Attaque par déni de service (DoS) vs attaque par déni de service distribué (DDoS)
Une attaque par déni de service (Déni de service) est une cyberattaque visant à affecter la disponibilité d’un système cible. Un hacker utilise une seule source pour inonder un système cible de requêtes, submergeant le système (un service, un serveur ou un réseau) et le rendant incapable de traiter les requêtes, ce qui entraîne un Déni de service pour les utilisateurs légitimes.
Une attaque par déni de service distribué (DDoS) est un type d’attaque par déni de service. Cela implique qu’un ou plusieurs hackers utilisent plusieurs sources compromises pour produire une attaque volumétrique. Ces sources distribuées peuvent inclure un botnet - un réseau d’ordinateurs infectés par des logiciels malveillants et contrôlés comme un groupe.
Quelle est la différence entre une attaque par déni de service et une attaque par déni de service distribué ?
Une attaque par déni de service distribué est un type d’attaque par Déni de service. Leur principale différence est qu’une attaque par Déni de service provient d’une seule source/adresse IP, tandis qu’une attaque par déni de service distribué, comme son nom l’indique, est distribuée : elle provient de nombreuses sources/adresses IP.
Une attaque par déni de service distribué, en utilisant de nombreux dispositifs compromis, peut intensifier l’attaque et rendre plus difficile pour la cible de se rétablir et de se défendre contre l’attaque.
Quels sont les différents types d’attaques par déni de service distribué ?
Vous pouvez regrouper les attaques par déni de service distribué en fonction de la couche Open Systems Interconnection (OSI) ciblée. Le plus souvent, les attaques se produisent au niveau des couches réseau (couche 3 du modèle OSI), transport (couche 4 du modèle OSI), et application (couche 7 du modèle OSI).
Attaque DDoS de couche ¾
Les attaques DDoS de couche ¾ se produisent au niveau de la couche infrastructure d’un système cible. La couche 3 est la couche réseau chargée de décider par quel chemin physique les données doivent transiter au sein du réseau. La couche 4 assure le transfert de données entre les hôtes, et garantit l’intégrité des données ainsi que l’exhaustivité du transfert, ce qui est assuré par le protocole de contrôle de transport (TCP).
Les attaques par déni de service distribué aux couches 3 + 4 sont menées en envoyant des volumes massifs de trafic au système afin de surcharger la capacité disponible du réseau.
Les attaques courantes aux couches 3 + 4 incluent : les attaques UDP flood, les attaques SYN flood, et les attaques Internet Control Message Protocol (ICPM).
Attaques de couche 7
Les attaques DDoS de couche 7 ciblent la couche d'application - bien qu’elles soient moins courantes que les attaques de couche 3/4, les attaques de couche 7 sont plus sophistiquées et nécessitent donc davantage de ressources pour être atténuées.
Les attaques DDoS de couche 7 ciblent des parties d’une application d’une importance critique dans le but d’avoir un impact négatif sur ses performances. Un exemple courant d’attaque DDoS de couche 7 consiste à inonder la page de connexion d’une application de requêtes, ou à cibler une API exposée avec une requête de recherche coûteuse. La remédiation de ces attaques peut être très coûteuse pour une entreprise.
Quel avantage une attaque par déni de service distribué offre-t-elle aux hacker ?
La nature d’une attaque de déni de service distribué (car elle est distribuée) aide un hacker à atteindre ses objectifs néfastes, ce qui en fait un choix populaire pour paralyser efficacement un système cible :
Une attaque DDoS est souvent plus efficace parce que :
De par sa nature distribuée, une attaque DDoS peut être difficile à localiser : les efforts provenant de divers systèmes attaquants, les organisations peuvent avoir besoin de temps et de ressources pour identifier la source d’une attaque, et l’arrêter.
Avec davantage de systèmes d’attaque en jeu, l’échelle et l’impact d’une attaque peuvent être plus importants.
Une fois qu’une ou plusieurs sources d’une attaque sont identifiées, il peut falloir du temps et des efforts pour neutraliser la ou les sources de l’attaque, ce qui laisse plus de temps à l’attaque pour se poursuivre.
Dissimulé derrière différentes sources et différents emplacements d’attaque, il peut être très difficile d’identifier la ou les parties responsables de l’attaque, ce qui permet plus facilement aux acteurs malveillants de se cacher.
Quelles sont les différentes catégories d’attaques par déni de service ?
Attaques volumétriques
L’objectif global des attaques volumétriques est de surcharger la bande passante et les ressources du système cible via un afflux de trafic dans leur système. Lorsque ces attaques volumétriques sont menées via plusieurs systèmes attaquants, il s’agit d’une attaque volumétrique distribuée : une attaque DDoS volumétrique.
Parmi les exemples d’attaques volumétriques figurent les attaques SYN Flood, les attaques par inondation ICMP, les attaques par inondation UDP, les attaques par inondation HTTP, les attaques par amplification DNS.
Attaques de la couche d’application
L’objectif des attaques de couche d'application est de cibler des éléments spécifiques des systèmes d’une cible : il peut s’agir d’applications spécifiques ou de services exécutés sur les serveurs de la cible. Ces attaques exploitent des vulnérabilités au sein des systèmes cibles et reposent sur l’incapacité de la cible à atténuer rapidement et efficacement les activités malveillantes. Là encore, lorsqu’elles sont menées par plusieurs systèmes d’attaque, elles sont classées comme une attaque de couche d'application par déni de service distribué.
Parmi les exemples d’attaques de la couche d'application figurent une attaque DDoS de couche 7, des attaques de protocole, ainsi que des inondations de continuations HTTP/2 ou des inondations chiffrées HTTP/S.
Comment pouvez-vous vous protéger contre les attaques par déni de service et par déni de service distribué ?
Il existe plusieurs mesures que vous devriez mettre en place pour garantir que vos systèmes et applications sont protégés contre les attaques par déni de service et par déni de service distribué. Vous pouvez lire ici une analyse plus approfondie de la protection contre les attaques DDoS.
Comprendre le comportement de votre trafic
Les organisations devraient établir un « profil de trafic » qui définit à quoi ressemble un comportement de trafic « normal » et « bon » sur l’ensemble de leur réseau. Une fois cette norme définie, les organisations peuvent alors établir des règles de trafic pour accepter le trafic à travers le prisme de ce qui est bon/normal, et le bloquer en fonction de ce qui sort de l’activité de trafic attendue.
La limitation du débit de Fastly fournit une base de référence, vous permettant ensuite de mettre en place des méthodes de détection avancées pour recevoir le trafic qui a été validé par l’analyse de variables supplémentaires.
Limitez l’exposition de votre organisation
Un moyen simple de limiter les attaques par déni de service distribué consiste à réduire la surface d’attaque disponible, rendant ainsi plus difficile pour les hackers de trouver une cible facile. Les domaines d’investigation doivent inclure la limitation de l’exposition des hôtes, des ports et des protocoles, ainsi que de toutes les applications dont vous n’attendez pas de communication. Vous pouvez y parvenir en plaçant les ressources de votre infrastructure derrière un proxy Content Delivery Network (CDN) : en utilisant le Content Delivery Network, vous pouvez facilement restreindre les endroits où le trafic internet peut circuler dans votre infrastructure. L’utilisation d’un pare-feu ou de Liste de contrôle d’accès (ACLS) peut aider à contrôler le trafic afin qu’il n’atteigne pas des applications spécifiques.
Utilisez un pare-feu basé sur une application
Un Web Application Firewall (WAF) comme celui de Fastly peut vous aider à vous protéger facilement contre le Top 10 des attaques de l’OWASP. Cela vous permet ensuite de vous concentrer sur votre profil de trafic personnalisé (mentionné ci-dessus). En utilisant votre profil de trafic personnalisé, vous pouvez vous protéger contre des requêtes non valides supplémentaires qui ciblent vos systèmes. Un WAF est également utile pour atténuer les attaques, car il vous permet de vous appuyer sur un service d’assistance expérimenté pour étudier votre trafic et créer une protection personnalisée pour vos applications.
Augmentez l’échelle, par conception
En complément des efforts ci-dessus, vous pouvez augmenter votre capacité de bande passante et/ou la capacité de votre serveur afin d’aider à absorber et à atténuer toute attaque, augmentant ainsi essentiellement la capacité de votre système à être bombardé de requêtes, tout en restant opérationnel. Une pratique courante consiste à utiliser l’équilibrage de charge (load balancing) pour surveiller en continu les charges et les répartir entre les ressources disponibles afin d’éviter de surcharger un seul point.
Adopter une solution de déni de service distribué
Des outils comme la Protection DDoS de Fastly se déploient rapidement et protègent immédiatement contre les attaques DDoS d’application. Avec la bande passante élevée de Fastly et ses techniques adaptatives, la protection DDoS Fastly garantit vos performances sans configuration.




