forumNouveau sujet

Site sous attaque massive — DDoS. Accès coupé, clients mécontents. Que faire ?

HHasan Ö***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
50
#1

Impossible d'accéder au site — timeout, vitesse très lente. L'admin réseau a dit 'attaque DDoS'. C'est quoi ça ? Ça dure combien de temps ?

Que faire contre le DDoS ? Firewall, CDN... qu'est-ce qui aide ? Y'a des actions immédiates ?

La police enquête sur les DDoS ? Ils peuvent trouver l'attaquant ? L'assurance couvre ça ?

HHakan Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
375
Plus utile#2

DDoS (Déni de service distribué) : des milliers de bots/machines bombardent un seul serveur de trafic (overload). Durée : quelques minutes — plusieurs semaines (typiquement 4-48h). Mitigation : 1) Notifier l'ISP (signaler à l'hébergeur, filtrage niveau ISP), 2) Rate limiting firewall (syn floods → seuils, limites de connexions), 3) CDN (Cloudflare, Akamai) : réseau anycast, nettoyage de trafic (laisser passer le trafic légitime, bloquer les bots), 4) Service de mitigation DDoS (abonnement : 300-5000 $/mois), 5) Niveau application : CAPTCHA (filtrer les bots), rate limiting API, blocage géographique (source de l'attaque). Diagnostic : données NetFlow (pattern de trafic), pic soudain de bande passante, réponse asymétrique (connexion échoue mais serveur OK). Types : Volume-based (saturation bande passante : UDP flood, amplification DNS), Protocol-based (faille TCP/IP : SYN flood, paquets fragmentés), Application-based (HTTP flood, Slowloris). Assurance : prenez une cyber-assurance — couverture interruption d'activité, couverture rançon (si extorsion), remboursement des coûts de mitigation DDoS. Police : possible de porter plainte (Code pénal turc art. 207 — atteinte à l'intégrité des systèmes), mais l'attribution (identifier l'attaquant) est très difficile, il faut les logs IP de l'ISP (attente de plusieurs semaines).

MMehmet Ç***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
277
#3

si c'est du ddos, le serveur va bien mais le réseau est saturé. installe un cdn (commence par la free tier cloudflare) active le rate limiting porte plainte à la police. genre l'attribution est dure mais l'assurance couvre les coûts de mitigation...

PPolat G***Membre actif
Poste
Graphiste
Secteur
Droit
Type d'organisation
atelier
Membre depuis
nov. 2023
Message
29

Doki · Conseil SEO · 2023

#4

Détection DDoS : Monitoring (détection de pics de bande passante — alertes MRTG, Grafana), analyse NetFlow (pattern de trafic : UDP flood = beaucoup de paquets/peu d'octets), analyse des logs (pic soudain dans access.log, peu d'IP uniques). Outils de mitigation : rate limiting UFW (ufw limit 80/tcp), Fail2ban (blocage auto d'IP après seuil), iptables (protection syn-flood : tcp-syn-cookies), Cloudflare WAF (détection de bots niveau application), AWS Shield (mitigation niveau réseau). Détection DDoS-as-a-Service : pattern d'attaque (signature botnet), infra command-and-control, email de rançon (si extorsion). Procédure de réponse : 1) Détecter (déclenchement d'alerte), 2) Activer CDN/service de mitigation, 3) Notification (comm clients : sous attaque, ETA rétablissement), 4) Enquête (forensics : vecteur d'attaque, motivation), 5) Durcissement (prévention future), 6) Récupération (rétablissement service, reprise activité).

DDilanNouveau membre
Poste
Boutique
Membre depuis
oct. 2024
Message
32
#5

installe un cdn direct, lance cloudflare... active le rate limiting firewall... quand le ddos est fini, envoie un mail aux clients — dis qu'on était sous attaque et que c'est revenu à la normale... bon contacte l'assurance pour réclamer les coûts de mitigation. porte plainte à la police aussi...

edit : j'ai écrit une erreur ci-dessus, désolé.

ZZehra A***Expert
Poste
Propriétaire d'hôtel
Type d'organisation
distributeur régional
Membre depuis
mai 2023
Message
184

Doki · Infrastructure e-commerce · 2025

#6

Playbook réponse DDoS : 1) Détection & validation (confirmer l'attaque, pas un pic de trafic légitime) 2) Escalade d'incident (notifier le FAI activer le service anti-DDoS), 3) Communication (info clients, mise à jour page de statut, réseaux sociaux), 4) Atténuation (activation CDN, limitation de débit, blocage géographique), 5) Investigation (analyse des motifs d'attaque, motivation de l'attaquant), 6) Résolution (attaque stoppée, services restaurés), 7) Revue post-incident (leçons apprises, améliorations préventives). Prévention : architecture résistante aux DDoS (serveurs distribués, équilibrage de charge), redondance (plusieurs FAI, infra de secours) assurance (couverture DDoS jusqu'à $2M+ selon la police).

ZZeynep K***Expert
Poste
Directeur marketing
Secteur
Textile
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2023
Message
330
#7

Je ne savais pas ça. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Bon courage.

OOya Ç***Membre actif
Poste
Agent de contrôle qualité
Secteur
Médias et édition
Type d'organisation
distributeur régional
Membre depuis
oct. 2023
Message
248
#8

je trouve difficile d'être aussi caétgorique côté je suis sous attaque ddos mais les décisions hâtives finissent par être corrigées six mois plus tard.

voilà, désolé si je me suis étendu.

GGamze S***Membre actif
Poste
Directeur de production
Secteur
Publicité et promotion
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mai 2024
Message
5

Doki · Scan de vulnérabilités · 2025

#9

Le point le plus souvent négligé concernant je suis sous attaque ddos est : Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Je suis aussi curieux de savoir si d'autres font autrement.

OOya O***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
entreprise à deux succursales
Membre depuis
déc. 2024
Message
113
#10

Je ne peux pas totalement adhérer à cela. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

À votre place, j'irais par cette voie.

TTanerMembre actif
Poste
Entreprise de construction
Membre depuis
oct. 2023
Message
68
#11

Chez nous aussi.

UUfuk G***Nouveau membre
Poste
Coordinateur général
Secteur
Services informatiques
Type d'organisation
distributeur régional
Membre depuis
juin 2026
Message
188

Doki · Configuration de sauvegarde · 2026

#12

j'écris cela pour éviter que vous ne fasssiez la même erreur... genre ce qui nous faisait perdre le plus de temps c'était l'absence de clarté sur qui prenait les décisions.

GGülMembre actif
Poste
Marque de mode
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
nov. 2023
Message
128
#13

je ne peux pas totalement adhérer à cela et bon prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

plus il est difficile de revenir sur une décision plus il faut la prendre lentement. c'est mon avis je ne l'écris pas comme une vérité absolue.

SSelin C***Membre actif
Poste
Secrétaire
Secteur
Droit
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2025
Message
6
#14

Je vais expliquer comment c'est fait en pratique. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Les décisions hâtives finissent par être corrigées six mois plus tard. C'est mon avis, je ne l'écris pas comme une vérité absolue.

ZZafer Y***Expert
Poste
Chef d'équipe développement
Secteur
Joaillerie
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2023
Message
214
#15

C'est noté, merci.

KKoray B***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
235
#16

Beau travail. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

AAlper Ç***Membre actif
Poste
Agent du service client
Secteur
Transport
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juil. 2024
Message
41
#17

C'est vrai en théorie, mais ça ne marche pas ainsi en pratique. Le temps que vous mettez à détecter un problème détermine directement son coût.

Voilà, désolé si je me suis étendu.

MMetin D***Vétéran
Poste
Directeur marketing
Secteur
Logiciel
Type d'organisation
Entreprise de 20 personnes
Membre depuis
août 2023
Message
22

Doki · Migration d'infrastructure · 2026

#18

La discussion part dans tous les sens je recentre. Si la double authentification est activée un mot de passe volé seul ne suffit pas.

À votre place j'irais par cette voie.

YYiğit Y***Nouveau membre
Poste
Secrétaire
Secteur
Logistique
Type d'organisation
chaîne de magasins
Membre depuis
mai 2026
Message
17
#19

Je suis du même avis. Quand on décide sans mesurer, on revient toujours au même point.

Bon courage.

RRamazan K***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
102
#20

J'ai vécu exactement la même chose il y a deux ans. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Répondre