Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure DDoS Protection

cloud

Définition

Azure DDoS Protection est un service de protection contre les attaques par déni de service distribué (DDoS) pour les ressources déployées dans des VNets Azure. Il se décline en deux niveaux : DDoS Infrastructure Protection (inclus gratuitement dans tous les services Azure, protection basique contre les attaques volumétriques communes) et DDoS Network Protection (anciennement DDoS Standard, protection avancée avec télémétrie, alertes et support de l'équipe DDoS Rapid Response). DDoS Network Protection surveille en permanence le trafic réseau des ressources protégées et utilise des algorithmes de machine learning pour établir des baselines de trafic normal. Lors d'une attaque détectée, la mitigation s'active automatiquement pour absorber le trafic d'attaque avant qu'il n'atteigne les ressources Azure, sans interruption de service ni modification de configuration. Les types d'attaques DDoS couverts incluent : les attaques volumétriques (inondation UDP/ICMP, amplification DNS/NTP qui peuvent atteindre des centaines de Gbps), les attaques de protocole (SYN floods, fragmentation de paquets), et les attaques applicatives de couche 7 (HTTP floods - nécessitent Azure WAF en complément pour une protection complète). La télémétrie DDoS Network Protection fournit des métriques en temps réel dans Azure Monitor : trafic entrant/sortant, statut d'attaque, paquets droppés, politiques de mitigation actives. Des alertes personnalisées sur ces métriques permettent de notifier les équipes de sécurité dès le début d'une attaque. La Service Credit Guarantee d'Azure DDoS Network Protection garantit un remboursement sous forme de crédits Azure si une attaque non mitigée provoque une mise à l'échelle automatique ou une dégradation des performances, couvrant ainsi les coûts supplémentaires liés à l'attaque.

DDoS Network Protection vs IP Protection

Azure propose désormais DDoS IP Protection comme alternative moins chère à Network Protection : protection au niveau d'une IP publique individuelle plutôt qu'au niveau VNet. IP Protection est adapté aux petites organisations avec peu d'IPs publiques critiques. Network Protection reste recommandé pour les organisations avec de nombreuses ressources exposées nécessitant la télémétrie avancée et le support DRT.

Protection Layer 7 complémentaire

DDoS Protection protège les couches 3 et 4 (réseau et transport). Pour les attaques applicatives (L7) comme les HTTP floods, les attaques slowloris, et les attaques ciblant les API : combinez DDoS Network Protection avec Azure WAF (Application Gateway WAF ou Azure Front Door WAF). Ce duo couvre toute la surface d'attaque DDoS. Microsoft Sentinel analyse les événements DDoS et WAF pour les incidents complexes.

Simulation et test de résilience DDoS

Microsoft autorise des tests de simulation DDoS contre vos propres ressources Azure via le programme BreakingPoint Cloud (prestataire approuvé). Ces tests valident l'efficacité de la protection et l'entraînement des équipes incident response. Documentez les procédures de réponse DDoS dans vos runbooks : contact DRT, escalade, communication de crise.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis