Segurança

Como identificar e responder a um ataque DDoS

Identifique a camada afetada, preserve métricas e acione provedor e proteção DDoS para conter o ataque sem agravar a indisponibilidade.

Resposta direta: diante de suspeita de DDoS, confirme qual recurso está saturado, preserve métricas e acione imediatamente o provedor de hospedagem, trânsito, CDN ou serviço de mitigação. Bloquear IPs individualmente ou encerrar processos às cegas pode aumentar a indisponibilidade sem conter um ataque distribuído.

Revisão técnica: 08/09/2026.

Estabeleça o impacto e uma linha de base

Registre início, serviços afetados, regiões, códigos HTTP, latência, conexões, CPU, memória e tráfego de rede. Compare com o padrão normal. Um pico legítimo, falha de aplicação, consulta lenta ou problema no provedor pode produzir sintomas parecidos e exige resposta diferente.

Identifique a camada afetada

Ataques volumétricos consomem capacidade de rede; ataques de protocolo pressionam equipamentos e pilhas de conexão; ataques de aplicação geram requisições que parecem válidas. O guia conjunto da CISA, FBI e MS-ISAC sobre DDoS descreve esses efeitos sobre recursos de rede e aplicação.

Acione quem consegue filtrar antes do servidor

Compartilhe horário, destino, protocolos, volume e amostras com o provedor. Quando a conexão já está saturada, uma regra apenas no VPS recebe o tráfego tarde demais. CDN, proxy reverso, scrubbing ou filtragem do upstream podem absorver ou descartar tráfego antes do enlace afetado.

Aplique contenção proporcional

Use rate limiting, cache, desafios e regras específicas quando houver um padrão confiável. Preserve uma rota administrativa e acompanhe falsos positivos. Blackhole pode aliviar a rede, mas também torna o destino indisponível, como alerta o guia rápido da CISA; trate-o como decisão coordenada.

Evite ações que removem o diagnóstico

Não encerre indiscriminadamente o servidor web nem bloqueie listas enormes de IPs sem medir o efeito. Colete fluxos, métricas e logs relevantes do servidor, protegendo dados sensíveis. Comunique o estado do incidente em um canal separado da infraestrutura afetada.

Prepare a próxima ocorrência

Após a recuperação, documente causa, limiares, duração e eficácia de cada medida. Ajuste capacidade, cache, proteção externa, contatos de emergência e exercícios. Revise também as regras do firewall do VPS, mantendo-as pequenas e justificadas. A meta é detectar cedo e transferir a mitigação para o ponto da rede que tem capacidade para executá-la.