L'attaque peut consommer la capacité Internet, épuiser l'état du réseau ou des protocoles, submerger les ressources applicatives ou déclencher un traitement en aval coûteux.
Le trafic peut venir d'appareils compromis, d'infrastructure louée ou de services de réflexion et d'amplification qui envoient de grandes réponses vers une adresse de victime falsifiée. Tout incident de disponibilité n'est pas une DDoS : erreurs de configuration, dépendances défaillantes, afflux soudains de visiteurs et défauts de capacité peuvent produire des symptômes similaires et exiger une action différente.
L'amplification est ce qui rend des ressources d'attaquant modestes dangereuses : de petites requêtes falsifiées vers des répondeurs DNS, NTP ou autres ouverts renvoient des réponses bien plus grandes à la victime, multipliant la bande passante de l'attaquant. La mitigation se fait donc en couches — nettoyage en amont ou dans le cloud pour les floods volumétriques, limitation de débit et gestion d'état pour l'épuisement de protocole, et filtrage au niveau applicatif pour les requêtes coûteuses — car aucun contrôle unique ne traite les trois vecteurs.
Points clés
Attaques volumétriquesSaturer la bande passante disponible avec de très grands volumes de trafic.
Attaques de protocoleÉpuiser les tables de connexion, les appliances réseau ou la capacité de traitement des protocoles.
Attaques applicativesEnvoyer des requêtes conçues pour consommer des ressources applicatives ou backend coûteuses.
Réduction du risqueUtiliser la coordination en amont, la livraison distribuée, l'anycast, les contrôles de débit, une architecture résiliente, la supervision et des procédures de réponse répétées.
Limite importanteLe filtrage sur site ne peut restaurer une liaison Internet déjà saturée ; la mitigation doit souvent avoir lieu en amont.