Répondre aux attaques DDoS

Le réseau CIS atténue automatiquement les grandes attaques DDoS, mais ces attaques peuvent toujours affecter votre application. Tous les utilisateurs doivent suivre les étapes suivantes pour mieux sécuriser leur application.

  1. Assurez-vous que le paramètre ruleset_phase (avec ddos_l7) dans l'API Ruleset est défini sur les paramètres par défaut (niveau de sensibilité élevé et actions d'atténuation) pour une activation optimale de DDoS.

  2. Déployer des règles personnalisées WAF et des règles de limitation de débit pour appliquer un modèle de sécurité combiné positif et négatif.

  3. Limitez le trafic entrant à ce dont votre application a réellement besoin.

    • Réduire le trafic autorisé sur votre site web en fonction de votre utilisation connue.
    • Restreindre l'accès afin que seules les adresses IP du CIS puissent accéder à votre origine. Par mesure de sécurité supplémentaire, envisagez de contacter votre fournisseur d'hébergement et de demander de nouvelles adresses IP de serveurs d'origine s'ils ont été ciblés directement dans le passé.
    • Veillez à ce que votre origine ne soit pas exposée à l'internet.
  4. Si la gestion des robots est activée, envisagez de l'intégrer à vos règles WAF personnalisées afin d'atténuer davantage les attaques automatisées.

  5. Activez la mise en cache autant que possible pour minimiser la charge sur votre origine lors d'événements à fort trafic.

    Pour contrer la randomisation des attaques, mettez à jour les paramètres de votre cache afin d'exclure la chaîne de requête en tant que clé de cache. Pour contrer la randomisation des attaques, mettez à jour les paramètres de votre cache afin d'exclure la chaîne de requête en tant que clé de cache. Lorsqu'il est exclu, le cache CIS absorbe les demandes d'attaques non mitigées au lieu de les transmettre à votre origine. La mise en cache est un élément important d'un dispositif de sécurité à plusieurs niveaux.