Gli attacchi DDoS non sono più un problema di nicchia: la crescita delle botnet IoT, l’abuso di protocolli di amplificazione e la disponibilità di servizi booter hanno reso gli attacchi multi-Terabit un evento ricorrente. Per un operatore enterprise, la difesa richiede un’architettura integrata a più livelli.
Scrubbing distribuito oltre 1 Tbps
Il cuore della mitigazione è la capacità di assorbire e ripulire volumi di traffico ostile senza degradare i servizi legittimi. La piattaforma di scrubbing Nexim dispone di una capacità aggregata superiore a 1 Tbps, distribuita su più punti di presenza per garantire ridondanza geografica e minimizzare la latenza aggiuntiva.
Il traffico viene ispezionato a più livelli:
- L3/L4: volumetric flood, reflection/amplification, SYN flood, protocol abuse;
- L7: attacchi applicativi HTTP/S, slow-rate, abuse di API;
- Analisi comportamentale su baseline dinamiche per traffico anomalo.
Threat intelligence in tempo reale
La detection efficace richiede contesto. Integriamo feed di threat intelligence commerciali e community, correlazione con reputazione IP/ASN, signature aggiornate su varianti note di malware DDoS (Mirai e derivati, DDoSia, Mēris) e analisi dei pattern di reflection su DNS, NTP, memcached, CLDAP e TCP middlebox amplification.
Il risultato è una riduzione dei falsi positivi e la capacità di distinguere spike di traffico legittimo da onde d’attacco coordinate.
BGP Flowspec: fermare l’attacco alla sorgente
Anche la migliore piattaforma di scrubbing è inefficace se il traffico ostile satura i link a monte. Per questo utilizziamo BGP Flowspec (RFC 5575 e successive 8955/8956), che consente di propagare regole di filtraggio granulari ai router di edge e agli upstream peer.
I vantaggi operativi:
- blocco selettivo per protocollo, porta, sorgente o pattern di pacchetto;
- propagazione in secondi verso i punti più vicini alla sorgente dell’attacco;
- preservazione della capacità della dorsale per il traffico produttivo.
SLA e integrazione
La mitigation è integrata nei circuiti di connettività enterprise Nexim, con SLA di detection nell’ordine dei secondi e reporting dettagliato post-evento. Il servizio è disponibile in modalità always-on o on-demand, coerente con i profili di rischio dei singoli clienti.
