Qu’est-ce qu’une attaque DDoS ?
Une attaque par déni de service distribué (DDoS) est une forme de cyberattaque où un hacker utilise de nombreux ordinateurs compromis (appelés botnet) pour générer une attaque volumétrique, dans le but de submerger un système cible. Ce type d’attaque peut rendre la cible (un service ou un serveur) indisponible pour les utilisateurs légitimes. Vous pouvez considérer une attaque par déni de service distribué (DDoS) comme un déluge de trafic illégitime provenant de diverses sources qui paralyse efficacement le système ciblé.
Quel est le lien entre une attaque par déni de service distribué et une attaque par déni de service ?
Une attaque déni de service distribué est un type d’attaque Déni de service. Leur principale différence est qu’une attaque Déni de service provient d’une seule source/adresse IP, tandis qu’une attaque déni de service distribué, comme son nom l’indique, est distribuée : elle provient de nombreuses sources/adresses IP. Une attaque DDoS, en utilisant de nombreux dispositifs compromis, peut intensifier l’attaque et rendre plus difficile pour la cible de se rétablir et de se défendre contre l’attaque.
Quels sont les différents types d’attaques par déni de service distribué ?
Vous pouvez regrouper les attaques par déni de service distribué en fonction de la couche Open Systems Interconnection (OSI) ciblée. Les attaques les plus courantes se produisent au niveau des couches réseau (couche 3 du modèle OSI), transport (couche 4 du modèle OSI) et application (couche 7 du modèle OSI). Peu de cyberattaques actuelles ont une ampleur et un potentiel de dégâts supérieurs à ceux des attaques par déni de service distribué. Ces attaques malveillantes peuvent survenir à tout moment et mettre hors ligne les sites web ciblés, entraînant des interruptions de service massives et d’importantes pertes financières.

Qu’est-ce qu’une attaque DDoS de couche 3/4 ?
Les couches 3 et 4 sont les couches d’infrastructure. Les vecteurs d’attaque par déni de service distribué courants à ces couches incluent les SYN floods, les UDP floods, et Internet Control Message Protocol (ICMP)
attaque. La couche 3 est la couche réseau responsable de décider par quel chemin physique les données doivent circuler dans le réseau. La couche 4 assure le transfert de données entre les hôtes et garantit l’intégrité des données ainsi que l’exhaustivité du transfert effectué par le protocole de contrôle de transmission (TCP).
Les attaques ciblant ces deux couches génèrent un volume de trafic massif et visent à surcharger la capacité disponible du réseau ou un groupe d’hôtes. La bonne nouvelle est que ces types d’attaques ont des signatures claires et sont plus faciles à détecter et à atténuer.
Qu’est-ce qu’une attaque DDoS de couche 7 ?
La couche 7 est la couche d'application. Ces attaques ont tendance à être moins courantes, tout en étant plus sophistiquées. Du point de vue du volume, ces attaques concernent moins un afflux soudain de trafic que les attaques de la couche infrastructure. Elles ciblent néanmoins des parties vitales critiques de l’application, ce qui nuit aux performances de la cible. Un exemple concret de cette attaque consiste à inonder la page de connexion d’une application ou à cibler une API exposée avec une requête de recherche coûteuse, ce qui entraîne une dégradation de l’expérience des utilisateurs finaux. La réparation et la remise en service suite à ces attaques ont un coût élevé. Les petites et moyennes entreprises (PME) dépensent en moyenne 120 000 $ pour rétablir le service et gérer les Opérations pendant une attaque par déni de service distribué.
Quels risques les attaques par déni de service distribué posent-elles à une entreprise ?
Les conséquences des attaques par déni de service distribué vont bien au-delà d’une simple interruption temporaire. Voici comment ces attaque peuvent affecter votre entreprise. Elles peuvent :
Entraînent des pertes financières : Chaque minute de temps d’arrêt entraîne une perte de revenus provenant de clients qui ne peuvent pas acheter de produits ou accéder aux services sur votre site. Les attaques prolongées ou répétées se cumulent pour entraîner des coûts considérables qui affectent vos résultats.
Perturber les opérations normales de l’entreprise : les retards opérationnels, les commandes annulées et les projets bloqués nuisent à la productivité et à la satisfaction. L’indisponibilité de certains services due à une attaque peut empêcher le bon déroulement de vos opérations.
Nuire à la réputation: de nos jours, les clients attendent de la part des entreprises des expériences numériques cohérentes et fiables. Une attaque de déni de service distribué qui prolonge le temps d’arrêt du site web donne une mauvaise image de votre marque aux yeux de ces clients. S’ils perdent confiance en votre entreprise, ils sont susceptibles de se tourner vers la concurrence.
Augmentation des risques de sécurité: lorsque les attaques submergent votre sécurité existante, cela expose des vulnérabilités que les hackers peuvent exploiter davantage. Cela accroît les risques de vol de données ou d’intrusion dans le réseau, même après la fin de l’attaque par déni de service distribué. Des données client sensibles peuvent être volées en raison des failles de sécurité que les attaques aident à révéler, approfondissant les dommages.
Comment pouvez-vous protéger vos applications contre les attaques par déni de service distribué ?
Comprendre les comportements du trafic : la première ligne de défense consiste à créer un profil de trafic. Ce profil doit montrer à quoi ressemble le trafic légitime et définir des attentes concernant le volume de trafic attendu sur votre réseau. En surveillant votre trafic à l’aide de ce profil, vous pourrez configurer des règles pour accepter autant de trafic que votre infrastructure le permet sans que cela ait des conséquences pour vos utilisateurs finaux.
Utiliser la limitation du débit : la limitation du débit fournit une base de référence, et vous pouvez ensuite mettre en place des méthodes de détection avancées pour recevoir le trafic qui a été validé par l'analyse de variables supplémentaires. Un seul problème de sécurité, aussi minime soit-il, peut causer des dommages irréparables sur votre réseau et vos serveurs, entraînant vos employés dans la spirale allant du choc à la reconstruction suite à une attaque DDoS. Pour éviter cette descente aux enfers, mieux vaut prendre les mesures nécessaires le plus tôt possible.
Minimisez l’exposition : l’un des moyens les plus simples d’atténuer les attaques DDoS est de réduire la surface pouvant être prise pour cible, c’est-à-dire réduire la marge de manœuvre des hackers tout en concevant des mesures de protection et des mesures correctives regroupées au même point. Il est important de s’assurer que vos applications et hôtes ne sont pas exposés à des ports, protocoles et autres applications avec lesquels ils n’ont pas besoin de communiquer. La plupart du temps, cela peut être fait en protégeant les ressources de votre infrastructure avec un CDN proxy qui limite le trafic web direct vers certaines parties de votre infrastructure. Dans d’autres cas, vous pouvez utiliser un pare-feu ou des listes de contrôle d’accès (Access Control Lists ou ACLS) pour autoriser ou interdire l’accès à certaines applications.
Déployer un firewall basé sur les applications : si votre application est connectée à Internet, il y a fort à parier qu’elle soit prise pour cible plusieurs fois par jour. Les applications connectées subissent en moyenne une attaque toutes les 39 secondes. Pour stopper ces attaques, il est recommandé d’utiliser un Web Application Firewall (WAF). Un bon point de départ est de se renseigner sur les types d’attaques répertoriés dans le Top 10 de l’OWASP et de prendre les mesures nécessaires pour les atténuer. Cela vous permettra de créer un profil de trafic adapté contre d’autres requêtes non valides. Ces requêtes peuvent prendre l’apparence de trafic légitime, alors qu’elles proviennent en réalité d’adresses IP malveillantes déjà connues ou de régions du monde avec lesquelles vous n’avez aucune relation professionnelle ou commerciale. Un WAF peut aussi être utile pour atténuer les attaques, car il vous permet de vous appuyer sur un service d’assistance expérimenté pour effectuer des analyses heuristiques du trafic et développer des mesures de protection conçues spécifiquement pour votre application.
Échelle par conception : bien qu’il ne s’agisse pas de la meilleure solution de manière isolée, vous pouvez augmenter votre bande passante (transit) ou la capacité de vos serveurs (puissance de calcul) pour absorber et atténuer les attaques. Assurez-vous d’avoir une connectivité redondante à Internet lorsque vous concevez et développez vos applications pour gérer plus efficacement les pics de trafic. Une pratique courante consiste à utiliser l’équilibrage de charge (load balancing) pour surveiller constamment les charges et les répartir entre toutes les ressources disponibles afin d’éviter de surcharger un seul serveur. Vous pouvez également créer vos applications web en utilisant un CDN pour ajouter une couche d’infrastructure réseau supplémentaire et distribuer du contenu à partir d’emplacements plus proches de vos utilisateurs finaux. La plupart des attaques DDoS sont des attaques volumétriques et utilisent des ressources colossales face auxquelles vos applications augmenter ou diminuer rapidement leur puissance de calcul. Grâce à sa nature distribuée, un CDN permet de répartir et de disperser l’attaque jusqu’à ce qu’elle puisse être facilement absorbée. Les CDN vous donnent également accès à d’autres méthodes pour contrecarrer les attaques les plus sophistiquées. Le fait de développer un profil d’attaque permet aux CDN de supprimer ou de ralentir le trafic malveillant.
Pour en savoir plus sur la manière d’atténuer une attaque de déni de service distribué, vous pouvez consulter nos recommandations sur les meilleures pratiques DDoS .
Comment bloquer une attaque par déni de service distribué ?
Se défendre contre les attaques par DDoS nécessite une approche multidimensionnelle combinant mesures proactives et stratégies réactives. Bien qu’il soit difficile de toujours pouvoir les contrer, les organisations peuvent en atténuer significativement l’impact en mettant en œuvre un plan de défense efficace. Penchons-nous sur les étapes clés et les bonnes pratiques pour vous aider à protéger vos ressources numériques et à assurer la continuité de vos activités face à d’éventuelles menaces de déni de service distribué.
Surveiller les comportements du trafic
Votre première ligne de défense est une surveillance constante. Installez des outils qui analyseront le trafic de vos sites web 24 h/24, 7 j/7 et qui vous signaleront toute hausse ou modification suspecte. En détectant les anomalies au plus tôt, votre équipe pourra enquêter et bloquer les bots ou les attaques potentielles avant qu’une surcharge ne survienne.
Utiliser un pare-feu d’application web (WAF)
Le Next-Gen WAF de Fastly protège vos serveur web en filtrant les requêtes pour détecter les signes d’activité malveillante. Il peut arrêter les bots, et détecter et bloquer les failles courantes comme les injections SQL ou le XSS (script intersite), avant qu’ils n’atteignent vos applications. En empêchant le trafic malveillant, le WAF de Fastly vous protège contre les perturbations après coup.
Mettre en œuvre la limitation du débit
Aucun système ne peut traiter le trafic illimité indéfiniment. Définir des seuils d’accès à l’aide de
la limitation du débit à la périphérie, afin que les volumes anormaux soient automatiquement gérés sans que les utilisateurs normaux soient affectés. Cela permet d’assurer la continuité de votre présence en ligne pour les clients légitimes pendant les périodes de hausse de trafic.
Utiliser des Content Delivery Network (CDN)
Les Content Delivery Network rendent les ressources numériques de votre site web disponibles à partir de plusieurs emplacements de serveurs dans le monde. Si une région est soumise à une hausse de trafic, une architecture distribuée permet aux autres régions voisines de gérer la charge supplémentaire afin d’éviter toute interruption de service.
Mettre certaines adresses IP sur liste noire
Vous avez également la possibilité de bannir des adresses IP spécifiques connues pour avoir causé des problèmes par le passé. Conservez des registres des adresses impliquées dans des schémas de trafic suspects, et rejetez automatiquement leurs futures requêtes. Cela empêche les acteurs malveillants de perturber les opérations de votre entreprise.
Mener des audits de sécurité réguliers
Contrôlez régulièrement vos mécanismes de défense. Vos mesures de protection doivent évoluer avec les menaces. En programmant des audits de sécurité, votre entreprise s’assurera d’actualiser les outils et de les configurer adéquatement pour protéger ses opérations.
Créer un plan de réponse aux incidents
Même les mesures de sécurité les plus robustes peuvent laisser passer certaines attaques. Assurez-vous d’avoir un plan détaillé pour que votre équipe puisse réagir rapidement en cas de problème et en réduire l’impact. En disposant d’une stratégie prête à l’emploi, vous pourrez résoudre les interruptions efficacement et continuer d’offrir vos services à vos clients.
Pour en savoir plus sur les Protection DDoS intégrées, consultez cette ressource sur
pourquoi les équipes de sécurité adoptent le Next-Gen WAF de Fastly
Pourquoi Fastly est votre meilleure solution pour prévenir les attaques DDoS
Assurer la sécurité complète et continue des systèmes contre les attaques DDoS présente des obstacles majeurs, tant en matière de coûts que de complexité, de faux positifs, d’évolution des menaces et d’optimisation des ressources. Bonne nouvelle : la solution de protection DDoS basée sur le cloud de Fastly résout directement chacun de ces problèmes.
Voici les principaux avantages offerts par la solution de protection contre les attaques DDoS de Fastly :
Réduction des coûts : Fastly propose une Protection DDoS rentable, incluse dans ses service Content Delivery Network. Options de tarification flexibles vous permettent de choisir la formule adaptée à vos besoins, avec une protection illimitée contre les frais de dépassement. Regrouper les services edge cloud, de CDN et de sécurité sous un même fournisseur est la solution la plus rentable.
Complexité simplifiée : la solution de Fastly ne demande ni configuration complexe ni réglages manuels de votre part. Le réseau absorbe automatiquement les attaques de couche 3 et 4, tandis que le WAF de nouvelle génération traite les attaques visant la couche 7 en toute simplicité.
Réduction des faux positifs : le moteur de détection SmartParse avancé de Fastly classe précisément les requêtes tout en réduisant le nombre de faux positifs susceptibles de bloquer les utilisateurs légitimes.
Évolution continue : Fastly améliore la détection et l’atténuation sur la base de renseignements fiables, ce qui vous permet de garder une longueur d’avance sur l’évolution des tendances mondiales en matière d’attaques, comme les dernières attaques reset.
Efficacité des ressources : l’impressionnant réseau de 336 To/s de Fastly dispose d’une capacité intégrée d’absorption des attaques les plus extraordinaires sans affecter les performances. L’atténuation automatique en périphérie réduit aussi la charge sur le serveur d’origine.
S'inscrire à un essai gratuit pour en savoir plus sur la façon dont Fastly peut vous apporter la tranquillité d’esprit et empêcher les acteurs malveillants de perturber votre présence numérique





