Como funciona a defesa contra DDoS

Modelos de implantação de proteção

Under Modelos de implantação de proteção
Nenhum item encontrado.
Compartilhar com:

Diferentes modelos de implementação atendem a diferentes necessidades organizacionais.

Proteção baseada na nuvem

Como funciona:

  • Tráfego roteado através da rede global de limpeza do provedor
  • Centros de limpeza distribuídos próximos aos principais pontos de troca de tráfego da internet
  • Capacidade massiva de mitigação compartilhada (nível de Tbps)

Métodos de implementação:

  • Redirecionamento de DNS: Altere os registros DNS para apontar para a rede de limpeza
  • Anúncio BGP: Anuncie seus prefixos IP através do provedor
  • Roteamento Anycast: Roteamento automático para o centro de limpeza mais próximo

Ideal para:

  • Organizações sem grandes investimentos em infraestrutura
  • Serviços globais que exigem proteção mundial
  • Empresas que precisam de implementação rápida
  • Proteção contra grandes ataques volumétricos

Vantagens:

  • Capacidade massiva imediata
  • Sem hardware para comprar ou manter
  • Presença global
  • Técnicas de mitigação sempre atualizadas
  • Modelo de despesas operacionais

Considerações:

  • Tráfego roteado por terceiros
  • Latência mínima adicionada (geralmente <5ms)
  • Requer confiança no provedor

Proteção local (On-Premise)

Como funciona:

  • Dispositivos de mitigação de DDoS implantados na borda da sua rede
  • Detecção e mitigação realizadas localmente
  • Tráfego limpo entregue diretamente à sua infraestrutura

Configuração típica:

  • Dispositivo de detecção monitora o tráfego
  • Dispositivo de mitigação filtra ataques
  • Opções de implantação inline ou out-of-band

Ideal para:

  • Organizações com requisitos de conformidade para controle local
  • Redes privadas sem acesso pela internet
  • Grandes empresas com equipes de segurança estabelecidas
  • Requisitos de soberania de dados

Vantagens:

  • Controle total sobre a mitigação
  • Sem roteamento de tráfego externo
  • Atende a determinados requisitos de conformidade
  • Protege redes internas/privadas

Limitações:

  • Limitado pela capacidade do dispositivo (geralmente 10-100 Gbps)
  • Ataques volumétricos de grande escala sobrecarregam o sistema
  • Requer equipe especializada 24/7
  • Alto investimento inicial de capital
  • Ciclo de vida do equipamento: 3-5 anos

Proteção Híbrida

Como funciona:

  • Combina proteção local e baseada em nuvem
  • Dispositivos locais lidam com ataques menores internamente
  • Ataques de grande escala são desviados automaticamente para limpeza na nuvem
  • O melhor dos dois mundos

Dois tipos de implantação híbrida:

Híbrido Multivendedor

Arquitetura:

  • Dispositivos locais de um fornecedor
  • Limpeza em nuvem de um fornecedor diferente
  • Plataformas de gerenciamento separadas
  • Equipes de SOC diferentes ou uma única equipe interna gerenciando ambos

Características:

  • Requer integração entre sistemas diferentes
  • Configuração de failover manual ou automatizada
  • Desafios de sincronização de políticas
  • Múltiplos relacionamentos com fornecedores para gerenciar

Desafios:

  • Complexidade de Integração: Plataformas diferentes não funcionam juntas naturalmente
  • Inconsistência de Políticas: Regras configuradas separadamente em cada sistema
  • Lacunas de Visibilidade: Dados de ataque divididos entre plataformas
  • Sobrecarga de Coordenação: A equipe precisa aprender múltiplos sistemas
  • Risco de transferência de responsabilidade: Os fornecedores podem culpar uns aos outros durante a ocorrência de problemas

Quando faz sentido:

  • Investimento local existente que você deseja preservar
  • Deseja flexibilidade para escolher os melhores fornecedores do mercado
  • Possui uma equipe técnica capaz de gerenciar a integração
Híbrido Verdadeiro (Plataforma Integrada)

Arquitetura:

  • Proteção local e na nuvem a partir de uma única plataforma integrada
  • Portal de gerenciamento unificado
  • Equipe de SOC única gerenciando ambas as implementações
  • Coordenação perfeita entre mitigação local e na nuvem

Principais características:

Gerenciamento unificado:

  • Painel único para local e nuvem
  • Configure políticas uma vez, aplique em todos os lugares
  • Conjuntos de regras consistentes em todos os tipos de implementação
  • Relatórios e análises centralizados

Transição perfeita:

  • Failover automático do local para a nuvem
  • Sem necessidade de intervenção manual
  • Continuidade de políticas durante a transição
  • Transferência clara de dados de ataques

SOC único:

  • Uma única equipe de operações de segurança
  • Especialização consistente em todas as plataformas
  • Sem atrasos de coordenação
  • Cobertura 24/7 para ambas as implementações

Inteligência integrada:

  • Dados de ataques compartilhados entre local e nuvem
  • Inteligência de ameaças flui bidirecionalmente
  • O aprendizado com ataques aprimora ambas as plataformas
  • Histórico de ataques e análises unificados

Vantagens reais do modelo híbrido:

Proteção de investimento:

  • Aproveite a infraestrutura local existente
  • Amplie a capacidade com a nuvem, sem substituir hardware
  • Maximize o ROI dos investimentos atuais

Capacidade aprimorada:

  • Mitigação local para ataques menores e frequentes
  • Backup em nuvem para grandes ataques volumétricos
  • A capacidade combinada supera a de qualquer solução isolada

Simplicidade Operacional:

  • Plataforma única para aprender e gerenciar
  • Políticas consistentes reduzem erros
  • Resolução de problemas mais rápida (sem a complexidade de múltiplos fornecedores)

Otimização de Custos:

  • Trate a maioria dos ataques localmente (sem custos de nuvem)
  • Pague pela nuvem apenas durante grandes ataques
  • Custos operacionais previsíveis

Flexibilidade:

  • Escolha o local de mitigação com base no tipo de ataque
  • Caminho de migração gradual (local → híbrido → nuvem completa)
  • Adapte-se às mudanças nas necessidades do negócio

Casos de Uso Híbrido Reais:

Provedores de Serviços de Comunicação (CSPs):

  • Limpeza local para o tráfego do cliente
  • Aumento de nuvem durante ataques massivos
  • Proteja tanto a infraestrutura quanto os clientes downstream

Grandes Empresas:

  • Local para redes internas/privadas
  • Nuvem para serviços públicos
  • Gestão unificada entre tipos de implementação

Instituições Financeiras:

  • Local para conformidade com a soberania de dados
  • Nuvem para capacidade excedente
  • Fluxo de trabalho único de operações de segurança

Organizações Multilocais:

  • Local em centros de dados principais
  • Proteção na nuvem para filiais
  • Gestão de segurança centralizada

Ativação Sempre Ativa vs. Sob Demanda

Proteção Sempre Ativa:

  • O tráfego flui continuamente pela infraestrutura de filtragem
  • Tempo de ativação zero durante ataques
  • Mitigação imediata
  • Ideal para: Serviços de missão crítica, serviços financeiros, e-commerce
  • Custo: Base mais alta (geralmente taxa fixa)

Proteção Sob Demanda:

  • Tráfego desviado apenas durante ataques detectados
  • Atraso de ativação: 5 a 15 minutos
  • Acionamento manual ou automático
  • Ideal para: Serviços menos sensíveis ao tempo, organizações que buscam redução de custos
  • Custo: Base menor, possíveis cobranças por incidente

Ativação Híbrida:

  • Sempre ativa para serviços críticos (sites, APIs, DNS)
  • Sob demanda para serviços secundários (aplicativos internos, ambientes de teste)
  • Otimiza o equilíbrio entre custo e proteção

Considerações sobre Implantação Geográfica

Região Única:

  • Proteção próxima à sua infraestrutura principal
  • Menor latência para essa região
  • Capacidade limitada para ataques globais

Multirregional:

  • Centros de limpeza (scrubbing centers) em vários continentes
  • Distribuição de carga entre regiões
  • Redundância geográfica
  • Melhor experiência para o usuário global

Arquitetura Anycast:

  • O mesmo endereço IP anunciado a partir de vários locais
  • Roteamento automático para o centro de limpeza mais próximo
  • Ideal para serviços globais
  • Redundância integrada

Escolhendo o modelo certo

Considere:

  • Perfil de ataque: Frequência, tamanho e complexidade dos ataques esperados
  • Orçamento: Preferências entre Capex e Opex
  • Infraestrutura existente: Investimentos locais para aproveitar
  • Conformidade: Soberania de dados e requisitos regulatórios
  • Expertise: Disponibilidade de equipe de segurança interna
  • Sensibilidade ao tempo: Atraso de ativação aceitável
  • Presença global: Geografia de distribuição dos usuários
  • Complexidade operacional: Capacidade da equipe de gerenciar plataformas multi-fornecedor versus integradas

Padrões comuns:

  • Startups/PMEs: Baseado em nuvem, sob demanda ou sempre ativo
  • Empresas com infraestrutura existente: Híbrido real (plataforma integrada)
  • Serviços financeiros: Baseado em nuvem sempre ativo ou híbrido real
  • CSPs/ISPs: Híbrido real com gerenciamento unificado
  • Governo: Local (on-premise) ou nuvem privada (conformidade), potencialmente híbrido real

Comparação de modelos de implantação:

Critério Totalmente em nuvem Totalmente local Híbrido com múltiplos fornecedores Híbrido verdadeiro
Capacidade Ilimitada Limitada Alta Ilimitada
Velocidade de implantação Rápida Lenta Média Rápida
Complexidade de gerenciamento Baixa Média Alta Baixa
Proteção do investimento Não se aplica Não se aplica Média Alta
Consistência das políticas Alta Alta Média Alta
Sobrecarga operacional Baixa Média Alta Baixa
Dependência do fornecedor Maior Média Menor Média

‍
Conclusão principal: A implantação híbrida real oferece o melhor dos dois mundos: aproveita os investimentos locais enquanto fornece capacidade ilimitada na nuvem, tudo gerenciado por meio de uma única plataforma integrada. Essa abordagem é cada vez mais preferida por grandes empresas e provedores de serviços.