/
/

Se préparer aux attaques DDoS : mitigation en amont, routage CDN/WAF et preuves

par Team Ninja
How to Prepare for DDoS: Upstream Mitigation, CDN/WAF Routing, and Evidence blog banner image

Points clés

  • Identifiez toutes les ressources exposées sur Internet, fixez des objectifs de disponibilité précis et choisissez les services qui doivent toujours être protégés par un CDN et un WAF, et ceux que vous protégerez uniquement pendant une attaque DDoS.
  • Préparez vos workflows de mitigation à l’avance, consignez ce qui déclenche leur activation et ajustez le routage, la mise en cache, les filtres géographiques et ASN, le blocage des bots et les limites de débit pour bloquer le trafic malveillant avant qu’il n’atteigne vos serveurs.
  • Surveillez vos systèmes en temps réel à l’aide de contrôles de santé et de tableaux de bord qui mettent en évidence les pics de trafic, les schémas de requêtes inhabituels et les erreurs plus nombreuses que d’ordinaire. Vous repérerez ainsi rapidement les problèmes et réagirez sans délai.
  • Organisez des exercices sur table chaque trimestre et des tests techniques deux fois par an pour vérifier l’efficacité de vos étapes d’activation. Mesurez le temps écoulé entre la détection d’un problème et son arrêt, et recueillez des preuves pour les audits et les comptes rendus aux parties prenantes.
  • Après chaque incident, analysez ce qui s’est passé, modifiez si besoin les limites de débit et les listes de contournement, actualisez vos procédures d’escalade et conservez tous les journaux, graphiques, alertes et changements de configuration. Des outils comme NinjaOne vous aident à garder une surveillance et des enregistrements bien organisés.

La protection contre les attaques DDoS exige une approche multi-couches, à la fois proactive et réactive. En tant qu’administrateur informatique ou fournisseur de services gérés (MSP), vous devez protéger contre les attaques DDoS un ensemble d’infrastructures informatiques exposées sur Internet, afin d’éviter les interruptions de service et les intrusions ultérieures sur le réseau, tout en démontrant votre niveau de préparation et votre conformité aux parties prenantes et à vos clients. Et lorsqu’un incident survient, vous devez pouvoir réagir rapidement et consigner les preuves de l’efficacité de votre réponse.

Ce guide propose une méthode concrète pour se préparer aux attaques DDoS. Il aborde les différentes méthodes de mitigation, la surveillance des événements et l’enregistrement des résultats, afin d’identifier les lacunes et de démontrer votre posture défensive à vos clients.

Quelle est la meilleure solution face à une attaque DDoS ?

Une attaque DDoS est une cyberattaque au cours de laquelle un pirate tente de submerger de trafic votre site web, vos serveurs ou d’autres infrastructures, jusqu’à les faire tomber en panne ou dysfonctionner. L’objectif est soit de mettre votre site hors ligne, soit de provoquer un comportement inattendu exploitable pour obtenir un accès plus large à votre infrastructure informatique.

Compte tenu de la diversité des services susceptibles d’être visés par des attaques DDoS et de la variété des méthodes d’attaque, une défense multi-couches est indispensable. Le nettoyage du trafic en amont, les pare-feux applicatifs web (WAF), les réseaux de diffusion de contenu (CDN), la surveillance et les contrôles propres à chaque plateforme doivent tous être mis à contribution pour obtenir la meilleure mitigation DDoS possible.

En suivant ce guide, vous identifierez les bonnes pratiques suivantes pour prévenir les attaques DDoS :

Bonne pratiqueObjectifBénéfice apporté
Souscrire à l’avance à une mitigation en amontRéduire le temps de réponse aux attaques DDoSActivation plus rapide et moins d’interruptions
Placer un CDN et/ou un WAF devant les applications publiquesAbsorber et filtrer les pics de trafic avant le serveur d’origineMeilleures performances et plus grande résilience
Surveiller les volumes et les tendancesDétecter les premiers signes d’attaque et trier correctementDélai de mitigation raccourci
Exercices réguliersLever les incertitudes et attribuer les responsabilitésRéponse prévisible chez tous les clients du MSP
Archiver les preuves chaque moisDémontrer son niveau de préparation et sa conformitéCrédibilité renforcée auprès des parties prenantes et documentation de conformité

Ce qu’il vous faut pour bloquer les attaques DDoS

Les campagnes DDoS sont variées et peuvent recourir à un ou plusieurs vecteurs d’attaque selon les intentions de l’attaquant. Elles vont de la simple tentative de mettre un site hors service sous un déluge de trafic à des manœuvres ciblées visant à affaiblir la sécurité.

Pour commencer à planifier et à mettre en place votre défense contre les attaques DDoS, il vous faudra :

  • un inventaire des services exposés sur Internet, des enregistrements DNS et des fournisseurs de services actuels ;
  • des références de configuration établies pour le volume de trafic normal, la répartition des requêtes et les taux d’erreur ;
  • un service de mitigation en amont, tel qu’un CDN et un WAF ;
  • un référentiel documentaire partagé pour conserver les journaux, les procédures d’incident, les contacts d’urgence et les preuves de conformité.

Étape 1 : classifier les ressources publiques et définir des objectifs de disponibilité

Le moyen le plus efficace d’atténuer les attaques par déni de service distribué (DDoS) consiste à bien connaître votre infrastructure et à planifier en conséquence. Recensez tous les services exposés sur Internet et classez-les selon leur criticité et leur niveau d’exposition. Déterminez lesquels peuvent être protégés par un CDN et/ou un WAF, et lesquels doivent recevoir du trafic direct. Fixez pour chaque service une durée d’indisponibilité et un budget d’erreurs acceptables, puis servez-vous-en pour décider quelles protections doivent rester activées en permanence et lesquelles seront déclenchées dès les premiers signes d’une attaque DDoS.

Étape 2 : mettre en place la mitigation en amont et les procédures d’activation

Les applications critiques doivent être protégées par des services gérés de prévention DDoS combinant CDN et WAF, pour une protection à la fois au niveau réseau et au niveau applicatif. Cela réduit le trafic atteignant vos serveurs d’origine et filtre les requêtes malveillantes. Documentez intégralement ces mesures lors de l’implémentation : configuration, déclencheurs d’activation et workflows. Appuyez-vous sur les bonnes pratiques documentées par votre fournisseur cloud pour obtenir les meilleurs résultats.

Étape 3 : préparer le routage, la mise en cache et la limitation du débit

Configurez votre CDN pour mettre le contenu en cache et définissez des limites de débit cohérentes dans votre WAF. Restreindre les requêtes aux seules régions géographiques, aux seuls ASN et aux seules plages d’adresses IP attendus peut réduire drastiquement le trafic. Par exemple, un service qui ne dessert que l’Amérique du Nord peut bloquer le trafic provenant d’ailleurs, puisqu’il n’a aucune valeur. Une entreprise peut aussi bloquer les connexions VPN venant de pays où elle n’exerce pas et n’a aucun employé. Les bots malveillants doivent également être bloqués, une fonction de plus en plus répandue sur les WAF et les plateformes de sécurité. Enfin, veillez à réaliser vos tests en période calme pour limiter le bruit et obtenir des résultats fiables, et équilibrez vos mesures de mitigation avec le basculement du serveur d’origine, afin de pouvoir délester la charge sans créer de nouveaux modes de défaillance.

Étape 4 : mettre en place la détection et le triage

Configurez une surveillance continue et des contrôles de santé automatisés sur l’ensemble de l’infrastructure exposée sur Internet, afin d’identifier rapidement les incidents. Alimentez avec ces données vos tableaux de bord et utilisez-les pour déclencher des alertes en cas de hausse soudaine du trafic, de schémas de requêtes anormaux ou d’augmentation des échecs.

Étape 5 : réaliser un exercice de procédure et recueillir des preuves

Intégrez les exercices de préparation aux attaques DDoS à vos routines ITSM habituelles et intégrez les résultats à vos rapports, pour clarifier les responsabilités et l’obligation de rendre compte. Les exercices sur table doivent avoir lieu au moins une fois par trimestre pour valider la couverture et l’attribution de chaque tâche, tandis que des exercices techniques approfondis peuvent être menés deux fois par an pour éprouver pleinement les technologies et les procédures. Pendant ces exercices, vérifiez que les mesures de mitigation en amont se déclenchent correctement et que les parties prenantes sont averties immédiatement. Chronométrez chaque étape, de la détection à la mitigation, et conservez les configurations et les communications afin d’évaluer l’efficacité de vos processus de mitigation DDoS.

Étape 6 : analyser les incidents et actualiser régulièrement les contrôles

Conservez les preuves recueillies ci-dessus dans votre plateforme de documentation informatique afin de démontrer votre préparation et votre efficacité après une attaque. Examinez ce qui a été bloqué, quelles mesures de mitigation ont entraîné des effets secondaires et à quelle vitesse chaque étape du processus a été menée. Repérez les lacunes et les optimisations possibles pour mieux gérer le prochain incident DDoS. Documentez les améliorations, comme l’ajustement des limites de débit, l’affinement des listes de contournement, la révision des arbres de contacts et des procédures d’escalade, ainsi que leur date de mise en place. Les MSP peuvent présenter ces éléments lors des revues d’activité trimestrielles (QBR) pour renforcer la relation client, en montrant les mesures concrètes prises pour protéger les infrastructures informatiques critiques.

La protection contre les DDoS occupe également une place importante dans de nombreux cadres de protection des données, qui exigent que les mesures soient documentées pour prouver la conformité.

NinjaOne centralise la surveillance et l’analyse des journaux pour renforcer votre défense contre les attaques DDoS

NinjaOne automatise une grande partie des tâches nécessaires à une protection efficace contre les attaques DDoS : vous pouvez planifier des travaux réguliers qui récupèrent les journaux pour établir des références de trafic, centraliser les journaux d’erreurs et le reporting, et collecter les données de votre CDN et de votre WAF. Ces informations peuvent alimenter des tableaux de bord, être synthétisées et stockées dans NinjaOne Documentation pour un accès immédiat aux côtés des procédures DDoS et des processus d’escalade, puis présentées aux parties prenantes pour examen.

Regrouper vos mesures de mitigation DDoS au sein de l’écosystème MSP de NinjaOne améliore le pilotage et garantit l’absence d’angles morts en matière de visibilité comme de responsabilité, pour des réponses rapides et coordonnées face aux incidents DDoS potentiels.

FAQs

Le nettoyage du trafic inspecte et filtre le trafic malveillant à la périphérie du réseau. Un WAF (pare-feu applicatif web) protège les applications en inspectant et en filtrant le trafic HTTP provenant d’Internet. Un CDN (réseau de diffusion de contenu) protège les sites web grâce à une infrastructure distribuée et hautement évolutive, qui réduit la charge sur le serveur d’origine.

Les plateformes cloud proposent un solide ensemble de mesures de base pour prévenir les attaques DDoS, mais il vous revient de déployer ces outils en les combinant aux technologies que vous avez retenues, selon votre cas d’utilisation.

Appliquez des limites plus strictes pendant un événement DDoS ou sur les terminaux ciblés qui présentent des schémas d’abus, puis assouplissez-les une fois le trafic revenu à la normale, comme l’indique votre plateforme de surveillance. Veillez à tester ces règles au préalable pour éviter de bloquer des utilisateurs légitimes.

Pour ancrer les rôles et les responsabilités, organisez un court exercice sur table chaque trimestre. Un exercice technique doit avoir lieu au moins deux fois par an. Mesurez le délai entre la détection et la mitigation, puis actualisez les règles, les arbres de contacts et les notifications automatisées après chaque exercice.

Les parties prenantes attendront les preuves suivantes que des mesures concrètes sont bien en place contre les attaques DDoS : historique des tickets ou des alertes générés, horodatages, graphiques de trafic, nombre de déclenchements des règles de pare-feu et copies des mises à jour envoyées aux clients, le tout regroupé dans un dossier mensuel ou trimestriel.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?