# Mitigação de ataques

O tráfego de ataque raramente parece diferente do tráfego real quando visto um pacote por vez. O que o denuncia é o padrão: um fluxo que cresce muito além da sua forma normal, pacotes que violam um protocolo ou conexões abertas e nunca concluídas. Por isso, uma defesa observa cada fluxo continuamente, reconhece esses padrões e descarta o tráfego correspondente antes que o serviço precise tratá-lo.

Na Azion, [DDoS Protection](/pt-br/documentacao/plataforma/workloads/#ddos-protection) é essa defesa para todo workload. É uma funcionalidade da plataforma, sempre ativa, sem nada a criar e nada a configurar. Para saber onde ela age sobre uma requisição, antes do firewall do workload, consulte [Como Workloads funciona](/pt-br/documentacao/plataforma/workloads/como-funciona/#ddos-protection). As seções abaixo cobrem a detecção, a mitigação, os tipos de ataque e as técnicas envolvidas, o Security Response Team e onde os registros de ataques aparecem.

---

## Detecção

DDoS Protection detecta um ataque inspecionando continuamente o fluxo de rede do tráfego de entrada, haja ou não um ataque em andamento. A detecção é executada na infraestrutura distribuída da Azion, então ela vê o tráfego de um workload antes que esse tráfego alcance o workload.

Duas famílias de algoritmos fazem a inspeção. Os algoritmos de análise de tráfego e de assinaturas reconhecem o tráfego de ataques conhecidos e o bloqueiam. Os algoritmos de Deep Packet Inspection (DPI) e de inteligência artificial (IA) procuram, em vez disso, um comportamento anormal do tráfego, o que reduz os falsos positivos: um tráfego incomum, mas legítimo, tem menos chance de ser bloqueado. As práticas de software-defined networking (SDN) da Azion acrescentam análise de pacotes em tempo real e detecção de anomalias de tráfego, que também capturam ataques como o Border Gateway Protocol (BGP) hijacking.

A detecção também acompanha cada camada de aplicação dos recursos que a Azion entrega por meio do [Firewall](/pt-br/documentacao/plataforma/firewall/) e do WAF. Os algoritmos são construídos para a mitigação automatizada, então um ataque detectado é mitigado sem que ninguém precise agir sobre um alerta. A Azion afirma que DDoS Protection detecta e mitiga ataques em menos de 3 segundos, em média. Esse número é uma média entre ataques, não um teto para cada um deles.

---

## Mitigação

DDoS Protection mitiga ataques em quatro camadas do modelo OSI: a camada de rede (3), a camada de transporte (4), a camada de apresentação (6) e a camada de aplicação (7). O tráfego identificado como ataque é bloqueado, e o restante continua até o workload. A Azion realiza a mitigação, e ela não adiciona latência ao tráfego que continua.

A infraestrutura distribuída da Azion se conecta a centros de scrubbing distribuídos, então o tráfego de ataque é mitigado o mais perto possível de onde ele se origina. A Azion participa da iniciativa Mutually Agreed Norms for Routing Security (MANRS) da Internet Society. Ela aplica filtros AS-path rigorosos e verifica tanto os anúncios de rede de clientes quanto os internos, o que impede o IP spoofing.

A mesma proteção alcança mais do que HTTP. DDoS Protection também protege o seu serviço de Domain Name System (DNS). Para saber como a Azion serve DNS, consulte [Edge DNS](/pt-br/documentacao/plataforma/edge-dns/). Outras aplicações TCP e UDP, uma vez encapsuladas em HTTP, recebem o mesmo nível de proteção por meio de um proxy reverso.

Como a mitigação não precisa de configuração, um workload está protegido desde o momento em que existe, e não há nada para você ajustar. O custo é que a defesa automática é a mesma para todo workload. Para uma detecção e uma mitigação direcionadas a um ataque específico, você escreve regras personalizadas em um [firewall](/pt-br/documentacao/plataforma/firewall/) vinculado ao workload. Para ataques de camada 7, [WAF](/pt-br/documentacao/plataforma/firewall/#waf) nesse firewall reforça ainda mais a proteção.

---

## Tipos de ataque

Os ataques DDoS se dividem em duas classes:

- **Ataques baseados em volume**, também chamados de ataques de inundação (flood attacks), criam grandes quantidades de tráfego para sobrecarregar um sistema. Eles usam amplificação ou requisições de malwares e worms, e uma botnet pode coordená-los.
- **Ataques de protocolo**, também chamados de ataques de exaustão de estado, exploram vulnerabilidades em recursos de rede. Eles sobrecarregam o processamento de serviços e infraestruturas críticos, como segurança e balanceamento de carga.

Os ataques que a Azion mitiga incluem os seguintes. A lista não é exaustiva:

- Bogons
- Botnet attacks
- Brute force attacks
- CLDAP amplification
- Connection flood attacks
- DNS flood, incluindo consultas DNS bem formadas
- HTTP floods, incluindo requisições de URL HTTP `POST` e `GET` bem formadas
- HTTP slow reads
- ICMP flood
- IGMP flood
- IP bogons
- IP fragmentation
- Low and slow attacks
- Malformed ICMP flood, também chamado de ping of death
- Mixed floods, como TCP mais UDP e ICMP mais UDP
- Nuke
- NTP amplification
- OWASP Top 10
- Reflected ICMP e UDP
- SSDP amplification
- Slowloris
- Smurf
- Spoofing
- TCP ACK flood
- TCP ACK-PSH flood
- TCP SYN-ACK flood
- TCP FIN flood
- TCP out-of-state flood
- TCP RESET flood
- TCP SYN flood
- TCP fragmentation
- TCP invalid
- Teardrop
- UDP flood
- Zero-day attacks

As técnicas de detecção e mitigação que a Azion emprega incluem as seguintes:

- Allowlists, blocklists e greylists.
- Bloqueio, redirecionamento ou descarte de requisições por cabeçalhos HTTP e geolocalização.
- Bloqueio, redirecionamento ou descarte de requisições por reputação e por network lists.
- Listas de botnets, provedores de nuvem, malware e proxies.
- Técnicas de mitigação e gerenciamento de bots.
- Técnicas de desafio-resposta.
- CAPTCHA e reCAPTCHA para identificar usuários humanos.
- Manipulação de cookies (cookie tampering).
- Reputação dinâmica de IP, fingerprints e endereço IP mais user agent.
- Fingerprinting.
- Redirecionamento HTTP.
- Descarte de pacotes malformados.
- Restrição do acesso à origem apenas a endereços IP da Azion.
- Análise de padrões e detecção de anomalias.
- Bloqueio baseado em pontuação.
- Tokens de segurança, como JWT.
- Session timeout.
- Bloqueio baseado em assinatura e em fingerprint.
- Rate limiting simples, que é local, e rate limiting avançado, que é global e contextual.
- Regras de prontidão (standby rules), usadas em resposta a incidentes à medida que ocorrem.
- Técnicas que impedem ataques de força bruta.

---

## Security Response Team

A Azion prioriza o desenvolvimento de algoritmos que detectam e bloqueiam ataques automaticamente. Uma vez identificada uma ameaça, o Azion Security Response Team (SRT) a acompanha do início ao fim. O SRT pode aplicar regras personalizadas no Firewall para mitigar ataques sofisticados nas camadas de rede, transporte, apresentação e aplicação.

Você pode acionar o SRT durante um ataque, depois dele ou antes dele, para criar regras personalizadas com antecedência. Durante ou depois de um ataque, o SRT ajuda a acompanhar o incidente, encontrar a causa raiz e implementar soluções com a sua equipe. Em seguida, ele dá acesso a análises e investigações pós-evento.

O SRT é contratado além de um plano de suporte Enterprise ou Mission-Critical. Para acioná-lo, entre em contato com a equipe de vendas da Azion. Para os planos de suporte e os limites de DDoS Protection, consulte [Limites de Workloads](/pt-br/documentacao/plataforma/workloads/limites/#ddos-protection).

---

## Visibilidade de ataques

DDoS Protection mitiga ataques sem nenhuma ação da sua parte, então os registros de um ataque são a forma de saber que ele aconteceu.

[Azion Console](https://console.azion.com/) e [Azion API](https://api.azion.com/) mostram o volume de ataques contra as suas aplicações. Para registros de ataques e monitoramento, use [Real-Time Events](/pt-br/documentacao/plataforma/real-time-events/) ou [Real-Time Metrics](/pt-br/documentacao/plataforma/real-time-metrics/). Para manter os registros nos seus próprios sistemas, os connectors de [Data Stream](/pt-br/documentacao/plataforma/data-stream/) enviam eventos a serviços de Security Information and Event Management (SIEM) e de big data.

---

## Recursos relacionados

- [Como Workloads funciona](/pt-br/documentacao/plataforma/workloads/como-funciona.md#ddos-protection): Onde DDoS Protection age sobre uma requisição, antes do firewall que o deployment de um workload nomeia.
- [Limites de Workloads](/pt-br/documentacao/plataforma/workloads/limites.md#ddos-protection): Os limites de DDoS Protection, incluindo a mitigação não medida e os planos de suporte para o SRT.
- [Firewall](/pt-br/documentacao/plataforma/firewall.md): Escreva regras personalizadas para um ataque direcionado, com WAF, Network Shield e Bot Manager no mesmo firewall.
- [Real-Time Events](/pt-br/documentacao/plataforma/real-time-events.md): Revise os registros de ataques e outros eventos dos seus workloads.
