06 août 2019

Qu'est-ce qu'une attaque DDoS ?

Par George Rouse
Déni de service (Dos)

La signification d'une "attaque DDoS" (en anglais)

Une attaque DDoS (ou attaque par déni de service distribué ) est un type de cyberattaque dans laquelle les pirates utilisent un grand nombre d'appareils connectés à Internet pour cibler un serveur ou un système. Cette attaque vise à surcharger la cible afin de l'empêcher de fonctionner correctement.

Une attaque DDoS consiste généralement à inonder la bande passante ou les ressources d'un système ciblé avec des demandes de données superflues, interrompant ainsi ses opérations. Cette surcharge peut se produire dans les cas suivants 

  • trop de personnes tentent d'accéder simultanément à un site web 
  • un ordinateur envoie trop de requêtes à un autre ordinateur ou serveur qui ne peut pas gérer le trafic
  • lorsqu'un ordinateur envoie des paquets de données malveillants à un autre ordinateur ou serveur

Attaques DoS vs. DDoS

La principale différence entre ces deux attaques est qu'un déni de service (DoS) consiste à attaquer un serveur à l'aide d'un seul ordinateur. En revanche, la définition du DDoS est celle d'une attaque distribuée qui provient de plusieurs endroits et appareils. En augmentant le nombre de machines sources, le nombre de requêtes est multiplié, ce qui accroît la puissance de l'attaque.

L'afflux de trafic entrant en provenance de sources multiples peut provoquer l'effondrement d'un réseau. Comme les attaques DDoS proviennent de sources multiples, elles sont souvent les plus difficiles à détecter et à arrêter. 

Comment identifier une attaque DDoS

Les attaques DDoS ciblent généralement des serveurs web de premier plan, tels que ceux des banques, des entreprises de télécommunications ou des sociétés de cartes de crédit. Les attaques peuvent prendre la forme de techniques de vengeance, de chantage ou d'activisme. L'objectif principal d'une attaque DoS ou DDoS est de priver les utilisateurs légitimes d'un service ou d'une ressource.

Il y a plusieurs signes à surveiller lors du diagnostic d'une éventuelle attaque DoS :  

  • Performance réseau anormalement lente
  • Importants pics de trafic provenant d'une seule IP ou d'une seule plage d'IP
  • Un afflux de trafic en provenance d'utilisateurs qui partagent une pile technologique similaire, par exemple un navigateur, un appareil ou une localisation.
  • Augmentation du nombre de demandes d'accès aux points d'accès
  • Modèles de trafic non naturels qui ne correspondent pas à l'heure de la journée

Bien qu'il ne s'agisse que de quelques exemples, ils couvrent certains des scénarios les plus courants. 

Quels sont les types d'attaques DDoS les plus courants ?

Le type d'attaque DDoS le plus courant consiste à inonder un serveur réseau de requêtes et à le surcharger de trafic afin de le rendre indisponible pour les utilisateurs légitimes.

Il existe deux types principaux d'attaques DDoS :

Attaques par débordement de tampon

Ce type d'attaque DDoS occupe tout l'espace disque disponible, la mémoire ou le temps de l'unité centrale. Il en résulte souvent un comportement lent, des pannes de système ou d'autres comportements préjudiciables au serveur, ce qui entraîne un déni de service.

Attaques par inondation

Dans cette attaque DDoS, un acteur malveillant submerge un serveur ciblé de paquets, qui sont de petits segments d'un message plus important. Ces attaques par inondation ne réussissent que si l'acteur malveillant dispose d'une bande passante supérieure à celle de sa cible.

Où les attaques DDoS se produisent-elles dans le modèle OSI ?

Lorsqu'il s'agit de sécuriser des actifs numériques, il est toujours important d'adopter une approche multicouche. La protection contre les attaques par déni de service distribué n'est pas différente. Les attaques DDoS peuvent également se produire à travers le modèle d'interconnexion des systèmes ouverts (OSI), ce qui renforce la nécessité de mettre en place des mesures de sécurité à chaque niveau. Toutefois, certaines couches du modèle OSI sont couramment attaquées. 

Couche 7 : Attaques au niveau de la couche applicative

Les attaques de la couche applicative sont parmi les plus courantes en raison de leur exposition accrue par rapport aux autres couches - c'est là que les applications accèdent aux services du réseau. 

Inondation HTTP

L'une des attaques par déni de service distribué les plus courantes au niveau de la couche d'application est l'inondation HTTP. Dans sa forme la plus simple, l'inondation HTTP est similaire à l'actualisation constante d'une page web, encore et encore, sur plusieurs points d'extrémité en même temps. Ces demandes inondent alors le serveur et le submergent, avec pour objectif final de faire planter l'application. 

Couches 3 et 4 : Attaques par protocole

Les couches 3 et 4 sont des attaques DDoS ciblées visant à brouiller et à bloquer les données au niveau d'une couche de protocole. Ces attaques sont conçues pour arrêter et interrompre la transmission des données.

Inondation SYN

« SYN » est l'abréviation de « synchronisation » dans le domaine des réseaux — les attaques de type « SYN Flood » exploitent la procédure d'établissement de connexion du protocole TCP (Transmission Control Protocol). Cette séquence de communications, au cours de laquelle deux ordinateurs établissent une connexion réseau, est ciblée par les cybercriminels qui envoient un grand nombre de paquets SYN « Initial Connection Request » (demande de connexion initiale) TCP avec des adresses IP sources usurpées.

La machine ciblée répond à chaque demande de connexion et attend ensuite sans rien faire la prochaine et dernière étape de la poignée de main. Mais cette dernière étape ne se produit jamais, épuisant ainsi les ressources de la cible.

Attaques volumétriques

Les attaques volumétriques sont des attaques DDoS qui visent à générer une congestion en épuisant toute la bande passante disponible entre la cible et l'Internet en général. Une quantité abondante de données est envoyée à la cible via une forme d'amplification ou un autre moyen de créer un énorme volume de trafic (par exemple, une requête provenant d'un réseau de zombies).

Amplification DNS

Imaginez que quelqu'un appelle un restaurant en demandant : "Je prendrai un plat de tout ce qui est sur votre menu. Veuillez me rappeler et répéter l'intégralité de ma commande", le numéro de rappel appartenant à la victime. C'est ainsi que fonctionne l'attaque DDoS connue sous le nom d'amplification DNS ; avec très peu d'effort de la part des attaquants, une longue réponse est générée et envoyée à la victime. 

En envoyant une requête à un serveur DNS ouvert avec une adresse IP usurpée - l'adresse IP de la victime - l'adresse IP cible recevra alors une réponse du serveur.

Des pirates à louer : Services DDoS

Au fil des ans, les services d'attaque "As a Service" se sont multipliés sur le Dark Web, et les acteurs malveillants sont désormais en mesure d'engager des pirates pour mener une attaque DDoS à leur place. Ces services requièrent un minimum de connaissances techniques, si ce n'est comment accéder au Dark Web et comment payer pour ces services. Le reste est laissé aux pirates/robots qui exécutent les attaques.

En juillet 2020, le magazine Wired avait rapporté que les « attaques DDoS à la demande » alimentaient une nouvelle vague d'attaques. En 2021, un nombre record d'attaques DDoS a été observé, selon le rapport de Kaspersky consacré aux attaques DDoS au quatrième trimestre 2021.

Par conséquent, l'atténuation des DDoS est essentielle pour les fournisseurs de services gérés (MSP), qu'il s'agisse de comprendre ou de déployer afin de protéger avec succès leurs clients. 

Comment assurer la prévention des attaques DDoS

Les attaques DDoS peuvent s'avérer coûteuses pour les entreprises - en termes de perte de revenus, de temps d'arrêt et de réputation.

Pour éviter d'être victime d'une attaque DoS ou DDoS, les MSP doivent prendre des mesures de prévention DDoS pour protéger leurs clients. Voici quelques déploiements techniques que vous pouvez mettre en place :

  • Routage des trous noirs
  • Limitation des taux
  • Web application firewall
  • Diffusion sur le réseau

Meilleures pratiques en matière d'atténuation des attaques DDoS

  • S'inscrire à un service de protection DDoS qui détecte les flux de trafic anormaux et redirige le trafic hors des réseaux clients.
  • Créer un plan de reprise après sinistre pour assurer une communication adéquate, une atténuation et une récupération des données en cas d'attaque.
  • Sécuriser toutes les connexions des points d'extrémité
  • Installer un pare-feu et restreindre le trafic
  • Evaluez les paramètres de sécurité de vos clients et suivez les meilleures pratiques en matière de sécurité

La prévention des attaques par déni de service distribué n'est pas une mince affaire - et la fréquence des attaques DDoS augmente à mesure qu'elles deviennent plus faciles à exécuter. En restant vigilant et en mettant en œuvre des pratiques de sécurité strictes, les entreprises des clients MSP peuvent éviter d'être victimes de ces cyberattaques coûteuses.

Pour en savoir plus sur la manière de vous protéger, vous et vos clients, contre les cyberattaques, consultez notre guide sur la cyber-résilience.

Prochaines lectures suggérées