- Les attaques DDoS sont passées de centaines de Gbps à des hyper-attaques de plusieurs Tbps, soutenues par des botnets IoT et des techniques d'amplification UDP.
- Les mesures d'atténuation professionnelles combinent des centres de nettoyage, des CDN Anycast, des pare-feu, des WAF, ainsi que de bonnes pratiques de renforcement et de surveillance précoce.
- La protection de flux programmable de Cloudflare permet à la logique de paquets dans C/eBPF de filtrer un trafic UDP spécifique au niveau de l'application.
- Une stratégie efficace nécessite une défense en profondeur, l'automatisation, des plans de contingence et une collaboration avec les fournisseurs d'accès Internet et les fournisseurs de services cloud.

Nous vivons à une époque où le réseau est le tissu conjonctif de presque toutes nos activités. Lorsqu'une entreprise subit une attaque par déni de service (DDoS), ce n'est pas seulement son site web qui est hors service : les ventes, les processus internes, le service client et, dans les cas les plus graves, les services essentiels sont paralysés. C'est pourquoi une protection DDoS personnalisée avec protection des flux programmable est devenue un élément stratégique de toute architecture moderne.
L'émergence de technologies telles que la protection de flux programmable pour Magic Transit de Cloudflare , l'utilisation de logique C personnalisée déployée sous forme d'eBPF, l'intégration avec des clouds comme AWS et Azure, et le soutien de services de défense spécialisés ont radicalement transformé le paysage. Il est désormais possible de modéliser ce qui constitue un trafic « légitime » ou « malveillant » au niveau des paquets, d'adapter la protection à des protocoles UDP très spécifiques (comme ceux utilisés dans les jeux en ligne ou la VoIP) et de combiner cela avec des solutions de veille stratégique et d'IA qui tirent des enseignements de chaque attaque.
Qu’est-ce qu’une attaque DDoS et pourquoi est-elle devenue un problème si grave ?
Une attaque par déni de service distribué (DDoS) vise à saturer les ressources d'un système (serveurs, liaisons, applications ou infrastructure intermédiaire) en envoyant un flux massif de trafic depuis de multiples sources simultanées. Contrairement à une attaque par déni de service (DoS) classique, déclenchée par une source unique, une attaque DDoS implique des milliers, voire des millions, d'appareils compromis, organisés en un réseau de zombies (botnet).
Les motivations des attaques DDoS sont diverses : chantage économique, sabotage entre concurrents, activisme, représailles contre des journalistes ou des médias, ou encore démonstrations de force de nouveaux réseaux de zombies. Le résultat, cependant, est toujours le même : indisponibilité du service , forte dégradation des performances et préjudices économiques et de réputation.
Ces dernières années, la fréquence et l'intensité de ces attaques ont connu une augmentation constante. Les rapports des principaux fournisseurs de solutions de sécurité font état d'une croissance soutenue des attaques hypervolumétriques (plus de 1 Tbit/s, soit un milliard de paquets par seconde), ciblant souvent des infrastructures critiques telles que les services financiers, les services publics et les télécommunications.
Types d'attaques DDoS : du réseau à l'application
Pour comprendre le fonctionnement des solutions personnalisées de protection contre les attaques DDoS, il est utile de passer en revue les principales catégories d'attaques. De manière générale, on peut les regrouper en quatre grandes familles, liées à différentes couches du modèle OSI et à différentes ressources qu'elles visent à épuiser.
Les attaques de couche réseau (L3/L4) consistent à exploiter les protocoles réseau et de transport (IP, TCP, UDP, ICMP) pour saturer les ressources limitées du serveur ou de l'infrastructure intermédiaire : processeur, mémoire, tables de pare-feu, connexions en attente ou tampons réseau. Parmi les exemples classiques, on peut citer les attaques par inondation SYN (saturation du serveur avec des requêtes de connexion TCP qui n'aboutissent jamais), les attaques par inondation UDP sur des ports aléatoires et les attaques ICMP.
Les attaques de la couche application (L7) ciblent une bande passante inférieure aux ressources de l'application web ou de l'API elle-même. Elles génèrent un volume important de requêtes HTTP (GET/POST), des requêtes complexes vers des moteurs de recherche internes, des appels à des API gourmandes en ressources, ou des interactions qui, bien que paraissant légitimes, saturent les systèmes backend, de base de données ou de génération de contenu.
Attaques volumétriques : l’objectif est ici de saturer la liaison jusqu’à la rendre inutilisable. Des volumes massifs de trafic sont envoyés, exploitant souvent des techniques d’amplification et de réflexion sur des services UDP mal configurés, tels que les serveurs DNS publics (DNS, NTP, Memcached, CLDAP, SNMP, SSDP, Chargen, SLP, etc.), de sorte qu’un petit paquet de requête génère une réponse beaucoup plus importante adressée à la victime usurpée.
Les attaques multivectorielles sont actuellement les plus complexes. Elles combinent plusieurs méthodes (volumétriques, protocolaires et applicatives) et adaptent leur stratégie en temps réel en fonction de l'efficacité des défenses mises en place. Une seule attaque peut débuter par une inondation UDP, puis se transformer en inondation SYN, et enfin basculer vers une attaque HTTP de couche 7, contraignant la victime à déployer des défenses complètes et coordonnées.
Évolution réelle des attaques DDoS : de Mirai aux hyper-attaques à plusieurs térabits par seconde
La théorie est valable, mais l'ampleur réelle du problème se révèle dans les cas concrets. Au cours de la dernière décennie, nous sommes passés d'attaques de plusieurs centaines de gigabits par seconde à des événements dépassant aisément plusieurs térabits par seconde , avec des débits de paquets atteignant des milliards par seconde.
En 2016, une attaque contre Dyn, un important fournisseur de DNS, a atteint environ 1,2 Tbit/s et a temporairement paralysé des sites comme Twitter, GitHub, PayPal et Netflix. Le botnet Mirai, qui a recruté plus de 600 000 appareils IoT (routeurs, caméras et enregistreurs vidéo numériques avec identifiants par défaut), a été utilisé pour générer un trafic massif vers les serveurs DNS de Dyn, probablement grâce à une combinaison de techniques d'inondation et d'amplification UDP.
La même année, le blog de sécurité KrebsOnSecurity a subi une attaque d'environ 623 Gbit/s , également menée par Mirai. Pendant près de quatre jours, d'importants paquets UDP ont été envoyés principalement vers des ports aléatoires, saturant les liaisons et forçant le réacheminement du trafic vers des services de protection spécialisés tels qu'Akamai Prolexic, qui a appliqué un filtrage par signature et comportemental.
En 2018, GitHub a été la cible d'une attaque de 1,35 Tbit/s basée sur l'amplification Memcached. Les attaquants envoyaient de petites requêtes UDP aux serveurs Memcached exposés sur le port 11211, en utilisant une adresse IP GitHub usurpée. Chaque requête, même infime, déclenchait des réponses 50 à 100 fois plus volumineuses, dirigées vers les systèmes de GitHub. Ces derniers étaient alors contraints de rediriger le trafic vers des centres de traitement où les réponses Memcached étaient filtrées selon des critères spécifiques.
En 2020, Amazon a indiqué qu'AWS Shield avait neutralisé une attaque de 2,3 Tbit/s exploitant la réflexion CLDAP (UDP 389). Le vecteur d'attaque consistait à saturer des serveurs LDAP sans état de requêtes générant un volume important de réponses à la victime. AWS a réparti le trafic sur son réseau mondial et appliqué des règles de filtrage adaptées à ce modèle CLDAP spécifique.
Plus récemment, des botnets comme Mēris ont émergé , exploitant les vulnérabilités des routeurs MikroTik. En 2021, des pics de 21,8 millions de requêtes par seconde (RPS) ont été enregistrés, et en 2022, ce chiffre a atteint 46 millions de RPS contre l'infrastructure de Google, avec des volumes approximatifs de 1,3 Tbit/s. Les mesures d'atténuation ont consisté à corriger massivement les vulnérabilités des équipements, à fermer des ports tels que le 5678 et à appliquer des règles de filtrage spécifiques à la signature Mēris sur des réseaux comme Cloudflare et Akamai.
En avril 2025, Cloudflare a signalé une hyper-attaque d'environ 6,5 Tbit/s et plusieurs milliards de paquets par seconde. Selon son analyse, il s'agissait d'un botnet non identifié présentant des caractéristiques similaires à Mēris et Aisuru, utilisant principalement des attaques UDP directes depuis des objets connectés et des serveurs mal configurés, sans nécessiter d'amplification traditionnelle. La défense s'est appuyée sur le réseau Anycast mondial de Cloudflare, l'atténuation des attaques XDP/eBPF en périphérie, le filtrage dynamique et la limitation du débit par adresse IP et par région.
En mai 2025, KrebsOnSecurity a de nouveau fait parler de lui en résistant à une attaque d'environ 6,3 Tbps lancée par le botnet Aisuru. Lors de cette attaque, quelque 585 millions de paquets UDP ont été générés par seconde pendant 40 à 45 secondes. Google Project Shield, qui protégeait le site, a immédiatement activé des politiques de filtrage strictes pour les paquets UDP non sollicités et a redirigé le trafic vers des centres de nettoyage répartis sur son réseau mondial, si bien que l'impact sur le service a été quasiment imperceptible.
Ressources et techniques des attaquants : réseaux de zombies, amplification et évasion
Pour atteindre ces chiffres impressionnants, les attaquants utilisent diverses ressources, qu'ils combinent en fonction de leur objectif. Les botnets massifs en constituent la base : des réseaux d' appareils compromis à travers le monde, recrutés grâce à l'exploitation de vulnérabilités connues, de mots de passe par défaut ou de services d'administration exposés. Mirai, Mēris et Aisuru sont des noms de famille, mais il existe d'innombrables variantes, ciblant différents fabricants ou services.
La seconde vulnérabilité majeure réside dans la configuration erronée des serveurs faisant office de réflecteurs. Tout service UDP non authentifié renvoyant plus de données qu'il n'en reçoit est susceptible d'être exploité : DNS (port 53), NTP (123), Memcached (11211), CLDAP (389), SNMP (161), SSDP, Chargen, SLP, TFTP, Portmap, services P2P, voire même les protocoles de jeux vidéo. L'attaquant envoie de courtes requêtes usurpant l'adresse IP de la victime ; les serveurs amplifient ces requêtes et renvoient la réponse à la cible réelle.
Dans le DNS, par exemple, une requête ANY adressée à un résolveur ouvert peut multiplier la taille de la requête par environ 28. Dans NTP, l'ancienne commande MONLIST atteignait des facteurs d'amplification de 50 à 500. Memcached représente un cas extrême : une requête minuscule peut renvoyer des centaines de kilo-octets, atteignant des facteurs d'amplification de plusieurs dizaines de milliers. CLDAP fonctionne avec des facteurs de 56 à 70, tandis que SLP a été utilisé avec des valeurs dépassant 2 000.
De plus, les attaquants perfectionnent leurs techniques d'évasion. L'usurpation d'adresse IP demeure une méthode classique pour dissimuler l'origine réelle et exploiter la réflexion. Parmi les autres méthodes, on peut citer la rotation constante des vecteurs d'attaque, le mélange de trafic chiffré pour imposer une charge de traitement plus élevée au système de défense, l'utilisation de techniques « faible et lente » (consommation progressive des ressources sans pics apparents) ou le rapprochement du trafic de la couche application, où il ressemble davantage au trafic légitime.
Avant l'attaque, des outils d'analyse de masse comme masscan ou zmap sont utilisés pour localiser les services vulnérables, ainsi que des kits d'exploitation spécifiquement conçus pour l'IoT ou les serveurs. Pendant l'attaque, des générateurs de trafic tels que hping3, LOIC/HOIC ou des scripts C/Python optimisés sont employés. Enfin, pour l'analyse post-attaque, les attaquants peuvent utiliser Wireshark, tcpdump et des plateformes de surveillance.
Phases d'une attaque DDoS et nécessité d'une défense adaptative
Bien que souvent perçues comme des pics de trafic chaotiques, les attaques DDoS sophistiquées se déroulent en plusieurs phases distinctes . La première est la phase de reconnaissance, durant laquelle l'attaquant étudie la surface exposée, identifie les domaines, les adresses IP, les services ouverts, les CDN ou les fournisseurs de solutions de protection présents, et recherche les vulnérabilités.
Vient ensuite la compromission des appareils, qui consiste à infecter les ordinateurs alimentant le réseau de zombies. Cela peut impliquer l'exploitation de vulnérabilités dans les routeurs, les caméras, les systèmes de gestion à distance ou les serveurs, souvent en tirant parti de logiciels obsolètes ou d'identifiants par défaut. Une fois recrutés, les bots se connectent à l'infrastructure C2, qui centralise les commandes et les mises à jour.
La phase d'exécution de l'attaque est généralement programmée pour coïncider avec des moments critiques pour la victime : campagnes marketing, lancements de produits, week-ends avec une réduction des effectifs, ou dates politiquement ou médiatiquement sensibles. L'objectif est de maximiser l'impact et la pression . Dans les attaques de nouvelle génération, un mécanisme d'adaptation dynamique est également intégré : le botnet surveille la réaction de la victime et modifie son vecteur d'attaque s'il détecte des mesures d'atténuation efficaces.
Du côté de la défense, cela implique la conception de stratégies tout aussi adaptatives. Un pare-feu statique ou un seuil de bande passante ne suffisent plus : il est nécessaire de disposer de systèmes capables de détecter les anomalies de trafic en temps réel , de corréler les événements, de déployer de nouvelles règles à la volée et d’adapter les ressources (puissance de calcul, stockage et capacité réseau) à la demande.
Une étude récente a montré que les attaques DDoS contre les infrastructures critiques ont augmenté de plus de 50 % en quatre ans, et qu'elles sont souvent utilisées comme écran de fumée pour d'autres intrusions, telles que le déploiement de ransomware, pendant que l'équipe de sécurité se concentre sur l'extinction de l'incendie causé par le déni de service.
Mesures d'atténuation traditionnelles : centres de nettoyage, CDN, pare-feu et WAF
Les défenses professionnelles contre les attaques DDoS reposent sur une combinaison de technologies et de fournisseurs. Leur composante la plus caractéristique est constituée par les centres de nettoyage de trafic , de vastes infrastructures distribuées capables d'absorber des dizaines de térabits par seconde et de filtrer le trafic malveillant avant de ne rétablir que les connexions valides au client.
Des entreprises comme Netscout/Arbor, Akamai/Prolexic, Cloudflare, Radware, Imperva et AWS Shield gèrent des réseaux mondiaux dotés de multiples points de présence. Lorsqu'une attaque est détectée, le trafic destiné à l'organisation victime est redirigé (via des modifications BGP ou des mises à jour DNS) vers ces centres, où des filtres sont appliqués en fonction des signatures, du comportement, des listes noires, des analyses statistiques et des règles personnalisées.
Parallèlement, de nombreuses organisations déploient des solutions anti-DDoS sur site, soit dans leurs propres centres de données, soit dans ceux de leurs fournisseurs d'accès Internet. Des dispositifs tels qu'Arbor TMS, Radware DefensePro, FortiDDoS ou certaines solutions F5 permettent de détecter et d'atténuer les attaques jusqu'à une limite de capacité spécifique. Il est courant de combiner ces solutions locales avec une solution de nettoyage de paquets dans le cloud pour les attaques dépassant leur capacité.
Les CDN et les architectures Anycast — comme ceux de Cloudflare, Akamai, Fastly ou Google Cloud CDN — ajoutent une couche de protection supplémentaire en répartissant géographiquement la charge. En déployant un service derrière un CDN, le trafic est distribué sur plusieurs nœuds, ce qui atténue les attaques volumétriques en évitant leur concentration en un seul point. De plus, ils intègrent généralement des pare-feu d'applications web (WAF) et des politiques de limitation de débit au niveau HTTP.
Enfin, les pare-feu réseau (Cisco, Palo Alto, iptables sous Linux, etc.) et les WAF spécialisés (ModSecurity, Cloudflare WAF, AWS WAF) permettent de filtrer le trafic par adresse IP, port, indicateurs et modèles d'application . Bien qu'ils ne puissent à eux seuls stopper une attaque à très haut débit (Tbps) au niveau du réseau principal, ils sont essentiels pour bloquer les vecteurs d'attaque connus, limiter les connexions suspectes et protéger les couches 6 et 7 du protocole.
Protection des flux programmable et atténuation personnalisée avec Magic Transit
Dans ce contexte d'attaques de plus en plus complexes et de protocoles de plus en plus spécifiques, des solutions telles que la protection de flux programmable pour Magic Transit de Cloudflare émergent , marquant un bond qualitatif : elles permettent aux entreprises d'écrire leur propre logique d'atténuation et de la déployer directement sur le réseau d'un fournisseur mondial.
L'idée est simple mais puissante : les clients de Magic Transit peuvent charger des programmes de traitement de paquets avec état écrits en C. Cloudflare valide, compile et transforme ces programmes en eBPF, puis les exécute dans l'espace utilisateur au sein de son infrastructure mondiale. Cela leur permet d'inspecter le trafic UDP des applications en tenant compte du protocole : comprendre les en-têtes spécifiques à un jeu en ligne, un système de trading haute fréquence, des services VoIP ou des plateformes de streaming, et décider, paquet par paquet, ce qui doit être autorisé et ce qui doit être bloqué.
Cette logique personnalisée s'intègre à Flowtrackd, la plateforme de gestion des paquets avec état de Cloudflare. La fonctionnalité prend en charge les topologies symétriques et asymétriques, mais dans cette phase bêta fermée, elle se concentre sur l'analyse du trafic entrant. La gestion s'effectue entièrement via l'API Cloudflare, avec des points de terminaison permettant de téléverser des programmes, de créer des règles associées, de consulter les configurations et de les supprimer en fonction des besoins.
L'essentiel à retenir est que nous ne nous basons plus uniquement sur les signatures et heuristiques génériques des fournisseurs. Une entreprise de jeux vidéo, par exemple, peut définir précisément le flux légitime de son protocole UDP propriétaire (établissement de liaison, messages de position, maintien de connexion, etc.) et identifier les schémas caractéristiques d'une attaque. Cette logique est compilée et déployée sur tous les points de présence de Cloudflare, rapprochant ainsi la prise de décision du réseau.
Pour les environnements dotés de protocoles personnalisés ou d'applications exigeant une latence très élevée, cette solution d'atténuation des attaques DDoS avec protection des flux programmable est révolutionnaire : elle ajoute une couche d'intelligence métier aux défenses standard. Combinée à des services cloud comme AWS ou Azure, et à des solutions logicielles personnalisées (telles que celles développées par des entreprises spécialisées en IA et en analytique, comme Q2BSTUDIO), elle permet une automatisation encore plus poussée de la détection et de la mise à jour des règles en fonction des menaces émergentes.
Pourquoi les FAI et les organisations ont besoin de mesures d'atténuation avancées contre les attaques DDoS
Les fournisseurs d'accès à Internet et les grandes entreprises sont en première ligne. Une attaque d'envergure peut paralyser non seulement un seul client, mais aussi une partie entière du réseau d'un opérateur, provoquant des pannes en cascade qui affectent des milliers d'utilisateurs. Par conséquent, la protection contre les attaques DDoS est devenue une nécessité absolue, et non une option.
D'un point de vue commercial, les conséquences d'un défaut de protection sont évidentes : interruption de service, non-respect des accords de niveau de service (SLA), pénalités contractuelles, perte directe de revenus et perte de clientèle au profit de concurrents perçus comme plus fiables. Si une application critique est indisponible au moment où l'utilisateur en a besoin, ce dernier cherchera naturellement des solutions alternatives.
Dans des secteurs comme la banque, l'assurance, les services publics et la santé, l'impact peut dépasser le simple cadre économique : perturbations des processus physiques , risques opérationnels et interruption des services essentiels. De plus, le coût en termes de réputation est difficile à réparer lorsqu'une marque est associée à une panne de système pendant des heures sur les réseaux sociaux et dans la presse.
Pour ne rien arranger, les attaques DDoS servent fréquemment de couverture à des attaques plus dévastatrices. Pendant que l'équipe de sécurité s'efforce de gérer le pic de trafic, les attaquants peuvent tenter de se déplacer latéralement au sein du réseau, de déployer des rançongiciels ou d'exfiltrer des données. Autrement dit, les attaques DDoS agissent comme des leurres et des diversions dans le cadre d'attaques en plusieurs étapes.
Les solutions modernes d'atténuation des incidents, déployées sur site ou dans le cloud, réduisent considérablement les temps d'arrêt, garantissent la continuité des activités et protègent les ressources locales et les ressources du cloud public. Leur atout majeur réside dans leur capacité à s'adapter automatiquement aux pics de trafic importants et à offrir des garanties claires en matière de capacité et de temps de réponse.
Techniques d'atténuation spécifiques : de la limitation du débit à l'isolation des trous noirs
Au-delà des principaux blocages technologiques, plusieurs techniques spécifiques sont mises en œuvre quotidiennement pour lutter contre différents types d'attaques. L'une des plus fondamentales consiste à filtrer le périmètre à l'aide de pare-feu et de listes de contrôle d'accès (ACL) sur les routeurs et les commutateurs, en bloquant les paquets en fonction de l'adresse IP source, de l'adresse IP de destination, des ports, des indicateurs TCP ou de la taille.
Un autre élément classique est la limitation de débit , tant au niveau des couches 3/4 qu'au niveau HTTP. Sous Linux, iptables propose des modules comme hashlimit ou SYNPROXY pour contrôler le nombre de connexions ou de paquets par seconde autorisés depuis une même adresse IP. Au niveau applicatif, des proxys comme Nginx ou HAProxy permettent de limiter le nombre de requêtes par client ou par route.
Pour les attaques de couche 7, la mise en place de défis ou d'une authentification supplémentaire est très utile . Les CAPTCHA, les défis JavaScript et les mécanismes similaires permettent une meilleure distinction entre les navigateurs légitimes et les robots automatisés, réduisant ainsi la charge sur l'application. En TCP, des techniques comme les cookies SYN permettent au serveur d'éviter de stocker l'état de chaque tentative de connexion jusqu'à la fin de l'établissement de la liaison.
Lorsque le volume d'une attaque devient ingérable, même pour l'infrastructure de protection, on peut recourir au blackholing BGP : le FAI annonce la route vers le réseau attaqué comme un « trou noir », bloquant ainsi tout le trafic destiné à ce préfixe avant qu'il n'atteigne le réseau principal. Il s'agit d'une solution de dernier recours, car elle rend le service indisponible, mais elle empêche l'attaque d'affecter d'autres parties du réseau.
Les services de nettoyage du cloud, tels que ceux proposés par Cloudflare, Akamai, AWS Shield, Google Project Shield, Radware et d'autres, permettent d'acheminer tout le trafic vers leurs centres de données et de le nettoyer sur place, en appliquant des règles spécifiques pour les vecteurs d'attaque comme l'amplification Memcached, CLDAP, DNS, NTP, les inondations UDP non amplifiées, etc. Chaque attaque bloquée alimente les modèles d'apprentissage automatique et les bases de données de signatures qui seront utilisés pour les futures mesures d'atténuation.
Bonnes pratiques et enseignements tirés des attaques DDoS actuelles
Plusieurs leçons importantes peuvent être tirées des incidents majeurs de ces dernières années. La première est que la sécurisation des objets connectés est cruciale : la puissance des botnets comme Mirai, Mēris ou Aisuru provient en grande partie des routeurs domestiques, des caméras et autres appareils dotés d’un micrologiciel obsolète et de mots de passe par défaut.
Deuxièmement, nous devons éliminer les vecteurs d'amplification au sein de nos réseaux : désactiver les services UDP inutiles, filtrer le trafic sortant NTP, DNS ou Memcached, appliquer des règles de pare-feu autorisant uniquement les requêtes provenant de plages d'adresses IP autorisées et examiner régulièrement les ports exposés. Tout serveur mal configuré peut devenir un amplificateur pour un attaquant.
La détection précoce des anomalies est également essentielle . Des outils tels que NetFlow, sFlow, les systèmes IDS/IPS (Snort, Suricata), les plateformes d'analyse de journaux ou les SIEM doivent être configurés pour alerter dès l'apparition de pics de trafic inhabituels, de changements soudains dans les schémas de connexion ou de signatures d'attaques connues. Plus la réponse est activée rapidement, moins l'attaque a de temps pour s'intensifier.
Dans les environnements web, il est quasiment indispensable d'utiliser des pare-feu applicatifs web (WAF) à jour, des CAPTCHA lorsqu'ils sont pertinents pour l'expérience utilisateur, ainsi que des caches ou des CDN pour alléger la charge. Au niveau système, l'activation des cookies SYN, l'ajustement des seuils de connexions simultanées et la fermeture des services non essentiels permettent de réduire la surface d'attaque.
Enfin, chaque organisation devrait disposer d'un plan de contingence DDoS documenté : un manuel d'exploitation avec des étapes claires, des parties responsables désignées, des contacts techniques chez les fournisseurs de solutions d'atténuation et les FAI, et des critères prédéfinis sur le moment d'activer le nettoyage, de demander la mise en quarantaine ou de dégrader les fonctions non essentielles pour protéger l'activité principale.
La tendance actuelle révèle des attaques toujours plus rapides, intenses et adaptatives, mais aussi des défenses plus intelligentes et personnalisables. Tirer parti des capacités de solutions comme la protection des flux programmables, combinées à une surveillance constante du trafic, à des pratiques de configuration optimales et à des architectures cloud redondantes, permet aux entreprises de poursuivre leurs activités normalement, même en cas de forte augmentation du trafic réseau, protégeant ainsi leurs données, leur réputation et la confiance de leurs clients.