Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Résistance aux DDoS

general

Définition

La résistance aux attaques DDoS (Distributed Denial of Service — Déni de Service Distribué) désigne l'ensemble des mesures architecturales, techniques, et opérationnelles permettant à une organisation de maintenir la disponibilité de ses services en ligne face à des attaques qui cherchent à les saturer avec du trafic illégitime. Les attaques DDoS ciblent la disponibilité — le troisième pilier de la triade CIA (Confidentiality, Integrity, Availability). Une attaque DDoS utilise des milliers ou millions de machines compromises (botnet) ou amplificateurs réseau pour générer un volume de trafic impossible à traiter pour l'infrastructure cible. Les types d'attaques DDoS se classifient selon leur mécanisme. Attaques volumétriques : saturer la bande passante (amplification DNS — requêtes DNS de 60 bytes génèrent des réponses de 3000 bytes — facteur d'amplification 50x ; amplification NTP, memcached). Attaques de couche transport : saturer les ressources des équipements réseau (SYN flood — ouvrir des millions de connexions TCP demi-ouvertes sans les compléter). Attaques de couche applicative (L7) : cibler les ressources applicatives avec des requêtes HTTP apparemment légitimes mais coûteuses à traiter (HTTP flood sur des pages dynamiques, requêtes de recherche complexes, Slowloris). Les attaques DDoS peuvent être massives : l'attaque contre GitHub (2018) a atteint 1,35 Tbps via l'amplification memcached. L'attaque contre Cloudflare (2022) a atteint 26 Mpps (millions de packets per second). Ces volumes dépassent la capacité de n'importe quelle infrastructure "on-premise" à absorber seule. La défense contre les DDoS combine plusieurs niveaux. La scrubbing infrastructure des opérateurs telcoms (filtrage en amont) absorbé les volumes de L3/L4. Les CDN et services de protection DDoS cloud (Cloudflare DDoS Protection, AWS Shield Advanced, Akamai Prolexic, Azure DDoS Protection) offrent une capacité d'absorption massive distribuée géographiquement. La limitation de débit (rate limiting) côté applicatif protège contre les attaques L7.

Cloudflare Magic Transit et protection DDoS cloud

Cloudflare Magic Transit est un service de protection DDoS réseau (L3/L4) qui achemine tout le trafic entrant d'une organisation via le réseau Cloudflare (300+ Tbps de capacité), filtre le trafic malveillant, et retransmet le trafic légitime vers l'infrastructure. Pour les applications web, Cloudflare DDoS Protection est inclus dans tous les plans Cloudflare — les attaques L3/L4/L7 sont absorbées par le réseau Cloudflare avant d'atteindre l'origine. AWS Shield Standard (gratuit, inclus dans tous les services AWS) protège contre les attaques DDoS courantes. AWS Shield Advanced (3000$/mois + coûts de données) offre une protection DDoS de couche applicative plus sophistiquée avec DRT (DDoS Response Team) d'AWS disponible 24h/24. Akamai Prolexic est la solution de référence pour les grandes entreprises et institutions financières — absorption de plus de 700 Tbps.

Rate Limiting et WAF — défense DDoS applicative

Les attaques DDoS de couche applicative (HTTP flood, slow attacks) ne peuvent pas être filtrées uniquement par le volume — les requêtes semblent légitimes individuellement. Le Rate Limiting (limitation de débit) définit un nombre maximum de requêtes autorisées depuis une même IP ou un même utilisateur par unité de temps. NGINX rate limiting : `limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s;` limite à 10 requêtes par seconde par IP. Des mécanismes plus sophistiqués distinguent les bots des humains via les challenges CAPTCHA, les empreintes TLS (JA3), et les analyses comportementales. Un WAF (Web Application Firewall) complète le rate limiting en bloquant les patterns d'attaque L7 connus (signatures de scanners, payloads d'injection dans les paramètres, robots malveillants). La combinaison CDN + WAF + Rate Limiting constitue la défense DDoS applicative standard pour les applications web exposées.

Plan de réponse DDoS — procédures opérationnelles

Un plan de réponse DDoS documente les actions à prendre lors d'une attaque. Éléments clés : contacts d'urgence (opérateur telcom, hébergeur, fournisseur de protection DDoS, responsables techniques internes), procédures de détection (comment savoir qu'une attaque est en cours — métriques de saturation bande passante, latence anormale, taux d'erreurs élevé), actions de mitigation immédiates (activer le mode sous attaque Cloudflare, basculer sur le réseau scrubbing de l'opérateur, activer le rate limiting renforcé), et procédures d'escalade (quand appeler l'opérateur, quand activer le DRT AWS Shield Advanced). Les exercices de simulation DDoS (tabletop exercise avec l'équipe technique et la direction) préparent les équipes à réagir sous stress. Un runbook DDoS sur une page plastifiée accessible même si les systèmes internes sont indisponibles est une pratique recommandée pour les organisations dont la disponibilité web est critique.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis