DDoS conceptos de ataque
Los ataques de tipo Distributed Denial of Service (DDoS) se encuentran entre los tipos más comunes de ataques en Internet que puede sufrir su sitio web o host.
Un ataque DDoS (Distributed Denial of Service) es un intento malicioso de interrumpir el tráfico normal de un servidor, un servicio o una red sobrecargando el destino o su infraestructura circundante con una ola de tráfico de Internet. Los ataques DDoS se vuelven eficaces utilizando muchos sistemas informáticos comprometidos como orígenes de tráfico de ataque. Entre las máquinas explotadas se pueden incluir sistemas y otros recursos en la red como dispositivos IoT. A grandes rasgos, un ataque de tipo DDoS es como un atasco que obstruye una autopista, impidiendo que el tráfico habitual llegue a su destino.
Cómo generan los atacantes el tráfico DDoS
Un atacante obtiene el control de una red de máquinas en línea para llevar a cabo un ataque DDoS. Los sistemas y otras máquinas (como dispositivos IoT) están infectados con malware, lo que los convierte en un bot (o zombie). El atacante controla el grupo de bots, que se llama botnet.
Después de establecer un botnet, el atacante dirige las máquinas enviando instrucciones actualizadas a cada bot mediante control remoto. Una dirección IP de destino puede recibir solicitudes de una multitud de bots, haciendo que el servidor o la red de destino desborde su capacidad. Este desbordamiento provoca una denegación de servicio al tráfico normal. Puesto que cada bot es un dispositivo de Internet legítimo, separar el tráfico de ataque del tráfico normal puede resultar difícil.
Tipos comunes de ataques DDoS
Los vectores de ataque de DDoS tienen como objetivo componentes diversos de una conexión de red. Aunque casi todos los ataques DDoS implican sobrecargar un dispositivo o a una red de destino con tráfico, los ataques se pueden dividir en tres categorías. Un atacante puede utilizar uno o varios vectores de ataque, e incluso puede ir alternando entre ellos en función de las contramedidas que adopte el objetivo.
Los tipos comunes son:
- Ataques de capa de aplicación (capa 7)
- Ataques de protocolo (capa 3 y capa 4)
- Ataques volumétricos (ataques de amplificación)
Ataques de capa de aplicación
A veces se hace referencia a un ataque de capa de aplicación como Ataque DDoS de Capa 7 (en referencia a la capa número 7 del modelo OSI). El objetivo de estos ataques es agotar los recursos de la víctima, dirigiéndose a la capa en la que se generan las páginas web en el servidor y se envían a los visitantes en respuesta a las solicitudes de tipo HTTP (la capa de aplicación). Los ataques de capa 7 son difíciles, porque puede ser difícil identificar el tráfico como malicioso.
Ataques de protocolo
Los ataques de protocolo aprovechan las vulnerabilidades de las capas 3 y 4 de la pila de protocolos ISO para impedir el acceso al objetivo. Estos ataques, también conocidos como ataques de agotamiento del estado, causan una interrupción del servicio consumiendo toda la capacidad disponible de la tabla de estado de los servidores de aplicaciones web o de recursos intermedios como cortafuegos y equilibradores de carga.
Ataques volumétricos
Este tipo de ataque intenta provocar congestión agotando todo el ancho de banda disponible entre el objetivo y la red de Internet en general. Se envían grandes cantidades de datos a un destino mediante algún tipo de amplificación o por otros medios que generan un tráfico masivo, como las solicitudes procedentes de una red de bots.
Cómo mitiga CIS los ataques a nivel de red y de aplicación
Generalmente, los ataques pertenecen a dos categorías:
| Ataques de capa 3 o de capa 4 | Ataques de capa 7 |
|---|---|
| Estos ataques consisten en una avalancha de tráfico en la capa 3 de la norma ISO (la capa de red), como las inundaciones de ICMP, o en la capa 4 (la capa de transporte), como las inundaciones SYN de TCP o las inundaciones reflejadas de UDP. | Estos ataques envían solicitudes ISO maliciosas Layer-7 (en la capa de aplicación), como inundaciones de GET. |
| Bloqueado automáticamente en un punto de acces CIS | CIS gestiona estos ataques mediante el modo Defensa, el WAF y la configuración de los niveles de seguridad. |
¿Qué puedo hacer si sufro un ataque DDoS?
- Activa el "Modo defensa" en la página de información general.
- Establezca los registros DNS para máxima seguridad.
- No se deben limitar ni restringir las solicitudes procedentes de IBM CIS. Se necesita ancho de banda para poder ayudarte con tu situación.
- Bloquea países y visitantes específicos si es necesario.