Les différents types d’attaques par déni de service distribué
À mesure que le volume, la sophistication et la fréquence des attaques par déni de service distribué (DDoS) augmentent, il est essentiel de savoir comment les repérer, les atténuer et, mieux encore, les prévenir. Comprendre les différents types d’attaques DDoS est un excellent point de départ.
Qu’est-ce qu’une attaque DDoS ?
Une attaque par déni de service distribué (DDoS) est une attaque malveillante visant à submerger un système cible (réseau, serveur, service) avec un déluge de trafic. Ce type d’attaque peut rendre la cible (un service ou un serveur) indisponible pour les utilisateurs légitimes. Le déluge de trafic illégitime provenant de diverses sources vise à paralyser efficacement le système cible.
Quelles sont les conséquences des attaques de déni de service distribué ?
Les conséquences des attaques par déni de service distribué vont bien au-delà d’une simple interruption temporaire. Voici comment ces attaque peuvent affecter votre entreprise. Elles peuvent :
Entraînent des pertes financières : Chaque minute de temps d’arrêt entraîne une perte de revenus provenant de clients qui ne peuvent pas acheter de produits ou accéder aux services sur votre site. Les attaques prolongées ou répétées se cumulent pour entraîner des coûts considérables qui affectent vos résultats.
Perturber les opérations normales de l’entreprise : les retards opérationnels, les commandes annulées et les projets bloqués nuisent à la productivité et à la satisfaction. L’indisponibilité de certains services due à une attaque peut empêcher le bon déroulement de vos opérations.
Nuire à la réputation: de nos jours, les clients attendent de la part des entreprises des expériences numériques cohérentes et fiables. Une attaque de déni de service distribué qui prolonge le temps d’arrêt du site web donne une mauvaise image de votre marque aux yeux de ces clients. S’ils perdent confiance en votre entreprise, ils sont susceptibles de se tourner vers la concurrence.
Augmentation des risques de sécurité : Lorsque les attaques submergent votre sécurité existante, cela expose des vulnérabilités que les hackers peuvent exploiter davantage. Cela accroît les risques de vol de données ou d’intrusion dans le réseau, même après la fin de l’attaque par déni de service distribué. Des données client sensibles peuvent être volées en raison des failles de sécurité que les attaques contribuent à révéler, ce qui aggrave les dommages.
Provoquer des distractions opérationnelles. Les afflux de trafic obligent les équipes à consacrer de la bande passante opérationnelle et des ressources. Les acteurs malveillants peuvent alors se « faufiler », tandis que les défenseurs sont distraits.
Quels sont les différents types d’attaques DDoS ?
Les attaques de déni de service distribué peuvent être regroupées en fonction de la couche Open Systems Interconnection (OSI) ciblée. Les attaques les plus courantes se produisent au niveau des couches réseau (modèle OSI couche 3), transport (modèle OSI couche 4), et application (modèle OSI couche 7).
Attaques DDoS de couche 3 et 4
Les couches 3 et 4 sont les couches d’infrastructure. Les vecteurs d’attaque par déni de service distribué courants à ces couches incluent les SYN floods, les UDP floods, et les attaques Internet Control Message Protocol (ICMP).
La couche 3 est la couche réseau chargée de décider du chemin physique que les données doivent emprunter à travers le réseau. La couche 4 assure le transfert de données entre les hôtes et garantit l’intégrité des données ainsi que l’exhaustivité du transfert effectué par le protocole de contrôle de transport (TCP).
Les attaques ciblant ces deux couches génèrent un volume de trafic massif et visent à surcharger la capacité disponible du réseau ou un groupe d’hôtes. La bonne nouvelle est que ces types d’attaques ont des signatures claires et sont plus faciles à détecter et à atténuer.
Pour vous aider à voir la différence entre les attaques à ces niveaux, vous pouvez utiliser le graphique ci-dessous :
Type d’attaque | Description |
Inondation ICMP (ping) | Les hackers envoient un nombre excessif de requêtes d’écho ICMP pour épuiser les ressources du réseau. |
Attaque Smurf | Des hackers usurpent des requêtes ICMP vers une adresse de diffusion, provoquant la réponse de tous les dispositifs à la victime. |
Attaque de fragmentation IP | Des paquets IP fragmentés sont envoyés pour épuiser les tampons de réassemblage de la victime. |
Inondations volumétriques | Le trafic à bande passante élevée (comme les paquets UDP) est utilisé pour saturer les liaisons. |
Inondation SYN | Les hacker envoient un flot de requête de « handshake » TCP sans terminer les connexions. Cela remplit les files d’attente de connexion du serveur. |
Inondation ACK | Les hackers envoient des paquets TCP ACK sans fin, submergeant les pare-feu et les serveur, et forçant un traitement inutile des ressources. |
Inondation UDP | Des ports aléatoires sont bombardés de paquets UDP, forçant la victime à vérifier de manière répétée l’existence d’applications inexistantes. |
NTP/DNS Amplification | Les hackers utilisent des serveurs accessibles au public pour réfléchir et amplifier le trafic vers une victime, multipliant massivement le volume de l’attaque. |
Quelle est la différence entre les attaques DDoS de couche 3 et 4 ?
Bien que les attaques aux niveaux 3 et 4 du modèle OSI soient toutes deux des attaques DDoS volumétriques, elles reposent sur des stratégies légèrement différentes. Les attaques de couche 3 visent à submerger toute la bande passante et la capacité de routage d’un système/réseau. Les attaques de couche 4 fonctionnent en épuisant les ressources du serveur en exploitant des protocoles de transport comme TCP ou UDP.
attaques par déni de service distribué de couche 7
Une attaque de déni de service distribué de couche d’application est une tentative malveillante visant à saturer les application web en exploitant la couche 7 du modèle OSI. Elle cible des vulnérabilités spécifiques des applications afin de perturber la disponibilité des services.
Contrairement aux attaques au niveau de la couche réseau qui saturent l’infrastructure, les incidents au niveau de la couche d’application submergent des processus applicatifs spécifiques, mobilisant ainsi une puissance de calcul considérable. En imitant le trafic et les modèles légitimes des utilisateurs, ces attaques peuvent maximiser l’impact tout en nécessitant très peu de bande passante du hacker. Ces attaques sont celles qui nécessitent le plus de puissance de calcul parmi toutes les attaques DDoS, car il s’agit de requêtes complètes. Elles sont les plus coûteuses, mais peuvent être les plus difficiles à détecter, car elles imitent le trafic légitime.
Type d’attaque | Description | Impact commercial |
Inondation HTTP | Les hackers envoient un nombre massif de requêtes HTTP GET ou POST pour submerger le serveur web. Les requêtes peuvent sembler normales, mais sont conçues pour consommer des ressources. | Utilisation élevée du CPU, réponses lentes, ou panne totale du site. |
Attaque Slowloris | Maintient de nombreuses connexions HTTP ouvertes en envoyant lentement des en-têtes partial, empêchant le serveur de libérer des ressources. | Épuisement du pool de connexions du serveur web. |
Cache-busting HTTP | Envoie des chaînes de requête ou des URL uniques pour contourner les couches de mise en cache, en forçant les serveurs à générer de nouvelles réponses pour chaque requête. | Charge accrue sur l'origine et performances dégradées. |
Inondation DNS (niveau application) | Submerge les résolveurs DNS ou les serveur faisant autorité sous des requête, épuisant leur capacité à résoudre les requête légitimes. | Échecs de recherche DNS et indisponibilité du site web. |
Épuisement SSL/TLS | Force des handshakes SSL/TLS répétés, consommant les ressources CPU nécessaires au chiffrement/déchiffrement. | Saturation du CPU sur les points de terminaison HTTPS. |
Abus d’API / Inondations ciblées | Submerge des API ou des points de terminaison spécifiques avec des appels valides répétés (par exemple, des fonctions de connexion ou de recherche). | Surcharge de la base de données ou du back-end, temps d’arrêt de l’API. |
Attaque WordPress XML-RPC / Pingback | Exploite des fonctionnalités WordPress ouvertes pour envoyer simultanément plusieurs requêtes HTTP depuis de nombreux sites. | Charge amplifiée sur les serveurs d’application web. |
Inondations d’applications basées sur des bots | Utilise des bots distribués pour imiter des schémas de navigation légitimes, en contournant les rate limit (limitation du débit) et les vérifications CAPTCHA. | Dégradation difficile à détecter des performances de l’application |
Quelle est la différence entre les attaques volumétriques, de protocole, et de couche d'application ?
Une autre façon de catégoriser les attaques DDoS consiste à les classer selon leurs caractéristiques ou méthodes globales, plutôt que selon la couche du modèle OSI où elles se produisent. Trois types courants incluent les attaque volumétriques, les attaques de protocole et les attaques de couche d'application :
1. Attaques volumétriques
Cette méthode vise à consommer les ressources de bande passante d’un réseau afin de provoquer des perturbations. Les hackers génèrent des volumes élevés de trafic indésirable pour inonder les liens et épuiser la capacité de la bande passante. On retrouve dans cette approche les attaques par inondations UDP, qui envoient un grand nombre de paquets UDP (protocole de datagramme utilisateur) à des systèmes ciblés, ainsi que les attaques par inondations ICMP, qui procèdent de la même manière avec des commandes ping ICMP (Internet Control Message Protocol).
2. Attaques de protocoles
Les attaques sur les protocoles tentent d’exploiter des vulnérabilités dans certains protocoles réseau au lieu de s’appuyer sur des volumes de trafic considérables. Un exemple est le SYN flood, où les hackers envoient de multiples requêtes SYN pour ouvrir des connexions, sans jamais finaliser le processus de handshake. Cela entraîne un amoncellement de connexions semi-ouvertes qui consomment les ressources disponibles. Les attaques par ping of death (ping de la mort) en sont un autre exemple, qui envoient des paquets ICMP pour provoquer l’arrêt des systèmes.
3. Attaques de la couche d’application
Au niveau de la couche d’application, les attaques ciblent des services particuliers et des vulnérabilités logicielles. On y retrouve les attaques HTTP flood et Slowloris. Les attaques HTTP flood inondent des ports donnés ou des URL en les submergeant de requêtes. Les attaques Slowloris limitent les ressources en ouvrant de nombreuses connexions et en les gardant ouvertes aussi longtemps que possible en envoyant un minimum de données.
Que pouvez-vous faire pour vous protéger / protéger votre organisation contre les attaques DDoS ?
Comprendre les comportements du trafic : la première ligne de défense consiste à créer un profil de trafic. Ce profil doit montrer à quoi ressemble le trafic légitime et définir des attentes concernant le volume de trafic attendu sur votre réseau. En surveillant votre trafic à l’aide de ce profil, vous pourrez configurer des règles pour accepter autant de trafic que votre infrastructure le permet sans que cela ait des conséquences pour vos utilisateurs finaux.
Utilisez la limitation du débit: La limitation du débit fournit une base de référence, et vous pouvez ensuite mettre en place des méthodes de détection avancées pour recevoir du trafic qui a été validé par l’analyse de variables supplémentaires. Un seul problème de sécurité, aussi minime soit-il, peut causer des dommages irréparables à votre réseau et à vos serveurs et faire passer vos employés par les cinq étapes émotionnelles d’une attaque par déni de service distribué. Faites donc preuve de diligence dès le départ.
Minimisez l’exposition : l’un des moyens les plus simples d’atténuer les attaques DDoS est de réduire la surface pouvant être prise pour cible, c’est-à-dire réduire la marge de manœuvre des hackers tout en concevant des mesures de protection et des mesures correctives regroupées au même point. Il est important de s’assurer que vos applications et hôtes ne sont pas exposés à des ports, protocoles et autres applications avec lesquels ils n’ont pas besoin de communiquer. La plupart du temps, cela peut être fait en protégeant les ressources de votre infrastructure avec un CDN proxy qui limite le trafic web direct vers certaines parties de votre infrastructure. Dans d’autres cas, vous pouvez utiliser un pare-feu ou des listes de contrôle d’accès (Access Control Lists ou ACLS) pour autoriser ou interdire l’accès à certaines applications.
Déployer un firewall basé sur les applications : si votre application est connectée à Internet, il y a fort à parier qu’elle soit prise pour cible plusieurs fois par jour. Les applications connectées subissent en moyenne une attaque toutes les 39 secondes. Pour stopper ces attaques, il est recommandé d’utiliser un Web Application Firewall (WAF). Les WAF peuvent fournir une visibilité essentielle qui permet la limitation du débit : le nombre de requêtes qu’un « utilisateur » ou client peut effectuer au cours d’une certaine période est limité. Cela permet de stopper une attaque abusive (comme une attaque par déni de service distribué) net.
Échelle par conception : bien qu’il ne s’agisse pas de la meilleure solution de manière isolée, vous pouvez augmenter votre bande passante (transit) ou la capacité de vos serveurs (puissance de calcul) pour absorber et atténuer les attaques. Assurez-vous d’avoir une connectivité redondante à Internet lorsque vous concevez et développez vos applications pour gérer plus efficacement les pics de trafic. Une pratique courante consiste à utiliser l’équilibrage de charge (load balancing) pour surveiller constamment les charges et les répartir entre toutes les ressources disponibles afin d’éviter de surcharger un seul serveur. Vous pouvez également créer vos applications web en utilisant un CDN pour ajouter une couche d’infrastructure réseau supplémentaire et distribuer du contenu à partir d’emplacements plus proches de vos utilisateurs finaux. La plupart des attaques DDoS sont des attaques volumétriques et utilisent des ressources colossales face auxquelles vos applications augmenter ou diminuer rapidement leur puissance de calcul. Grâce à sa nature distribuée, un CDN permet de répartir et de disperser l’attaque jusqu’à ce qu’elle puisse être facilement absorbée. Les CDN vous donnent également accès à d’autres méthodes pour contrecarrer les attaques les plus sophistiquées. Le fait de développer un profil d’attaque permet aux Content Delivery Network de supprimer ou de ralentir le trafic malveillant. Enfin, lors de l’utilisation d’un Content Delivery Network, le cache peut absorber une grande partie de l’impact de certaines attaques en servant naturellement le contenu sans qu’il soit nécessaire de revenir à l’origine - une couche de sécurité supplémentaire.
Quels sont les différents types de solutions d’atténuation des attaques par déni de service distribué ?
Le fait de pouvoir 1) identifier les attaques par déni de service distribué tôt, 2) savoir comment les prévenir et 3) disposer de solutions pour les atténuer devrait faire partie de tout bon programme de sécurité. Le graphique ci-dessous fournit une vue d’ensemble complète des types d’attaque, des caractéristiques clés, et de la manière de les prévenir.
Catégorie | Attaques DDoS de couche 3/4 | Attaques DDoS de couche 7 |
Couches OSI ciblées | Réseau (couche 3) et transport (couche 4) | Application (couche 7) |
Objectif principal | Saturer la bande passante ou l’infrastructure réseau | Épuiser les ressources du serveur, de l’application ou de la base de données |
Volume d’attaque | Volume de trafic extrêmement élevé (échelle de Gbps à To/s) | Volume généralement faible à modéré, mais complexité élevée |
Types d’attaques courants | SYN Flood, UDP Flood, ICMP Flood, amplification (DNS/NTP) | Inondation HTTP, Slowloris, épuisement SSL/TLS, inondations d’API |
Caractéristiques du trafic | Paquets bruts, souvent usurpés ou réfléchis | Requêtes HTTP/HTTPS d’apparence légitime |
Difficulté de détection | Plus facile à identifier via des anomalies de trafic (pics soudains) | Plus difficile à détecter, car il imite le comportement réel des utilisateurs. |
Cibles typiques | Routeurs, pare-feu, Load Balancer, interfaces réseau | Serveurs web, API, logique d’application et bases de données |
Impact | Congestion du réseau, perte de connectivité | Ralentissement du Service, délais d’expiration de l’application, panne complète du site |
Focus sur l’atténuation | Filtrage au niveau du réseau, limitation du débit, centres de nettoyage | Défenses de couche d’application, WAF, analytique comportementale |
Exemples d’outils/de défenses | Protection DDoS au niveau du FAI, blackholing BGP, nettoyage dans le cloud | Web Application Firewall (WAF), protection en périphérie du CDN, Bot Management, Protection DDoS des applications |
Comment Fastly peut aider
Protection DDoS se déploie rapidement et protège immédiatement toute application contre les attaques perturbatrices et distribuées. Grâce à la bande passante massive de notre réseau et à nos techniques adaptatives, il conserve automatiquement vos performances et votre disponibilité sans nécessiter de configuration. Protection DDoS est la solution idéale pour les équipes qui cherchent à améliorer leur résilience, à assurer la cohérence de leurs dépenses cloud ou à s’orienter vers un fournisseur de solutions qui fonctionne davantage comme un partenaire que comme un simple fournisseur.
Protection DDoS de Fastly fonctionne avec les flux de travail modernes de distribution de logiciels, et non contre eux, en protégeant automatiquement vos applications et API contre les perturbations. Quelle que soit votre architecture, vous pouvez déployer la Protection DDoS de Fastly pour bénéficier de défenses rapides et évolutives sans aucun réglage initial — ni aucun réglage requis, même lorsque vous déployez des changements à la demande. Cela facilite une meilleure collaboration transversale entre les équipes, car la sécurité n’a pas d’impact sur la capacité du DevOps à déployer le code en production sans difficulté.




