Meilleures pratiques d’atténuation des attaques par déni de service distribué
Les attaques par déni de service distribué (DDoS) se présentent sous plusieurs formes, chacune conçue pour exploiter différentes vulnérabilités dans l’infrastructure réseau et les service d’une cible. Comprendre ces types d’attaque, comment les prévenir, et comment les atténuer rapidement et efficacement, devrait faire partie de tout bon programme de sécurité.
Les organisations peuvent mettre en œuvre l’ensemble suivant de bonnes pratiques d’atténuation des attaques par déni de service distribué dans toute leur organisation afin d’aider à prévenir et à résoudre les menaces et les impacts des attaques par déni de service distribué.
Pourquoi avez-vous besoin d’une stratégie d’atténuation des attaques par DDoS
En l’absence de mesures et de stratégies de sécurité adéquates, les conséquences d’une attaque par DDoS peuvent être dévastatrices. Sans une stratégie efficace d’atténuation des attaques par DDoS, une entreprise doit faire face aux réalités suivantes :
Chaque minute de temps d’arrêt entraîne une perte de revenus provenant de clients qui ne peuvent pas acheter de produits ou accéder à des services sur le site d’une entreprise. Les attaques prolongées ou répétées se cumulent pour entraîner des coûts considérables qui affectent vos résultats.
Perturbation des opérations normales de l’entreprise : les retards opérationnels, les commandes annulées et les projets bloqués nuisent à la productivité et à la satisfaction. L’indisponibilité de certains services due à une attaque peut empêcher le bon déroulement de vos opérations.
Atteinte à la réputation.
Insatisfaction des clients : les clients attendent des expériences numériques cohérentes et fiables. Une attaque DDoS entraînant l’indisponibilité de votre site web nuit à l’image de votre marque. S’ils perdent confiance en votre entreprise, ils sont susceptibles de se tourner vers la concurrence.
Risques de sécurité accrus.
Exposition accrue aux vulnérabilités : lorsque les attaques submergent votre programme de sécurité existant, elles peuvent exposer des vulnérabilités supplémentaires que les pirates informatiques peuvent exploiter davantage. Cela accroît les risques de vol de données ou d’intrusion dans le réseau, même après la fin de l’attaque par déni de service distribué.
Exposition de données sensibles du client..
Quels sont les types d’attaques par DDoS ?
Avant d’aborder les meilleures stratégies de protection, il est important de mieux comprendre les différents types d’attaques par DDoS.
1. Attaques volumétriques
Les attaques volumétriques visent à consommer les ressources de bande passante d’un réseau afin de provoquer des perturbations. Les hackers génèrent des volumes élevés de trafic indésirable pour inonder les liens et épuiser la capacité de la bande passante. On retrouve dans cette approche les attaques par inondations UDP, qui envoient un grand nombre de paquets UDP (protocole de datagramme utilisateur) à des systèmes ciblés, ainsi que les attaques par inondations ICMP, qui procèdent de la même manière avec des commandes ping ICMP (Internet Control Message Protocol).
2. Attaques de protocoles
Les attaques par protocole visent à exploiter les failles de protocoles réseau spécifiques plutôt que de s’appuyer sur un volume de trafic élevé. Une attaque de protocole courante est le SYN flood, où les hackers envoient de multiples requêtes SYN pour ouvrir des connexions sans jamais finaliser le processus de handshake. Cela entraîne un amoncellement de connexions semi-ouvertes qui consomment les ressources disponibles. Les attaques par ping of death (ping de la mort) en sont un autre exemple, qui envoient des paquets ICMP pour provoquer l’arrêt des systèmes.
3. Attaques de la couche d’application
Les attaques de la couche d’application ciblent des services et des vulnérabilités logicielles spécifiques. On y retrouve les attaques HTTP flood et Slowloris. Les attaques HTTP flood inondent des ports donnés ou des URL en les submergeant de requêtes. Les attaques Slowloris limitent les ressources en ouvrant de nombreuses connexions et en les gardant ouvertes aussi longtemps que possible en envoyant un minimum de données.
Quelles sont les bonnes pratiques en matière d’atténuation des attaques par déni de service distribué (DDoS) ?
Il est important de maintenir un niveau de sécurité élevé afin de prévenir les attaques par DDoS. Voici quelques bonnes pratiques courantes qui permettent de réduire ce risque et de préparer votre entreprise.
Connaître les signes : comprendre les 4 principaux signes d’une attaque par DDoS
Les principaux signes indicateurs comprennent généralement des performances réseau anormalement lentes, une indisponibilité de sites web ou de services spécifiques, un pic de trafic aléatoire provenant d’une seule adresse IP ou région géographique, ainsi que des pannes de serveurs ou des arrêts de systèmes. Voyons de plus près comment vous pouvez facilement reconnaître une attaque DDoS.
1. Ralentissement des performances réseau
Si votre réseau ralentit soudainement de manière inhabituelle à la fois sur vos systèmes internes et en accédant aux services et sites web externes, cela peut indiquer qu’une attaque par DDoS sature votre bande passante. Ces attaques visent à submerger les serveurs pour provoquer une latence au sein de votre réseau.
2. Indisponibilité du site web
L’un des objectifs courants des attaques DDoS est d’entraîner l’interruption des sites web. Si le site principal ou les outils internes de votre entreprise deviennent inaccessibles ou très lents, il est probable qu’une attaque soit en cours. L’impossibilité de charger des pages est un indicateur majeur d’attaque.
3. Trafic accru provenant d’IP spécifiques
Assurez-vous de configurer votre surveillance réseau afin qu’elle suive les volumes et comportements du trafic. Une hausse de trafic provenant de certaines adresses IP, en particulier les fortes hausses sur de courtes périodes qui ne correspondent pas à une utilisation normale, peut indiquer qu’une attaque est en cours.
4. Pannes inexplicables
Des périodes inexpliquées de temps d’arrêt fréquents ou prolongés de vos systèmes internes ou de votre présence en ligne peuvent également indiquer qu’un hacker expérimenté est en train de contourner vos défenses.
2. Mettre en œuvre une approche de sécurité à plusieurs volets
Se défendre contre les attaques par DDoS nécessite une approche multidimensionnelle combinant mesures proactives et stratégies réactives. Bien qu’il soit difficile de toujours pouvoir les contrer, les organisations peuvent en atténuer significativement l’impact en mettant en œuvre un plan de défense efficace. Les meilleures pratiques d’atténuation des attaques par DDoS dans votre programme de sécurité devraient inclure :
Surveiller les comportements du trafic
Votre première ligne de défense est une surveillance constante. Installez des outils qui analyseront le trafic de vos sites web 24 h/24, 7 j/7 et qui vous signaleront toute hausse ou modification suspecte. En détectant les anomalies au plus tôt, votre équipe pourra enquêter et bloquer les bots ou les attaques potentielles avant qu’une surcharge ne survienne.
Utiliser un pare-feu d’application web (WAF)
Le Next-Gen WAF de Fastly protège vos serveur web en filtrant les requêtes pour détecter les signes d’activité malveillante. Il peut arrêter les bots, et détecter et bloquer les failles courantes comme les injections SQL ou le XSS (script intersite), avant qu’ils n’atteignent vos applications. En empêchant le trafic malveillant, le WAF de Fastly vous protège contre les perturbations après coup.
Mettre en œuvre la limitation du débit
Aucun système ne peut traiter le trafic illimité indéfiniment. Configurez des seuils d’accès à l’aide de la limitation du débit à la périphérie, afin que les volumes anormaux soient automatiquement gérés sans affecter les utilisateurs normaux. Cela garantit que votre présence numérique reste réactive pour les clients légitimes pendant les périodes de trafic élevé.
Utiliser des Content Delivery Network (CDN)
Les Content Delivery Network rendent les ressources numériques de votre site web disponibles à partir de plusieurs emplacements de serveurs dans le monde. Si une région est soumise à une hausse de trafic, une architecture distribuée permet aux autres régions voisines de gérer la charge supplémentaire afin d’éviter toute interruption de service.
Mettre certaines adresses IP sur liste noire
Vous avez également la possibilité de bannir des adresses IP spécifiques connues pour avoir causé des problèmes par le passé. Conservez des registres des adresses impliquées dans des schémas de trafic suspects, et rejetez automatiquement leurs futures requêtes. Cela empêche les acteurs malveillants de perturber les opérations de votre entreprise.
Mener des audits de sécurité réguliers
Contrôlez régulièrement vos mécanismes de défense. Vos mesures de protection doivent évoluer avec les menaces. En programmant des audits de sécurité, votre entreprise s’assurera d’actualiser les outils et de les configurer adéquatement pour protéger ses opérations.
Créer un plan de réponse aux incidents
Même les mesures de sécurité les plus robustes peuvent laisser passer certaines attaques. Assurez-vous d’avoir un plan détaillé pour que votre équipe puisse réagir rapidement en cas de problème et en réduire l’impact. Avec un processus prêt à être exécuté, vous pouvez gérer efficacement les perturbations et continuer à servir les clients. Pour en savoir plus sur la protection DDoS intégrée, consultez cette ressource sur les raisons pour lesquelles les équipes de sécurité migrent vers le Next-Gen WAF de Fastly.
Comment Fastly peut vous aider à mettre en œuvre les meilleures pratiques d’atténuation des attaques par déni de service distribué
Assurer une sécurité complète contre les attaques par déni de service distribué présente des défis majeurs en matière de coût, de complexité, de faux positifs, d’évolution des menaces, et d’intensité des ressources. Cependant, la solution de protection contre les attaques par déni de service distribué basée sur le cloud de Fastly résout directement chacun de ces problèmes.
Voici les principaux avantages offerts par la solution de protection contre les attaques DDoS de Fastly :
Réduction des coûts : Fastly propose une protection contre les attaques DDoS peu onéreuse, incluse dans ses services CDN.
Options de tarification flexibles: vous permettent de choisir la formule adaptée à vos besoins, avec une protection illimitée contre les frais de dépassement. Regrouper les services edge cloud, de CDN et de sécurité sous un même fournisseur est la solution la plus rentable.
Complexité simplifiée : la solution de Fastly ne demande ni configuration complexe ni réglages manuels de votre part. Le réseau absorbe automatiquement les attaques de couche 3 et 4, tandis que le WAF de nouvelle génération traite les attaques visant la couche 7 en toute simplicité.
Réduction des faux positifs : le moteur de détection SmartParse avancé de Fastly classe précisément les requêtes tout en réduisant les faux positifs susceptibles de bloquer les utilisateurs légitimes.
Évolution continue : Fastly améliore la détection et l’atténuation sur la base de renseignements fiables, ce qui vous permet de garder une longueur d’avance sur l’ évolution des tendances mondiales en matière d’attaques.
Efficacité des ressources : l’impressionnant réseau de 336 Tbsp de Fastly dispose d’une capacité intégrée pour absorber même des attaques extraordinaires sans impact sur les performances. L’atténuation automatique en périphérie réduit aussi la charge sur le serveur d’origine.




