar funciones de la aplicación que requieren un procesamiento desproporcionado. La búsqueda, la creación de informes, la exportación de datos, el filtrado complejo, el procesamiento de archivos u otras operaciones costosas pueden convertirse en objetivos.
Ataques lentos y de bajo volumen
No todos los ataques DDoS de capa de la aplicación dependen de tasas de peticiones extremadamente altas. Algunos ataques consumen deliberadamente recursos de la aplicación o del servidor de forma lenta, lo que puede hacer que sean más difíciles de identificar mediante simples umbrales de volumen de tráfico.
¿Cuáles son las prácticas recomendadas para la protección DDoS en la capa de la aplicación?
La protección eficaz se basa en capas. Las organizaciones deben combinar la arquitectura de la aplicación, los controles del tráfico, la monitorización y las tecnologías de seguridad especializadas.
1. Establece referencias de tráfico normal
Comprender los volúmenes y el comportamiento normales de las peticiones facilita la identificación de actividad inusual. Supervisa el tráfico por endpoint, geografía, estado de respuesta, agente de usuario, características del cliente y otras dimensiones relevantes.
2. Proteger el origen
Los atacantes no deberían poder eludir los controles de seguridad de edge y atacar el origen directamente. Restringe el acceso al origen siempre que sea posible para que el tráfico legítimo de la aplicación llegue a la infraestructura backend a través de las capas aprobadas de distribución y seguridad.
3. Almacenar en caché el contenido adecuado
El almacenamiento en caché puede reducir la cantidad de trabajo que realizan los orígenes de la aplicación. Si una red de distribución de contenidos puede servir una petición desde la caché, la petición no necesita activar el mismo procesamiento en el backend. Aumentar la eficiencia de la caché puede, por tanto, mejorar tanto el rendimiento como la resiliencia.
4. Utiliza la limitación de frecuencia inteligente
Los límites de volumen pueden impedir que clientes individuales o grupos de clientes realicen un número excesivo de peticiones. Evita aplicar un umbral universal a todos los endpoints. La página de inicio, la interfaz de programación de aplicaciones de inicio de sesión, el endpoint de búsqueda y la descarga de archivos grandes pueden tener patrones normales de tráfico muy diferentes.
5. Protege los endpoints costosos
Identifica qué peticiones consumen más recursos del backend. La búsqueda, la autenticación, la generación de informes, las consultas de API y otras operaciones costosas pueden requerir controles más estrictos que los recursos baratos almacenados en caché.
6. Usa la gestión de bots
Las botnets son con frecuencia responsables de los ataques de aplicaciones descentralizadas. Los sistemas de gestión de bots pueden usar señales de comportamiento y del cliente para distinguir el tráfico automatizado de los usuarios legítimos y aplicar las respuestas adecuadas.
7. Desplegar un cortafuegos de aplicaciones web
Un WAF puede identificar y bloquear peticiones maliciosas a aplicaciones, complementando DDoS Protection. Esto resulta especialmente valioso cuando los ataques combinan la saturación de peticiones con intentos de aprovechar vulnerabilidades de las aplicaciones.
8. Crear resiliencia en la aplicación
La arquitectura de la aplicación sigue importando. Los tiempos de espera, los disyuntores, las colas, los límites de recursos, el almacenamiento en caché, las protecciones de la base de datos y la degradación gradual pueden reducir el impacto cuando el tráfico inusual llega a los sistemas backend.
9. Supervisar en tiempo real
Los ataques en la capa de la aplicación pueden evolucionar rápidamente. La seguridad en tiempo real y la visibilidad del tráfico ayudan a los equipos a identificar los endpoints objetivo, comprender el comportamiento de la mitigación y ajustar las protecciones durante un incidente.
¿Qué tipos de DDoS Protection de capa de la aplicación hay disponibles?
Ningún control aborda todos los ataques de nivel 7. Estos son algunos de los tipos de protección más habituales:
Red de distribución de contenidos y almacenamiento en caché en el edge
Las redes de distribución de contenidos pueden servir peticiones almacenables en caché sin involucrar al origen, lo que reduce los recursos disponibles para que los atacantes los agoten. Las redes edge también pueden proporcionar una ubicación para identificar y mitigar el tráfico malicioso antes de que llegue a la infraestructura de la aplicación.
Cortafuegos de aplicaciones web
Un WAF examina las peticiones HTTP y aplica reglas de seguridad basadas en información de la capa de la aplicación. Los WAF se asocian principalmente con la protección de aplicaciones frente a vulnerabilidades y cargas útiles maliciosas, pero también pueden contribuir a una defensa DDoS por niveles.
Limitación de frecuencia
La limitación de frecuencia controla la frecuencia con la que se pueden realizar peticiones. Las reglas pueden aplicarse a URL, API, clientes u otras características concretas de las peticiones para proteger funciones sensibles o que consumen muchos recursos.
Gestión de bots
Gestión de bots intenta distinguir a las personas legítimas y a la automatización aprobada de los bot malicioso. Dado que muchos ataque DDoS de capa de la aplicación se originan en botnets, la detección de bots puede ser especialmente valiosa cuando, por lo demás, las petición de ataque parecen válidas.
Detección de comportamiento y anomalías
La protección basada en el comportamiento busca desviaciones respecto al tráfico esperado de la aplicación en lugar de basarse exclusivamente en firmas de ataques conocidas. Esto puede ayudar a identificar ataques y patrones de tráfico nunca vistos que solo se vuelven sospechosos cuando se examinan de forma conjunta.
Desafíos de los clientes
Cuando sea apropiado, se puede exigir a los clientes sospechosos que completen comprobaciones del navegador o computacionales antes de permitirles acceder a los recursos protegidos. Las comprobaciones deben aplicarse con cuidado porque una fricción innecesaria puede afectar a los usuarios legítimos y a la accesibilidad.
Protección DDoS de red
Las defensas de la capa de la aplicación no deberían sustituir la protección de la capa de red. Los atacantes pueden combinar técnicas de nivel 7 con ataques volumétricos o de protocolo, por lo que las organizaciones deberían considerar la protección en los niveles 3, 4 y 7.
¿Cómo pueden las organizaciones detectar un ataque DDoS en la capa de la aplicación?
Las organizaciones deben estar atentas a las señales de advertencia conocidas de ataques DDoS. Estas incluyen:
Aumentos repentinos de las peticiones HTTP o API
Tráfico inesperado a endpoints específicos
Mayor latencia de la aplicación
Aumento de errores 4xx o 5xx
Saturación de la base de datos o del backend
Tráfico geográfico inusual
Gran cantidad de nuevos clientes o direcciones IP
Patrones anómalos de peticiones
Descenso de la proporción de aciertos de caché
Aumentos repentinos del tráfico en origen
Mayor utilización de la infraestructura sin el correspondiente aumento de la actividad empresarial legítima
La clave está en el contexto. Un aumento repentino del tráfico podría representar un ataque, pero también podría deberse al lanzamiento exitoso de un producto o a un acontecimiento de última hora. Los controles de seguridad deben distinguir los picos de tráfico legítimos de los maliciosos con la mayor precisión posible.
¿Qué ofrece Fastly para la DDoS Protection de capa de la aplicación?
Fastly proporciona múltiples tecnologías complementarias para proteger las aplicaciones frente a DDoS y otras amenazas de nivel 7.
DDoS Protection
Fastly DDoS Protection está diseñado para detectar y mitigar ataques en el edge antes de que el tráfico malicioso pueda saturar la infraestructura de la aplicación. Las capacidades de DDoS de Fastly operan en toda su red global de edge, lo que permite gestionar el tráfico de ataque lejos de los orígenes protegidos.
En el caso de las amenazas de capa de la aplicación, este enfoque es especialmente valioso porque la mitigación puede producirse antes de que las peticiones maliciosas consuman servidores de aplicaciones, bases de datos y otros recursos de backend.
Fastly Next-Gen WAF
El WAF de última generación de Fastly proporciona protección para aplicación y API frente a petición maliciosa. Complementa DDoS Protection al identificar ataques a aplicaciones como la inyección SQL, el cross-site scripting, la inyección de comandos y otro tráfico malicioso.
El WAF de última generación de Fastly utiliza la tecnología SmartParse para analizar las peticiones e identificar intenciones maliciosas, con el objetivo de reducir los falsos positivos que suelen asociarse a los despliegues de WAF tradicionales con gran cantidad de reglas.
Fastly Bot Management
Fastly Bot Management puede ayudar a identificar y controlar el tráfico automatizado dirigido a sitios web y aplicaciones. Esto es importante para los ataques DDoS de nivel 7 porque los atacantes usan con frecuencia botnets para distribuir solicitudes maliciosas entre muchos clientes.
Las capacidades de gestión de bots pueden ayudar a las organizaciones a distinguir el tráfico automatizado de los usuarios legítimos y a aplicar control en función de la naturaleza de ese tráfico.
Limitación de frecuencia
Fastly ofrece capacidades de limitación de frecuencia que las organizaciones pueden usar para proteger endpoints sensibles y controlar tasas de peticiones excesivas. En lugar de tratar todas las funciones de la aplicación de forma idéntica, los equipos pueden diseñar políticas en torno a los recursos que necesitan proteger.
Almacenamiento en caché de la red de distribución de contenidos y Origin Shield
La red de distribución de contenidos de Fastly también puede contribuir a la resiliencia de las aplicación. Almacenar en caché las respuestas aptas en el edge reduce el número de peticiones que deben llegar al origen de una aplicación. Origin Shield proporciona un nivel adicional de caché que puede reducir aún más las peticiones duplicadas que llegan a la infraestructura de backend.
Estas capacidades no sustituyen la mitigación de DDoS, pero pueden reducir la exposición del origen y mejorar la capacidad de una aplicación para soportar picos de tráfico.
Visibilidad en tiempo real
Fastly ofrece capacidades de registro en tiempo real y observabilidad que pueden ayudar a los equipos de seguridad y Operaciones a comprender el tráfico y el comportamiento de la aplicación durante un incidente.
La visibilidad rápida es especialmente valiosa durante los ataques de nivel 7 porque los equipos pueden necesitar determinar qué endpoints están siendo objetivo y en qué se diferencian las peticiones maliciosas del tráfico legítimo.
¿Cómo puede Fastly ayudar a proteger las aplicaciones de ataques DDoS de nivel 7?
La protección DDoS Protection de capa de la aplicación funciona mejor cuando varios controles se refuerzan entre sí. Fastly reúne DDoS Protection, WAF de última generación, Bot Management, limitación de frecuencia, almacenamiento en caché de CDN, Origin Shield y visibilidad en tiempo real en su plataforma de edge cloud.
Este enfoque por capas puede ayudar a las organizaciones:
Detecta y mitiga el tráfico malicioso en el edge
Reducir el tráfico de ataque que llega a la infraestructura de origen
Protege los sitios web y las API frente a amenazas en la capa de la aplicación
Identifica y controla clientes automatizados maliciosos
Aplica límites de volumen a los endpoints sensibles o costosos
Absorbe los picos de tráfico legítimo con mayor eficacia
Reducir las peticiones al servidor de origen mediante el almacenamiento en caché
Mantén la visibilidad durante los incidentes de seguridad
Lo más importante es que las organizaciones no deben tratar la DDoS Protection de capa de la aplicación simplemente como una cuestión de absorber el mayor volumen de tráfico posible. Los ataques de nivel 7 se dirigen al comportamiento y los recursos de la aplicación. Por lo tanto, una protección eficaz debe comprender suficientemente bien el tráfico de la aplicación como para identificar la actividad maliciosa y, al mismo tiempo, seguir prestando servicio a los usuario legítimos.
La combinación de mitigación de DDoS basada en edge con seguridad con conocimiento de la aplicación, gestión de bots, almacenamiento en caché y visibilidad en tiempo real puede proporcionar una defensa más sólida frente a ataques diseñados para dejar indisponibles las aplicaciones web modernas y las API.




