(música instrumental rítmica) La denegación de servicio o DoS ocurre cuando una red informática o la aplicación no está disponible para los usuarios autorizados debido a acciones maliciosas realizadas por un atacante. El atacante provoca la denegación de servicio. inundando la red o la aplicación con las solicitudes por lo que se bloquea. El atacante puede usar ataques de inundación como SYN Flood, explotar las vulnerabilidades de las aplicaciones, o use botnets para atacar el dispositivo objetivo para crear una denegación de servicio distribuida o DDoS. DDoS ocurre cuando varios dispositivos operar juntos para atacar a un objetivo. Para entender cómo funciona esto realmente, necesitará comprender cómo funciona una red. En una red de datos, un dispositivo se comunica con una aplicación a través de un puerto. Para transmitir los datos a través de la red, se necesita el puerto y un protocolo de red. Un puerto es un número asignado para identificar de forma única una conexión para transmitir datos a una aplicación o servicio específico. Piensa en el puerto como una salida a la autopista, y la autopista como protocolo de red. El protocolo de red más común utilizado en la actualidad. es el Protocolo de Control de Transmisión o TCP/IP. Con este protocolo, una conexión de red se crea mediante un apretón de manos de tres vías. Por ejemplo, cuando abre un navegador e ingrese el enlace URL para acceder a un sitio web en Internet, el puerto necesario para comunicarse con el sitio web es 80 o 443. Si el enlace URL del sitio web comienza con http, entonces el puerto 80 se usa para la comunicación. Si el enlace URL del sitio web comienza con https, entonces se usa el puerto 443. Https es la versión segura de http. A lo largo de 2021, las inundaciones SYN representaron el 54% de todos los ataques a la capa de red en promedio. Mediante el uso de la técnica SYN Flood, el atacante envía una gran cantidad de mensajes al servidor. Aquí hay una comparación de lo que sucede. cuando accede a un sitio web a través del proceso de conexión normal contra un atacante usando la técnica SYN Flood. En una conexión normal, su dispositivo envía un mensaje al servidor del sitio web. El servidor del sitio web responde con un SYN o sincroniza para solicitar una conexión a su dispositivo, envía un ACK o mensaje de reconocimiento al cliente, deja un puerto abierto para recibir la respuesta. SYN es un paquete TCP que contiene datos. Su computadora devuelve un mensaje ACK al servidor para acusar recibo del mensaje del servidor. Se establece la conexión TCP, y su dispositivo puede enviar y recibir datos. En una inundación SYN, el atacante envía un gran número de mensajes de direcciones IP falsas al servidor del sitio web. El servidor del sitio web responde con un SYN o sincroniza a cada una de las direcciones IP del cliente falso, envía un ACK o mensaje de reconocimiento a cada cliente falso, deja un puerto abierto para recibir la respuesta. El servidor espera un mensaje ACK de cada cliente falso mientras el puerto para cada solicitud permanece abierto durante un cierto período de tiempo, luego cierra el puerto. Nunca se envía un ACK desde el cliente. Se repiten los pasos uno a tres, haciendo que el servidor se bloquee. En 2020, Google informó que ellos eran la víctima de un ataque DDoS en septiembre de 2017 que alcanzó su punto máximo en el nivel impactante de 2,54 terabytes por segundo. Según Damián Menscher, un ingeniero de confiabilidad de seguridad para Google Cloud, el pico de 2,54 terabytes por segundo se logró durante una campaña de seis meses que utilizaba múltiples métodos de ataque para martillar la infraestructura del servidor de Google. En febrero de 2020, Amazon Web Services informó de un ataque DDoS que alcanzó un máximo de 2,3 terabytes por segundo. Señales de un ataque DoS pueden parecerse a signos de problemas de rendimiento. Indicadores de un ataque DoS puede incluir un rendimiento lento de la red al abrir archivos o acceder a sitios web, o falta de disponibilidad de un sitio web en particular. Es posible que no pueda evitar un ataque DoS, pero hay medidas de seguridad que puede implementar para ayudar a limitar el impacto de un posible ataque. Las siguientes medidas son las mejores prácticas para ser proactivo. Limite los puertos y servicios a solo aquellos que se necesitan para que una aplicación funcione. Restringir el acceso a internet a aplicaciones específicas que lo necesitan. Por ejemplo, mantenga los servidores de bases de datos aislados desde el acceso directo a internet. Utilice cortafuegos de red y aplicaciones web. Un firewall de aplicaciones web o WAF está diseñado para proteger las aplicaciones web filtrando y monitoreando el tráfico dañino entre una aplicación web e Internet. Un firewall de red monitorea el tráfico entrante y saliente y permite o bloquea tráfico específico basado en reglas de seguridad definidas. Implementar red redundante e infraestructura de hardware. Configure herramientas para monitorear la actividad o el tráfico de su sitio web, y alerta sobre la actividad que cae fuera de rango. Utilizar sistemas de prevención de intrusiones para monitorear el tráfico sospechoso, y bloquear el tráfico malicioso conocido. Mantenga las aplicaciones y el firmware actualizados con actualizaciones de software y correcciones de seguridad. Implementar límites de aceleración para gestionar el número de solicitudes que se envían a una aplicación. Y compre un servicio de protección DoS que detecta flujos de tráfico anormales, y redirige el tráfico lejos de su red.