Inteligencia sobre amenazas DDoS
Comprensión de las categorías de ataque
Los ataques DDoS se dividen en tres categorías principales, que a menudo se combinan para lograr el máximo impacto.
Ataques volumétricos
En qué consisten: Oleadas masivas de tráfico diseñadas para saturar el ancho de banda de su conexión a internet.
Cómo funcionan:
- Envían cantidades ingentes de datos a su red
- Consumen todo el ancho de banda disponible
- El tráfico legítimo no puede acceder
Ejemplos comunes:
- Inundaciones UDP
- Inundaciones ICMP
- Amplificación de DNS
- Amplificación de NTP
Impacto:
- Red completamente saturada
- Todos los servicios quedan inaccesibles
- Pueden alcanzar un tamaño superior a 1 Tbps
Estrategia de defensa:
- Requiere una capacidad de filtrado masiva
- La mitigación basada en la nube es esencial para ataques de gran escala
- El ancho de banda en la ubicación de destino es irrelevante: el ataque debe detenerse en origen
Ataques de protocolo
Qué son: Ataques que aprovechan las debilidades de los protocolos de red para agotar los recursos de los servidores o del equipo de red.
Cómo funcionan:
- Atacan las tablas de estado de conexión en servidores, firewalls y balanceadores de carga
- Envían paquetes malformados que consumen capacidad de procesamiento
- Explotan los procesos de enlace (handshake) de los protocolos
Ejemplos comunes:
- Inundaciones SYN (conexiones semiabiertas)
- Inundaciones ACK
- Ataques de paquetes fragmentados
- Agotamiento de estado TCP
Impacto:
- Los servidores se quedan sin espacios de conexión
- Los firewalls y balanceadores de carga fallan
- El equipo de red deja de responder
Estrategia de defensa:
- Requiere inspección y filtrado con estado
- Limitación de la tasa de conexión
- Cookies SYN y mecanismos de proxy
- Detección de anomalías en protocolos
Ataques a la capa de aplicación (Capa 7)
Qué son: Ataques sofisticados dirigidos a aplicaciones web, API y servicios específicos.
Cómo funcionan:
- Imitan el comportamiento de usuarios legítimos
- Atacan funciones que consumen muchos recursos (consultas a bases de datos, carga de archivos, búsquedas)
- Más difíciles de distinguir del tráfico real
Ejemplos comunes:
- Inundaciones HTTP/HTTPS
- Slowloris (conexiones lentas)
- Ataques a XML-RPC de WordPress
- Abuso de API
Impacto:
- Los servidores web se sobrecargan
- Agotamiento de las conexiones a la base de datos
- La aplicación se bloquea sin una saturación de red evidente
Estrategia de defensa:
- Requiere filtrado con reconocimiento de aplicaciones
- Limitación de tasa por usuario/IP
- Desafíos CAPTCHA
- Análisis de comportamiento y detección de anomalías
Ataques multivectoriales
La amenaza creciente: Los atacantes modernos combinan múltiples tipos de ataques simultáneamente.
Por qué es eficaz:
- Abruma varias capas defensivas a la vez
- Le obliga a responder a varias amenazas simultáneamente
- Aumenta la probabilidad de encontrar una vulnerabilidad
Escenario de ejemplo:
- Comenzar con una inundación UDP volumétrica (satura el ancho de banda)
- Añadir una inundación SYN (agota el firewall)
- Continuar con una inundación HTTP (sobrecarga los servidores web)
- Todo ocurre al mismo tiempo
Requisito de defensa: Protección integral de múltiples capas que gestiona todo tipo de ataques simultáneamente.
