Comprendre les attaques DDoS sur AWS
Découvrez comment les attaques par saturation volumétrique et protocolaire tentent de submerger les services.
Comprendre les attaques DDoS sur AWS est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce qu'une attaque DDoS
Une attaque par déni de service distribué (DDoS) submerge une cible de trafic provenant simultanément de nombreuses sources, dans le but d'épuiser sa capacité afin que les utilisateurs légitimes ne puissent plus se connecter. Comme le trafic provient de milliers d'hôtes distribués, il ne suffit pas de bloquer une seule adresse IP ; vous devez absorber ou filtrer la vague d'attaque.
Attaques volumétriques
Les attaques volumétriques cherchent à saturer la bande passante réseau par leur volume, mesuré en gigabits ou térabits par seconde. Elles comprennent notamment les inondations UDP et les attaques de réflexion ou d'amplification, qui font rebondir le trafic sur des serveurs ouverts (DNS, NTP) afin d'en multiplier le volume. Elles opèrent au niveau de la couche 3.
Attaques de protocole
Les attaques de protocole (couche 4) épuisent les ressources d'état des connexions plutôt que la bande passante. L'exemple classique est l'inondation SYN, qui envoie une multitude de poignées de main TCP semi-ouvertes et consomme la table des connexions de la cible jusqu'à empêcher l'établissement de nouvelles sessions.
Attaques de la couche applicative
Les attaques de la couche applicative (couche 7) envoient de nombreuses requêtes apparemment valides, comme une vague de requêtes GET HTTP vers une page coûteuse à générer, afin d'épuiser le CPU, la mémoire ou les connexions à la base de données. Elles utilisent beaucoup moins de bande passante et se confondent avec le trafic réel, ce qui les rend plus difficiles à détecter que les vagues volumétriques.
Pourquoi le cloud est utile
AWS absorbe les attaques DDoS à sa périphérie mondiale. Des services comme CloudFront, Route 53 et Global Accelerator s'exécutent sur de nombreux emplacements périphériques disposant d'une capacité globale considérable ; les vagues d'attaque sont donc diluées avant d'atteindre votre origine. Concevoir une architecture en périphérie constitue en soi une défense contre les attaques DDoS.
Shield est automatique
AWS Shield Standard est activé pour tous les clients sans coût supplémentaire et défend automatiquement contre les attaques réseau et de la couche transport les plus courantes. Vous n'avez rien à configurer ; il protège toutes les ressources AWS, en particulier celles placées derrière des services périphériques, contre les vagues typiques des couches 3 et 4.
La place de la couche 7
Shield Standard se concentre sur les couches réseau et transport. Les vagues d'attaque de la couche applicative sont traitées avec les règles WAF basées sur le débit et Shield Advanced. C'est pourquoi la défense contre les attaques DDoS combine Shield pour le volume et WAF pour le filtrage au niveau des requêtes, une association fréquemment évaluée à l'examen.
Le coût d'une interruption
Au-delà de l'indisponibilité, une attaque DDoS peut augmenter les coûts de mise à l'échelle automatique et de bande passante, car votre infrastructure tente de traiter la vague d'attaque. Cet impact financier, parfois appelé déni économique de durabilité, explique notamment pourquoi Shield Advanced propose des crédits de protection des coûts pour la mise à l'échelle déclenchée par les attaques.
Détecter une attaque
Les signes d'une attaque DDoS comprennent des pics soudains de trafic, une latence élevée et une hausse des taux d'erreur. Les métriques CloudWatch relatives au nombre de requêtes et la console Shield révèlent les anomalies. Shield Advanced ajoute une visibilité sur les attaques presque en temps réel ainsi que des notifications, afin que vous sachiez qu'une attaque est en cours et pas seulement que l'application est lente.
La défense est architecturale
La meilleure stratégie contre les attaques DDoS est intégrée à l'architecture, et non ajoutée après coup. Placer les charges de travail derrière CloudFront et Route 53, utiliser la mise à l'échelle automatique et réduire la surface exposée permettent à AWS d'absorber les vagues d'attaque en périphérie. Shield et WAF traitent ensuite ce qui reste. La résilience vient de l'architecture et de ces services utilisés ensemble.
Pour aller plus loin
Vous allez ensuite comparer Shield Standard et Shield Advanced, découvrir ce qu'ajoutent l'équipe d'intervention DDoS et la protection des coûts, puis étudier la conception d'architectures résilientes. Comprendre les types d'attaques présentés ici permet de choisir la défense adaptée à chaque couche.
Vérification rapide
Classez le type d'attaque.
Récapitulatif
Les attaques DDoS submergent une cible depuis de nombreuses sources. Les attaques volumétriques (couche 3) saturent la bande passante au moyen d'inondations UDP et d'amplification ; les attaques de protocole (couche 4), comme les inondations SYN, épuisent l'état des connexions ; les attaques de la couche applicative (couche 7) envoient des requêtes apparemment valides pour épuiser les ressources de calcul. Les services périphériques AWS diluent les vagues d'attaque, Shield Standard défend automatiquement les couches 3 et 4, et les règles WAF basées sur le débit traitent la couche 7.
Questions Fréquemment Posées
La leçon « Comprendre les attaques DDoS sur AWS » est-elle gratuite ?
Oui — le texte complet de « Comprendre les attaques DDoS sur AWS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Comprendre les attaques DDoS sur AWS » ?
Découvrez comment les attaques par saturation volumétrique et protocolaire tentent de submerger les services. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Comprendre les attaques DDoS sur AWS » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comprendre les attaques DDoS sur AWS
- Shield Standard ou Shield Advanced
- L'équipe de réponse DDoS et la protection des coûts
- Concevoir une architecture résistante aux DDoS