Points clés
- Identifiez toutes les ressources exposées sur Internet, fixez des objectifs de disponibilité précis et choisissez les services qui doivent toujours être protégés par un CDN et un WAF, et ceux que vous protégerez uniquement pendant une attaque DDoS.
- Préparez vos workflows de mitigation à l’avance, consignez ce qui déclenche leur activation et ajustez le routage, la mise en cache, les filtres géographiques et ASN, le blocage des bots et les limites de débit pour bloquer le trafic malveillant avant qu’il n’atteigne vos serveurs.
- Surveillez vos systèmes en temps réel à l’aide de contrôles de santé et de tableaux de bord qui mettent en évidence les pics de trafic, les schémas de requêtes inhabituels et les erreurs plus nombreuses que d’ordinaire. Vous repérerez ainsi rapidement les problèmes et réagirez sans délai.
- Organisez des exercices sur table chaque trimestre et des tests techniques deux fois par an pour vérifier l’efficacité de vos étapes d’activation. Mesurez le temps écoulé entre la détection d’un problème et son arrêt, et recueillez des preuves pour les audits et les comptes rendus aux parties prenantes.
- Après chaque incident, analysez ce qui s’est passé, modifiez si besoin les limites de débit et les listes de contournement, actualisez vos procédures d’escalade et conservez tous les journaux, graphiques, alertes et changements de configuration. Des outils comme NinjaOne vous aident à garder une surveillance et des enregistrements bien organisés.
La protection contre les attaques DDoS exige une approche multi-couches, à la fois proactive et réactive. En tant qu’administrateur informatique ou fournisseur de services gérés (MSP), vous devez protéger contre les attaques DDoS un ensemble d’infrastructures informatiques exposées sur Internet, afin d’éviter les interruptions de service et les intrusions ultérieures sur le réseau, tout en démontrant votre niveau de préparation et votre conformité aux parties prenantes et à vos clients. Et lorsqu’un incident survient, vous devez pouvoir réagir rapidement et consigner les preuves de l’efficacité de votre réponse.
Ce guide propose une méthode concrète pour se préparer aux attaques DDoS. Il aborde les différentes méthodes de mitigation, la surveillance des événements et l’enregistrement des résultats, afin d’identifier les lacunes et de démontrer votre posture défensive à vos clients.
Quelle est la meilleure solution face à une attaque DDoS ?
Une attaque DDoS est une cyberattaque au cours de laquelle un pirate tente de submerger de trafic votre site web, vos serveurs ou d’autres infrastructures, jusqu’à les faire tomber en panne ou dysfonctionner. L’objectif est soit de mettre votre site hors ligne, soit de provoquer un comportement inattendu exploitable pour obtenir un accès plus large à votre infrastructure informatique.
Compte tenu de la diversité des services susceptibles d’être visés par des attaques DDoS et de la variété des méthodes d’attaque, une défense multi-couches est indispensable. Le nettoyage du trafic en amont, les pare-feux applicatifs web (WAF), les réseaux de diffusion de contenu (CDN), la surveillance et les contrôles propres à chaque plateforme doivent tous être mis à contribution pour obtenir la meilleure mitigation DDoS possible.
En suivant ce guide, vous identifierez les bonnes pratiques suivantes pour prévenir les attaques DDoS :
| Bonne pratique | Objectif | Bénéfice apporté |
|---|---|---|
| Souscrire à l’avance à une mitigation en amont | Réduire le temps de réponse aux attaques DDoS | Activation plus rapide et moins d’interruptions |
| Placer un CDN et/ou un WAF devant les applications publiques | Absorber et filtrer les pics de trafic avant le serveur d’origine | Meilleures performances et plus grande résilience |
| Surveiller les volumes et les tendances | Détecter les premiers signes d’attaque et trier correctement | Délai de mitigation raccourci |
| Exercices réguliers | Lever les incertitudes et attribuer les responsabilités | Réponse prévisible chez tous les clients du MSP |
| Archiver les preuves chaque mois | Démontrer son niveau de préparation et sa conformité | Crédibilité renforcée auprès des parties prenantes et documentation de conformité |
Ce qu’il vous faut pour bloquer les attaques DDoS
Les campagnes DDoS sont variées et peuvent recourir à un ou plusieurs vecteurs d’attaque selon les intentions de l’attaquant. Elles vont de la simple tentative de mettre un site hors service sous un déluge de trafic à des manœuvres ciblées visant à affaiblir la sécurité.
Pour commencer à planifier et à mettre en place votre défense contre les attaques DDoS, il vous faudra :
- un inventaire des services exposés sur Internet, des enregistrements DNS et des fournisseurs de services actuels ;
- des références de configuration établies pour le volume de trafic normal, la répartition des requêtes et les taux d’erreur ;
- un service de mitigation en amont, tel qu’un CDN et un WAF ;
- un référentiel documentaire partagé pour conserver les journaux, les procédures d’incident, les contacts d’urgence et les preuves de conformité.
Étape 1 : classifier les ressources publiques et définir des objectifs de disponibilité
Le moyen le plus efficace d’atténuer les attaques par déni de service distribué (DDoS) consiste à bien connaître votre infrastructure et à planifier en conséquence. Recensez tous les services exposés sur Internet et classez-les selon leur criticité et leur niveau d’exposition. Déterminez lesquels peuvent être protégés par un CDN et/ou un WAF, et lesquels doivent recevoir du trafic direct. Fixez pour chaque service une durée d’indisponibilité et un budget d’erreurs acceptables, puis servez-vous-en pour décider quelles protections doivent rester activées en permanence et lesquelles seront déclenchées dès les premiers signes d’une attaque DDoS.
Étape 2 : mettre en place la mitigation en amont et les procédures d’activation
Les applications critiques doivent être protégées par des services gérés de prévention DDoS combinant CDN et WAF, pour une protection à la fois au niveau réseau et au niveau applicatif. Cela réduit le trafic atteignant vos serveurs d’origine et filtre les requêtes malveillantes. Documentez intégralement ces mesures lors de l’implémentation : configuration, déclencheurs d’activation et workflows. Appuyez-vous sur les bonnes pratiques documentées par votre fournisseur cloud pour obtenir les meilleurs résultats.
Étape 3 : préparer le routage, la mise en cache et la limitation du débit
Configurez votre CDN pour mettre le contenu en cache et définissez des limites de débit cohérentes dans votre WAF. Restreindre les requêtes aux seules régions géographiques, aux seuls ASN et aux seules plages d’adresses IP attendus peut réduire drastiquement le trafic. Par exemple, un service qui ne dessert que l’Amérique du Nord peut bloquer le trafic provenant d’ailleurs, puisqu’il n’a aucune valeur. Une entreprise peut aussi bloquer les connexions VPN venant de pays où elle n’exerce pas et n’a aucun employé. Les bots malveillants doivent également être bloqués, une fonction de plus en plus répandue sur les WAF et les plateformes de sécurité. Enfin, veillez à réaliser vos tests en période calme pour limiter le bruit et obtenir des résultats fiables, et équilibrez vos mesures de mitigation avec le basculement du serveur d’origine, afin de pouvoir délester la charge sans créer de nouveaux modes de défaillance.
Étape 4 : mettre en place la détection et le triage
Configurez une surveillance continue et des contrôles de santé automatisés sur l’ensemble de l’infrastructure exposée sur Internet, afin d’identifier rapidement les incidents. Alimentez avec ces données vos tableaux de bord et utilisez-les pour déclencher des alertes en cas de hausse soudaine du trafic, de schémas de requêtes anormaux ou d’augmentation des échecs.
Étape 5 : réaliser un exercice de procédure et recueillir des preuves
Intégrez les exercices de préparation aux attaques DDoS à vos routines ITSM habituelles et intégrez les résultats à vos rapports, pour clarifier les responsabilités et l’obligation de rendre compte. Les exercices sur table doivent avoir lieu au moins une fois par trimestre pour valider la couverture et l’attribution de chaque tâche, tandis que des exercices techniques approfondis peuvent être menés deux fois par an pour éprouver pleinement les technologies et les procédures. Pendant ces exercices, vérifiez que les mesures de mitigation en amont se déclenchent correctement et que les parties prenantes sont averties immédiatement. Chronométrez chaque étape, de la détection à la mitigation, et conservez les configurations et les communications afin d’évaluer l’efficacité de vos processus de mitigation DDoS.
Étape 6 : analyser les incidents et actualiser régulièrement les contrôles
Conservez les preuves recueillies ci-dessus dans votre plateforme de documentation informatique afin de démontrer votre préparation et votre efficacité après une attaque. Examinez ce qui a été bloqué, quelles mesures de mitigation ont entraîné des effets secondaires et à quelle vitesse chaque étape du processus a été menée. Repérez les lacunes et les optimisations possibles pour mieux gérer le prochain incident DDoS. Documentez les améliorations, comme l’ajustement des limites de débit, l’affinement des listes de contournement, la révision des arbres de contacts et des procédures d’escalade, ainsi que leur date de mise en place. Les MSP peuvent présenter ces éléments lors des revues d’activité trimestrielles (QBR) pour renforcer la relation client, en montrant les mesures concrètes prises pour protéger les infrastructures informatiques critiques.
La protection contre les DDoS occupe également une place importante dans de nombreux cadres de protection des données, qui exigent que les mesures soient documentées pour prouver la conformité.
NinjaOne centralise la surveillance et l’analyse des journaux pour renforcer votre défense contre les attaques DDoS
NinjaOne automatise une grande partie des tâches nécessaires à une protection efficace contre les attaques DDoS : vous pouvez planifier des travaux réguliers qui récupèrent les journaux pour établir des références de trafic, centraliser les journaux d’erreurs et le reporting, et collecter les données de votre CDN et de votre WAF. Ces informations peuvent alimenter des tableaux de bord, être synthétisées et stockées dans NinjaOne Documentation pour un accès immédiat aux côtés des procédures DDoS et des processus d’escalade, puis présentées aux parties prenantes pour examen.
Regrouper vos mesures de mitigation DDoS au sein de l’écosystème MSP de NinjaOne améliore le pilotage et garantit l’absence d’angles morts en matière de visibilité comme de responsabilité, pour des réponses rapides et coordonnées face aux incidents DDoS potentiels.
