DDoS (Distributed Denial of Service): bombardamento di traffico da migliaia di bot/machine verso un singolo server (sovraccarico). Durata: da minuti a settimane (tipicamente 4-48 ore). Mitigazione: 1) Notifica ISP (segnala all'hosting provider, filtraggio a livello ISP), 2) Rate limiting firewall (syn floods → soglia, limiti di connessione), 3) CDN (Cloudflare, Akamai): rete anycast, scrubbing del traffico (passa traffico legittimo, scarta bot), 4) Servizio di mitigazione DDoS (abbonamento: $300-5000/mese), 5) Livello applicazione: CAPTCHA (filtra bot), rate limiting API, blocco geografico (fonte attacco). Diagnosi: dati NetFlow (pattern traffico), picco improvviso di banda, risposta asimmetrica (connessione fallita ma server ok). Tipi: Volume-based (consumo banda: UDP flood, amplificazione DNS), Protocol-based (vulnerabilità TCP/IP: SYN flood, pacchetti frammentati), Application-based (HTTP flood, Slowloris). Assicurazione: integra cyber insurance — copertura interruzione attività, copertura riscatto (se estorsione), rimborso costi servizio mitigazione DDoS. Polizia: si può denunciare (TCK art. 207 — attacco all'integrità del sistema), ma l'attribuzione (chi è l'attaccante) è molto difficile, servono log IP dell'ISP (attesa di settimane).