Ir al contenido

Denegación de servicio

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

Una denegación de servicio (DoS) degrada o impide el uso legítimo de un recurso. En un ataque distribuido (DDoS), múltiples orígenes participan en el tráfico o las peticiones, lo que aumenta capacidad y dificulta distinguir clientes legítimos.

El objetivo no siempre es el ancho de banda. Puede agotarse estado de red, conexiones, CPU, memoria, hilos, cuotas, dependencias o capacidad humana de respuesta.

Un servicio puede tener ancho de banda libre y seguir indisponible porque cada petición desencadena una consulta lenta. También puede responder con normalidad desde la red interna mientras el enlace del proveedor está saturado. Localizar el primer recurso agotado determina dónde debe actuar la mitigación.

Clase Recurso presionado Ejemplos conceptuales
Volumétrica Enlace y capacidad de tránsito Inundaciones de tráfico
Protocolo o estado Equipos de red y tablas de conexión Agotamiento de sesiones o fragmentación abusiva
Aplicación Procesos y dependencias del servicio Peticiones costosas, búsquedas o autenticaciones masivas
Reflexión y amplificación Ancho de banda usando terceros Peticiones pequeñas con origen falsificado que provocan respuestas mayores

Una botnet es una fuente posible, no una condición necesaria. En la reflexión, los sistemas intermedios pueden ser servicios legítimos mal configurados y la dirección visible para la víctima no identifica al atacante.

La amplificación añade una asimetría. Una petición pequeña con dirección de origen falsificada provoca una respuesta mayor hacia la víctima. El filtro en el origen y la configuración del servicio reflector importan tanto como la capacidad de la víctima, porque el tráfico ya ha crecido cuando llega a su perímetro.

  • desviación respecto al tráfico normal por origen, protocolo o ruta
  • saturación de enlace frente a agotamiento de aplicación
  • errores, latencia y colas en dependencias internas
  • incremento de conexiones incompletas o peticiones costosas
  • salud del proveedor, DNS, CDN y servicios externos.

La respuesta depende de la clase y de dónde se agota el recurso. Puede requerir coordinación con el proveedor de acceso a Internet o de protección DDoS, distribución de capacidad, filtrado antes de llegar a la red, limitación de peticiones, caché, protección de aplicación y degradación controlada. Filtrar únicamente en el perímetro propio no ayuda si el enlace ya está saturado.

Los operadores también deben evitar que sus servicios actúen como amplificadores. Para ello pueden restringir la exposición, aplicar filtrado contra direcciones de origen falsificadas y limitar respuestas abusivas.

Los síntomas por sí solos conservan ambigüedad. Una campaña publicitaria, un error de caché o una dependencia caída pueden producir latencia y errores similares. La conclusión combina volumen, distribución de orígenes, tipo de petición, estado de recursos y comportamiento de las dependencias.

  • ¿Qué diferencia operativa existe entre ataque volumétrico y de aplicación?
  • ¿Por qué bloquear una IP visible puede ser incorrecto en un ataque reflejado?
  • ¿Cuándo debe la mitigación ocurrir fuera de la red de la víctima?