Made4it

¿Qué son los ataques DDoS?

DDoS o Denegación Distribuida de Servicios, también conocido como ataque de denegación de servicio, es un tipo de ciberataque (si quieres saber más consulta nuestro artículo sobre Ciberataques) en el que el hacker (o atacante/atacante) intenta sobrecargar un servidor, un equipo de red como router, switch, BRAS/BNG, firewall, un ordenador o una red para que los servicios o su uso dejen de estar disponibles.

Los ataques de denegación de servicio distribuido (DDoS) no tienen como objetivo robar información a las víctimas, sino bloquear o inutilizar una red o un servicio (por ejemplo, un servidor web, una base de datos o una aplicación bancaria). Los ataques DDoS también pueden servir como «cortina de humo» para ocultar otros ataques que puedan producirse al mismo tiempo y que sí tengan como objetivo el robo de información.

A diferencia de los ataques DoS, en los que solo se utiliza un ordenador o un host para llevar a cabo el ataque, los ataques DDoS utilizan miles e incluso millones de ordenadores y dispositivos para atacar a sus víctimas

¡¿Además por qué alguien haría eso?!

Entre los diversos motivos que pueden dar lugar a un ataque DDoS, a lo largo del tiempo los más habituales son:

  • Competidores en el mismo segmento
  • Extorsión monetaria
  • Problemas personales entre directivos o empleados
  • Difamar la imagen de otra empresa
  • Distracción para otros ataques
  • Convicciones ideológicas o políticas
  • Diversión para algunos hackers
  • Fama o estatus para los hackers
  • Para algunos hackers es un negocio vender ataques DDoS
  • Y muchas otras razones que personas malintencionadas pueden tener

Pero ahora, en 2021, ¿tengo que preocuparme por los DDoS?

La respuesta es: DEBE PREOCUPARSE MUCHO por esto; a continuación le ofrecemos algunas noticias de todo el mundo:

Y no son sólo las grandes empresas las que sufren ataques DDoS, como un operador o grandes empresas de servicios, sino que también hemos visto muchas pequeñas empresas que sufren ataques DDoS de gran volumen y muchas formas diferentes de ataque.

Un segundo motivo de preocupación son los precios que supone lanzar un ataque DDoS; algunas páginas web ofrecen «ataques DDoS a partir de 5 euros», por lo que, si alguiendispone de un poco de dinero, no hace falta ser un hacker para lanzar un ataque DDoS contra otra persona.

Por lo tanto, si dispone de una red, es importante que preste atención a los ataques DDoS.

Pero, ¿cómo funciona un ataque DDoS?

Aquí en este artículo voy a explicar cómo funciona de una manera muy básica, si quieres saber un poco más en profundidad echa un vistazo a este artículo más detallado sobre Cómo funciona un ataque DDoS.

Los ataques DDoS suelen producirse a través de una botnet o red zombi controlada por un hacker. Estas redes pueden contar con millones de dispositivos controlados por el hacker, quien puede simplemente enviar un comando para que todos esos dispositivos comiencen a enviar paquetes a la víctima, generando así el ataque DDoS. Hay diversos dispositivos propensos a convertirse en «zombis» de una red de bots, tales como: ordenadores infectados con virus, cámaras de seguridad con vulnerabilidades, routers (o CPE) domésticos con vulnerabilidades, dispositivos de IoT e incluso su frigorífico inteligente puede convertirse en un «zombi» de una red de bots.

La siguiente imagen muestra un poco mejor cómo funciona un DDoS:

El hacker utiliza servidores remotos, denominados «controladores» en el esquema, y se sirve de ellos para enviar comandos a los «zombis» —que pueden ser millones de dispositivos infectados o con fallos de seguridad— para que envíen paquetes (o datos) a la víctima del ataque, generando así millones de paquetes y un tráfico ingente, lo que da lugar al ataque DDoS y, probablemente, sobrecarga los servidores y la red, afectando a los servicios.

Algunos ataques presentan una amplificación muy elevada, como el NTP (123/UDP), que puede amplificarse hasta 556 veces; el SSDP (1900/UDP), que puede amplificarse 30 veces; o el Chargen (19/UDP), que puede amplificarse hasta 358 veces. En la página web de cert.br podrá consultar otros protocolos que pueden amplificarse a través de botnets: https://www.cert.br/docs/whitepapers/ddos/

¿Y cómo puedo protegerme?

No existe una fórmula mágica ni una solución TOTAL contra los ataques DDoS (aunque, en realidad, sí que existe una: dejar el ordenador apagado, jeje), pero hay algunas medidas que debe adoptar para reducir las posibilidades de que alguien consiga atacarle. A continuación, voy a enumerar algunas de ellas:

1 – Haga los deberes

Si su red es totalmente abierta, con todos los puertos abiertos a cualquier cosa en Internet, tiene un gran problema. No obstante, como medidas para reducir los ataques, puede:

– Utilizar cortafuegos para controlar el acceso a la gestión de equipos

– Apague lo que no utilice en su red troncal y equipos de red

– En IPv6 también hay que protegerse

– Bloquear el Spoofing con uRPF o firewall

– Validar la configuración de sus servidores y equipos de red

– Ocúpese de los equipos de sus clientes, como: CPE/Routers y equipos más pequeños de última milla. Bloquear el acceso a su gestión es una buena forma de hacerlo

2 – Cree su estructura de protección

Desgraciadamente, se producirán ataques aunque hagas los deberes, por lo que prepararse para el «mal» día es clave. Crear un marco de protección es importante para observar varios puntos y prever qué ataques cambiarán.

Pero, ¿cómo protegerse?

En este artículo vamos a abordar dos formas:

1) Blackhole BGP

A través del RTBH (Remote Triggered Black Hole) puede anunciar mediante BGP una ruta que se dirigirá al «blackhole» (agujero negro o descarte). De este modo, los paquetes con destino a esa IP serán descartados y, a través del BGP, podrá indicar a sus proveedores de acceso que hagan lo mismo hasta que la IP deje de funcionar en toda la red.

Uno de los factores limitantes es que la dirección IP anunciada en el blackhole deja de funcionar, y un segundo factor limitante es el número máximo de direcciones IP en el blackhole; la mayoría de los operadores lo limitan a unas pocas rutas en la sesión BGP, en caso de que anuncie más de lo permitido, la sesión BGP se interrumpirá y su tráfico utilizará otras rutas.

En caso de que su ataque cambie y comience a atacar varias direcciones IP de su red, será necesario utilizar el Centro de depuración/Mitigación para neutralizar los ataques.

2) Centro de limpieza/Mitigación a diferencia del agujero negro.

El centro de depuración o de mitigación —algunos lo siguen denominando «Cloud AntiDDoS», «tráfico protegido» y otras variantes— es el centro encargado de depurar el tráfico. Cuando se recibe un ataque, en lugar de enviar un «Blackhole» como se ha mencionado anteriormente, se puede redirigir el tráfico al centro de depuración, que se encargará de filtrar el ataque, literalmente como si se separara «el grano de la paja», siendo la paja los paquetes de ataque y el grano el tráfico limpio. Por lo general, los centros de depuración se contratan en función de la capacidad de «Clean-Pipe» o tráfico limpio.

Los «scrubbing centers» pueden contratarse durante los ataques, pero, dado que estamos hablando de planificación, es muy importante evaluar sus características, puntos de presencia y latencia.

Es normal que, cuando se aplican medidas de mitigación del tráfico, aumente la latencia o surjan problemas para acceder a algunas páginas web.

Y LO QUE ES MÁS IMPORTANTE: ¡hay que automatizarlo!

Ni «blackhole» ni «Scrubbing Center» se activarán por sí solas, por lo que es necesario que usted intervenga manualmente; sin embargo, como seres humanos, los administradores de red no estarán conectados el 100 % del tiempo ni supervisando los gráficos o el tráfico de la red.

Para que esto no le suponga un problema, existen soluciones que le permiten automatizar la detección de los ataques, así como las acciones necesarias, como el «Blackhole» y el envío del tráfico al «Scrubbing Center», y la mejor de ellas es Made4Flow.

Con esta herramienta, podrá configurarla para detectar los ataques y tomar de inmediato las medidas necesarias; además, se le notificará si se ha producido un ataque y nuestra solución ya le está protegiendo, ¡todo ello en menos de 2 minutos!

Si está siendo objeto de un ataque o está sufriendo un ataque, póngase en contacto con nosotros; ¡podemos ayudarle!

En las próximas entradas ofreceremos más detalles sobre los ataques DDoS, cómo funcionan en la práctica, cómo configurar sesiones BGP de Blackhole para un centro de depuración y mucho más.

Si también quieres saber un poco más sobre los ataques, hicimos una emisión en directo de casi 2 horas de duración dando muchos consejos y mostrando cómo funcionan los ataques, ¡haz clic en el enlace para verlo!

Y síguenos también en las redes sociales para saber más sobre Made4it y Made4Flow

Made4it surge para satisfacer las necesidades del mercado, que cada vez exige más soluciones personalizadas.