ESA met à disposition les tableaux de bord DDoS Analytics et Attack Details pour surveiller l'état du service, investiguer les attaques et affiner les politiques d'atténuation. Consultez les statistiques des 30 derniers jours concernant les attaques en couche réseau et en couche applicative.
Cette fonctionnalité est réservée aux abonnés Enterprise.
Tableau de bord analytique
L'onglet DDoS Analytics affiche les tendances du trafic afin de distinguer l'utilisation légitime de l'activité malveillante. Filtrez les données par plage horaire, jusqu'à 30 jours.
Métriques de la couche réseau (L3/L4)
Ces métriques permettent d'identifier les attaques volumétriques qui saturent la capacité du réseau.
Bande passante (bits par seconde, bps) : Mesure le volume du trafic d'attaque. Une valeur bps élevée signale une attaque par inondation consommant la bande passante réseau disponible. Lorsque le trafic d'attaque dépasse 95 % de la capacité de bande passante, la distribution du trafic légitime est perturbée.
Taux de paquets (paquets par seconde, pps) : Évalue le volume de paquets. Un taux pps élevé, même avec une faible bande passante (> 1 M), peut indiquer une attaque épuisant les capacités de traitement des serveurs et des équipements réseau.
L'analyse conjointe de ces deux métriques révèle la signature de l'attaque. Les inondations de gros paquets affichent un bps élevé et un pps faible, tandis que les inondations de connexions présentent un bps faible et un pps élevé. L'absence de l'une ou l'autre métrique risque de compromettre l'efficacité des politiques d'atténuation : sans surveillance du pps, les attaques à faible bande passante mais haute intensité, qui épuisent les ressources de la pile protocolaire, passent inaperçues.
Pour consulter les données bps et pps :
Dans la console ESA, choisissez Websites, puis dans la colonne Websites, cliquez sur le site web cible.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page DDoS, cliquez sur l'onglet DDoS Analytics, puis sur l'onglet Network Layer (L3/4).
Dans la section de filtrage temporel, sélectionnez une plage horaire. La console affiche le détail du trafic Network Layer (L3/4) pour la période choisie. ESA fournit également des statistiques sur la Network Layer (L3/4) et le Peak Attack Bandwidth durant cet intervalle.
Métriques de la couche applicative (L7)
Requêtes par seconde (QPS) : Nombre de requêtes HTTP/HTTPS reçues chaque seconde. Le QPS constitue la métrique clé pour détecter les attaques de couche 7. Contrairement aux attaques réseau qui font grimper le bps ou le pps, les attaques de couche 7 imitent les utilisateurs normaux et se manifestent par une hausse soudaine du QPS, signe d'une inondation HTTP qui épuise le CPU et la mémoire.
Pour consulter les données QPS :
Dans la console ESA, choisissez Websites, puis dans la colonne Peak Attack Packet Rate, cliquez sur le site web cible.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Security, cliquez sur l'onglet DDoS, puis sur l'onglet DDoS.
Dans la section de filtrage temporel, sélectionnez une plage horaire. La console affiche le détail du trafic DDoS Analytics pour la période choisie. ESA fournit également des statistiques sur le Peak Traffic During HTTP Traffic Scrubbing et le Application Layer (L7) durant cet intervalle.
Événements de nettoyage du trafic
Lors d'une attaque DDoS de grande ampleur, ESA procède au nettoyage du trafic : un filtrage en temps réel qui sépare le trafic malveillant des requêtes légitimes et rejette les paquets d'attaque. Seul le trafic sain atteint votre serveur d'origine. Selon le type d'attaque, le nettoyage s'effectue à différentes couches :
Événements de nettoyage en couche réseau : Déclenchés lorsqu'une attaque atteint ou dépasse 5 Gbit/s.
Événements de nettoyage en couche applicative : ESA utilise l'apprentissage profond sur les bases de référence QPS d'accès au domaine et les codes d'état du serveur d'origine pour détecter les anomalies, puis nettoie le trafic proportionnellement à l'échelle de votre service.
Pour consulter l'historique des événements de nettoyage :
Dans la console ESA, choisissez Websites, puis dans la colonne Website, cliquez sur le site web cible.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Website, cliquez sur l'onglet Security. Selon vos besoins, cliquez sur l'onglet DDoS ou Application Layer (L7). Faites défiler jusqu'au bas de la page pour consulter les détails des événements de nettoyage.
Détails des attaques
L'onglet Attack Details journalise toutes les attaques DDoS détectées et atténuées. Filtrez par heure et par type d'attaque pour investiguer des incidents spécifiques. Cette vue permet notamment de :
Identifier les tendances des types d'attaques ciblant votre site web.
Examiner les pics d'intensité des attaques.
Corréler les attaques avec d'autres incidents d'infrastructure.
Pour consulter les détails des attaques :
Dans la console ESA, choisissez Websites, puis dans la colonne DDoS Analytics, cliquez sur le site web cible.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Websites, cliquez sur l'onglet Website. Dans les listes déroulantes, sélectionnez un type d'attaque et une plage horaire pour consulter le Security, l'DDoS, le DDoS ainsi que les détails des événements d'attaque.