8 cosas que los proveedores de protección DDoS no te dirán al comprar sus servicios

Donny Chong
Nexusguard
-
13 min de lectura
Compartir en:

Somos una empresa de protección y mitigación de DDoS. Así que lea esto con la sospecha adecuada. Pero después de suficientes años en el lado de la mitigación, uno se da cuenta de que toda la industria, nosotros incluidos, sigue publicando las mismas cifras alarmantes y omitiendo discretamente las partes que realmente le ayudarían a realizar una buena compra.

Todos los informes de amenazas DDoS de este año encabezaron con el mismo titular: un 31.4 Tbps ataque récord, el más grande jamás registrado. Aterrador. Compartible en redes sociales. Mayormente irrelevante para usted.

Aquí está la cuestión sobre esos informes, y sí, nuestra empresa también los publica. Están diseñados para documentar las tendencias de ataque y las amenazas emergentes; esa parte es genuina. Pero el enfoque sobre lo que esas amenazas significan para su decisión de compra tiende a servir más al proveedor que al lector. Y los hechos más útiles para alguien que realmente está adquiriendo protección DDoS suelen ser los que nunca aparecen en el PDF brillante.

Así que aquí tiene ocho de ellos. Parte de esto deja mal a nuestra propia industria. Debería conocerlo de todos modos, porque un comprador que entiende las contrapartidas es un mejor cliente que uno que actúa por miedo.

1. La cifra gigante de Tbps no es su problema

Ese ataque récord acaparó los titulares. No es lo que lo dejará fuera de servicio.

El ataque que realmente acaba con su negocio es pequeño. Un golpe corto y quirúrgico a nivel de aplicación que se desliza por debajo de su umbral de mitigación y agota su servidor web mientras todos los paneles de control permanecen en verde. A los proveedores les encanta el titular del terabit porque justifica venderle una capacidad de limpieza enorme. Pero la capacidad no es su carencia.

Le están vendiendo un camión de bomberos para un problema que se resuelve con mil cortes de papel.

Los datos de 2025 de Nexusguard confirman esta tendencia: los ataques volumétricos máximos crecieron un 45,7% interanual, mientras que los ataques a la capa de aplicación se dispararon un 67,6%, alcanzando los 1,04 millones de solicitudes por segundo. La batalla en la capa 7 se acelera más rápido que la volumétrica. Pregunte a cualquier proveedor qué porcentaje de los ataques que mitigan supera realmente los 100 Gbps y verá cómo cambian de tema. El récord es solo un reclamo publicitario, no la amenaza real.

2. Su SLA de "tiempo de mitigación" mide lo que no debe

Los proveedores presumen de mitigación en segundos. "Menos de 3 segundos". "Respuesta en menos de 10 segundos". Suena fantástico.

Lea la letra pequeña sobre lo que realmente se mide. La mayoría de los SLA inician el cronómetro cuando el sistema detecta el ataque, no cuando este comienza ni cuando sus usuarios empiezan a ver errores. El intervalo entre la "llegada del tráfico" y el "marcado como amenaza" es precisamente el tiempo en el que usted sufre las consecuencias.

Muchos ataques relámpago duran menos de 60 segundos de principio a fin. Un SLA de "mitigación en menos de 10 segundos" parece rápido hasta que hace los cálculos. Para cuando la mitigación se activa por completo, el ataque ya ha terminado y el daño está hecho.

Qué preguntar en su lugar: exija medir el tiempo de mitigación desde el primer paquete malicioso hasta la mitigación total, por escrito, no desde la detección. El proveedor que acepte esa definición es con el que vale la pena hablar.

3. "Ilimitado" y "siempre activo" tienen letra pequeña

"Mitigación ilimitada". "Protección siempre activa". Palabras hermosas. Ahora busque la cláusula de uso justo.

Muchos planes comercializados como ilimitados incluyen límites de ráfaga, topes mensuales de eventos de mitigación o una cláusula de "nos reservamos el derecho" que le obliga a pasar a un nivel más caro en cuanto sufre un ataque serio. La protección es ilimitada justo hasta el momento en que realmente la necesita.

Lee la cláusula que se activa en tu peor día, no el titular que te convenció en tu mejor día.

Esto no se oculta por malicia. Un «ilimitado*» con asterisco simplemente convierte mejor que una segmentación honesta. Busca el asterisco antes de firmar, no durante un incidente.

4. La verdadera amenaza es la Capa 7, y cada vez es más barata

Las inundaciones volumétricas acaparan la atención porque generan gráficos impresionantes. Los ataques que ganan terreno silenciosamente ocurren en la Capa 7, la capa de aplicación.

Los ataques de L7 imitan a usuarios reales. Solicitan páginas reales, acceden a APIs reales y llenan carritos de compra reales. No necesitan ser masivos, solo necesitan ser costosos de procesar para tu servidor. Y gracias a las botnets baratas y a las solicitudes generadas por IA, lanzar uno no cuesta casi nada. Qrator registró un aumento del 74% interanual en los ataques de Capa 7 en 2025.

He aquí por qué los proveedores le restan importancia: la mitigación de L7 es difícil, es compleja y, si se hace mal, bloquea a tus clientes reales. Vender capacidad de filtrado bruta es más fácil que admitir que los ataques sofisticados requieren una conversación más cuidadosa.

5. El aterrador porcentaje de crecimiento incluye sus propias mejoras

«Los ataques DDoS aumentaron un 121% interanual». «Un 168% más». Las cifras suben en cada informe, cada año, para siempre.

Parte de ese crecimiento es real; los ataques están aumentando genuinamente. Pero una parte de ese porcentaje tan sorprendente es más simple de lo que parece: el proveedor mejoró su capacidad de conteo. Mejores sensores, más clientes, una detección más precisa. Cuando instalas más cámaras, registras más delitos. Eso no siempre significa que hayan ocurrido más delitos.

Una estadística de crecimiento es tan honesta como la nota al pie que explica cómo midieron el año pasado frente a este año.

Ningún informe que haya visto separa claramente "ocurrieron más ataques" de "detectamos más de los ataques que siempre estaban ocurriendo". Ambos inflan el titular. Solo uno debería preocuparte. Toma la tendencia como una referencia, no como una verdad absoluta.

6. La garantía de tiempo de actividad te paga en créditos de servicio, no en ingresos

"Garantía de tiempo de actividad del 100%". Lee lo que recibes cuando no la cumplen.

En casi todos los contratos, la compensación por tiempo de inactividad es un crédito de servicio, un descuento en la factura del próximo mes. Pierdes seis cifras en transacciones durante una interrupción; recibes unos cientos de dólares de descuento en tu factura. La "garantía" limita la responsabilidad del proveedor aproximadamente a lo que les pagaste, no a lo que perdiste.

Eso es estándar en toda la industria, incluida la nuestra, y existen razones reales para ello; ningún proveedor puede asegurar la totalidad de tus ingresos. Pero la palabra "garantía" implica una promesa que no cumple. Conoce lo que realmente te corresponde antes de tener que reclamarlo.

7. La protección permanente tiene un impuesto de latencia que nadie menciona

Enrutar todo tu tráfico a través de una red de limpieza a tiempo completo tiene un costo, y no es solo la factura.

Cada paquete se desvía ahora a un centro de limpieza y regresa. Si ese centro está lejos de sus usuarios, por ejemplo, un centro de limpieza en Singapur para su tráfico en Manila, habrá añadido latencia a cada solicitud, haya ataque o no. Y durante un ataque activo, algunas plataformas redirigen dinámicamente a los usuarios locales legítimos a través de rutas fuera del país, lo que significa que el ataque fue "mitigado con éxito" sobre el papel, mientras que los usuarios reales seguían experimentando sesiones degradadas.

Para un sitio de medios, eso significa una página más lenta. Para una plataforma de pagos o una API de trading, es una cifra que sus clientes notan y por la que sus ingenieros reciben quejas.

Lo que los proveedores no le dirán voluntariamente: pregunte dónde se encuentran físicamente sus centros de limpieza en relación con sus usuarios y qué latencia añaden de forma predeterminada. Un proveedor con infraestructura cercana a su mercado responderá al instante. Uno que evada la respuesta le está diciendo algo importante.

8. Probablemente usted ya sea parte del ataque de alguien más

Esta es la realidad que nadie quiere poner en la portada, porque no hay ningún producto que vender para solucionarlo.

Esa red de bots que aparece en el informe de amenazas funciona con dispositivos secuestrados, y algunos son casi con seguridad los suyos. Los routers, cámaras y equipos de IoT dentro de empresas comunes conforman los millones de nodos detrás de los ataques récord.

Una red de bots rastreada creció de 1,33 millones de dispositivos en marzo de 2025 a 5,76 millones en el tercer trimestre. El récord de 2026 se ejecutó utilizando entre 1 y 4 millones de estos dispositivos.

Es posible que su impresora de oficina esté atacando a un banco en este preciso momento. Los proveedores le venden protección contra ataques entrantes. Casi ninguno ayuda con el hecho de que su propia infraestructura está ahí fuera siendo utilizada como munición. Como no es facturable, se omite del informe.

Entonces, ¿qué puede hacer realmente con esto?

Nada de esto significa que la protección contra DDoS sea una estafa. La necesita, la amenaza es real y un ataque serio sin un plan es un día verdaderamente terrible. Nosotros la vendemos porque funciona.

Significa comprar como un escéptico. Pregunte cómo se mide el tiempo de mitigación. Busque el asterisco de uso justo. Oblíguelos a hablar de Capa 7, no solo de terabits.

Pregunte dónde se sitúa su filtrado en relación con sus usuarios. Compruebe qué cubre realmente la garantía de tiempo de actividad. Y audite sus propios dispositivos antes de que acaben en la red de bots de alguien.

Dicho esto, esta es la perspectiva sobre la que hemos construido nuestra propia infraestructura. Protección de aplicaciones para los ataques de Capa 7 que se esconden bajo las cifras principales. Protección de origen que redirige el tráfico volumétrico a centros de filtrado mediante BGP. Una arquitectura multirregión que abarca todo el mundo, diseñada para ofrecer baja latencia y soberanía de datos dondequiera que opere.

Preferimos que lo cuestione a que lo acepte por fe.

El proveedor que merece la pena contratar es aquel que responde a estas preguntas sin pestañear, el que le explica qué hace su protección no hace, no solo lo que hace.

Preguntas frecuentes

¿Cuánto cuesta la protección contra ataques DDoS?

Varía mucho. Los niveles básicos en la nube son gratuitos o casi gratuitos; los servicios gestionados para empresas medianas oscilan entre 500 y 3000 dólares al mes; la protección para grandes empresas y operadores tiene precios personalizados según la capacidad y el SLA. La verdadera cuestión sobre el coste no es el precio de lista, sino los recargos ocultos y las cláusulas de uso justo; léalas antes de comparar cifras.

¿Vale la pena la protección contra ataques DDoS?

Para la mayoría de las empresas cuyos ingresos dependen del tiempo de actividad, sí. Los costes de protección se miden en cientos o miles al mes, mientras que un ataque grave cuesta miles por minuto de inactividad, además del daño a la marca. La cuenta solo falla si el riesgo real de ataque es prácticamente nulo, algo mucho menos común de lo que la mayoría de los propietarios suponen.

¿Qué debo buscar en un proveedor de protección DDoS?

Pregunte cuatro cosas: cómo se mide el tiempo de mitigación (desde el primer paquete, no desde la detección), dónde se encuentran los centros de limpieza en relación con sus usuarios, si el término "ilimitado" esconde un límite de uso justo y cómo gestionan la capa 7. Un proveedor que responda a estas cuatro preguntas con claridad y admita sus limitaciones es mejor que uno que solo venda titulares.

¿Cuánto tarda realmente la mitigación de un ataque DDoS?

Las soluciones siempre activas pueden mitigar en segundos, mientras que las configuraciones reactivas basadas en detección pueden tardar desde minutos hasta horas. El truco está en cómo define el proveedor el "inicio". Dado que los ataques relámpago duran menos de un minuto, exija que el SLA mida desde el primer paquete malicioso hasta la mitigación completa, no desde el momento en que su sistema lo detectó.

¿Ofrecen los firewalls o las CDN suficiente protección contra ataques DDoS?

Por lo general, no por sí solos. Los firewalls son vulnerables a ataques de agotamiento de estado y no pueden ver el tráfico malicioso dentro de protocolos seguros como HTTPS. Las CDN absorben muchos ataques volumétricos, pero no detectan los ataques dirigidos a la capa 7. Ambos ayudan, pero ninguno sustituye a una mitigación dedicada ajustada a su tráfico real y a su perfil de riesgo.

¿Cuáles son los costes ocultos en los precios de la protección contra ataques DDoS?

Los problemas principales: cargos por exceso durante ataques prolongados, ancho de banda medido facturado a volúmenes de escala de ataque, pagar dos veces por servicios redundantes y tarifas adicionales por dominios o puertos extra. El impuesto de latencia del enrutamiento siempre activo también es un costo real; simplemente se refleja en tu rendimiento, no en tu factura.



(Imagen: Gemini)

Proteja su infraestructura hoy

Explore hoy mismo las soluciones de protección perimetral de Nexusguard