Inteligência contra Ameaças de DDoS
Entendendo as categorias de ataque
Os ataques DDoS dividem-se em três categorias principais, frequentemente combinadas para obter o máximo impacto.
Ataques Volumétricos
O que são: Fluxos massivos de tráfego concebidos para saturar a sua largura de banda de internet.
Como funcionam:
- Enviam quantidades enormes de dados para a sua rede
- Consomem toda a largura de banda disponível
- O tráfego legítimo não consegue passar
Exemplos comuns:
- Ataques de inundação UDP
- Ataques de inundação ICMP
- Amplificação de DNS
- Amplificação de NTP
Impacto:
- Rede completamente saturada
- Todos os serviços tornam-se inacessíveis
- Podem atingir 1+ Tbps de volume
Estratégia de defesa:
- Requer uma capacidade massiva de filtragem (scrubbing)
- Mitigação baseada em nuvem é essencial para grandes ataques
- A largura de banda no local de destino é irrelevante — o ataque deve ser interrompido a montante
Ataques de Protocolo
O que são: Ataques que exploram vulnerabilidades em protocolos de rede para esgotar os recursos de servidores ou equipamentos de rede.
Como funcionam:
- Visam tabelas de estado de conexão em servidores, firewalls e balanceadores de carga
- Enviam pacotes malformados que consomem poder de processamento
- Exploram processos de handshake de protocolo
Exemplos comuns:
- SYN floods (conexões semiabertas)
- ACK floods
- Ataques de pacotes fragmentados
- Esgotamento de estado TCP
Impacto:
- Servidores ficam sem slots de conexão
- Firewalls e balanceadores de carga travam
- Equipamentos de rede param de responder
Estratégia de defesa:
- Requer inspeção e filtragem com estado
- Limitação da taxa de conexão
- Cookies SYN e mecanismos de proxy
- Detecção de anomalias de protocolo
Ataques à Camada de Aplicação (Camada 7)
O que são: Ataques sofisticados direcionados a aplicações web, APIs e serviços específicos.
Como funcionam:
- Imitam o comportamento de usuários legítimos
- Visam funções que consomem muitos recursos (consultas a banco de dados, uploads de arquivos, busca)
- Mais difíceis de distinguir do tráfego real
Exemplos comuns:
- Ataques de inundação HTTP/HTTPS
- Slowloris (conexões lentas)
- Ataques XML-RPC ao WordPress
- Abuso de API
Impacto:
- Servidores web ficam sobrecarregados
- Conexões com o banco de dados esgotadas
- O aplicativo trava sem sobrecarga de rede aparente
Estratégia de Defesa:
- Requer filtragem com reconhecimento de aplicação
- Limitação de taxa por usuário/IP
- Desafios CAPTCHA
- Análise de comportamento e detecção de anomalias
Ataques Multivetor
A Ameaça Crescente: Atacantes modernos combinam vários tipos de ataque simultaneamente.
Por que é eficaz:
- Sobrecarrega várias camadas defensivas de uma só vez
- Força você a responder a diversas ameaças simultaneamente
- Aumenta a chance de encontrar uma vulnerabilidade
Cenário de Exemplo:
- Começa com um flood volumétrico de UDP (satura a largura de banda)
- Adiciona um SYN flood (esgota o firewall)
- Segue com um flood de HTTP (sobrecarrega os servidores web)
- Tudo acontecendo ao mesmo tempo
Requisito de Defesa: Proteção abrangente em várias camadas que lida com todos os tipos de ataque simultaneamente.
