Ir al contenido

Denegación de servicio

Última actualización

Una denegación de servicio (DoS) degrada o impide el uso legítimo de un recurso. En un ataque distribuido (DDoS), múltiples orígenes participan en el tráfico o las peticiones, lo que aumenta capacidad y dificulta distinguir clientes legítimos.

El objetivo no siempre es el ancho de banda. Puede agotarse estado de red, conexiones, CPU, memoria, hilos, cuotas, dependencias o capacidad humana de respuesta.

Clase Recurso presionado Ejemplos conceptuales
Volumétrica Enlace y capacidad de tránsito Inundaciones de tráfico
Protocolo o estado Equipos de red y tablas de conexión Agotamiento de sesiones o fragmentación abusiva
Aplicación Procesos y dependencias del servicio Peticiones costosas, búsquedas o autenticaciones masivas
Reflexión y amplificación Ancho de banda usando terceros Peticiones pequeñas con origen falsificado que provocan respuestas mayores

Una botnet es una fuente posible, no una condición necesaria. En la reflexión, los sistemas intermedios pueden ser servicios legítimos mal configurados y la dirección visible para la víctima no identifica al atacante.

  • desviación respecto al tráfico normal por origen, protocolo o ruta
  • saturación de enlace frente a agotamiento de aplicación
  • errores, latencia y colas en dependencias internas
  • incremento de conexiones incompletas o peticiones costosas
  • salud del proveedor, DNS, CDN y servicios externos.

La respuesta depende de la clase y de dónde se agota el recurso. Puede requerir coordinación con el proveedor de acceso a Internet o de protección DDoS, distribución de capacidad, filtrado antes de llegar a la red, limitación de peticiones, caché, protección de aplicación y degradación controlada. Filtrar únicamente en el perímetro propio no ayuda si el enlace ya está saturado.

Los operadores también deben evitar que sus servicios actúen como amplificadores. Para ello pueden restringir la exposición, aplicar filtrado contra direcciones de origen falsificadas y limitar respuestas abusivas.

  • ¿Qué diferencia operativa existe entre ataque volumétrico y de aplicación?
  • ¿Por qué bloquear una IP visible puede ser incorrecto en un ataque reflejado?
  • ¿Cuándo debe la mitigación ocurrir fuera de la red de la víctima?