Elle vise à distinguer ou contraindre le trafic nuisible, absorber la demande, préserver la capacité critique et rétablir un fonctionnement normal. Parce que les attaques DDoS peuvent cibler la bande passante, les protocoles réseau ou les ressources applicatives, aucun dispositif de filtrage unique ne traite tous les cas.
Une mitigation efficace se prépare avant une attaque. Les organisations ont besoin de références de service, de contacts chez les fournisseurs en amont, d'un DNS et d'un routage protégés, de procédures de déviation du trafic testées, d'une capacité adaptée à la menace et d'un chemin de décision clair pour activer un support externe.
Points clés
Distribution et absorptionAnycast, livraison de contenu, mise en cache, régions redondantes et capacité correctement conçue peuvent réduire la concentration sur un seul chemin de service.
Placement du filtrageLes fournisseurs en amont et les services de nettoyage peuvent écarter le trafic d'attaque avant qu'il ne sature la connexion Internet de la victime ; les contrôles locaux peuvent traiter les attaques qui atteignent l'application ou la périphérie du réseau.
Protection des ressourcesContrôles de débit, protections de connexion, validation des requêtes, files et règles propres à l'application peuvent empêcher l'épuisement des opérations coûteuses.
Test du planTester détection, escalade, déviation du trafic, réponse du fournisseur, services de repli, communications et retour sûr au routage normal.
Limite importanteUne protection « illimitée » ou automatique n'est pas une garantie. Capacité du fournisseur, portée régionale, délai d'activation, faux positifs, trafic chiffré, dépendances applicatives et contrôles de coût affectent tous les résultats.