Denegación de servicio
Una denegación de servicio (DoS) degrada o impide el uso legítimo de un recurso. En un ataque distribuido (DDoS), múltiples orígenes participan en el tráfico o las peticiones, lo que aumenta capacidad y dificulta distinguir clientes legítimos.
El objetivo no siempre es el ancho de banda. Puede agotarse estado de red, conexiones, CPU, memoria, hilos, cuotas, dependencias o capacidad humana de respuesta.
Clases principales
Sección titulada «Clases principales»| Clase | Recurso presionado | Ejemplos conceptuales |
|---|---|---|
| Volumétrica | Enlace y capacidad de tránsito | Inundaciones de tráfico |
| Protocolo o estado | Equipos de red y tablas de conexión | Agotamiento de sesiones o fragmentación abusiva |
| Aplicación | Procesos y dependencias del servicio | Peticiones costosas, búsquedas o autenticaciones masivas |
| Reflexión y amplificación | Ancho de banda usando terceros | Peticiones pequeñas con origen falsificado que provocan respuestas mayores |
Una botnet es una fuente posible, no una condición necesaria. En la reflexión, los sistemas intermedios pueden ser servicios legítimos mal configurados y la dirección visible para la víctima no identifica al atacante.
Señales que deben correlacionarse
Sección titulada «Señales que deben correlacionarse»- desviación respecto al tráfico normal por origen, protocolo o ruta
- saturación de enlace frente a agotamiento de aplicación
- errores, latencia y colas en dependencias internas
- incremento de conexiones incompletas o peticiones costosas
- salud del proveedor, DNS, CDN y servicios externos.
Principios de mitigación
Sección titulada «Principios de mitigación»La respuesta depende de la clase y de dónde se agota el recurso. Puede requerir coordinación con el proveedor de acceso a Internet o de protección DDoS, distribución de capacidad, filtrado antes de llegar a la red, limitación de peticiones, caché, protección de aplicación y degradación controlada. Filtrar únicamente en el perímetro propio no ayuda si el enlace ya está saturado.
Los operadores también deben evitar que sus servicios actúen como amplificadores. Para ello pueden restringir la exposición, aplicar filtrado contra direcciones de origen falsificadas y limitar respuestas abusivas.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Qué diferencia operativa existe entre ataque volumétrico y de aplicación?
- ¿Por qué bloquear una IP visible puede ser incorrecto en un ataque reflejado?
- ¿Cuándo debe la mitigación ocurrir fuera de la red de la víctima?