Les attaques par déni de service distribué (DDoS) deviennent un problème majeur pour de nombreuses entreprises, des petites et moyennes entreprises aux grandes organisations. L’ampleur des attaques est également en hausse, certaines dépassant 2 Tbit/s. Cloudflare a fait état d’une hausse de 15 % d’un trimestre sur l’autre (QoQ) et de 67 % sur un an (YoY) des attaques DDoS contre rançon au troisième trimestre 2022.
On a également constaté une forte hausse des attaques DDoS des couches 3 et 4, avec une augmentation de 97 % sur un an et de 24 % d’un trimestre sur l’autre. Les cibles les plus fréquentes de ces attaques étaient le secteur des jeux vidéo, les télécommunications, ainsi que les technologies et services de l’information, notamment l’industrie du logiciel.
Ces secteurs sont souvent ciblés parce qu’ils stockent des données pouvant être revendues sur le marché noir, créant ainsi une nouvelle source de revenus pour les cybercriminels. Compte tenu des coûts élevés associés à la protection contre les attaques DDoS, il est essentiel de trouver des moyens de réduire l’exposition de l’entreprise et de limiter les dommages causés par ce type de cyberattaque.
Cependant, tous les fournisseurs de services de protection contre les DDoS n’offrent pas le même niveau de sécurité ni les mêmes fonctionnalités. Les entreprises doivent évaluer soigneusement leurs besoins avant d’en choisir un plutôt qu’un autre, en mettant en balance le coût total de possession des contrôles de sécurité et les conséquences potentielles d’une attaque réussie.
- Qu’est-ce qu’un service de protection contre les DDoS ?
- Principaux fournisseurs de protection contre les DDoS
- Cloudflare
- Akamai
- Project Shield
- AWS Shield
- Protection contre les DDoS d’Imperva
- Radware
- Service de protection contre les DDoS de Link11
- AppTrana
- Neustar
- BlockDOS
- Comment choisir un fournisseur de protection contre les DDoS
Qu’est-ce qu’un service de protection contre les DDoS ?
Les services de protection contre les DDoS sont une forme de cybersécurité qui protège contre les attaques DDoS. Une attaque DDoS se produit lorsqu’un tiers tente de submerger le ou les systèmes informatiques de fausses requêtes, rendant le service indisponible pour les utilisateurs légitimes. Cela peut se faire de différentes manières, par exemple en dirigeant le trafic provenant de nombreuses sources vers une même cible afin de la surcharger et de la rendre inutilisable.
Dans certains cas, il peut y avoir des centaines, voire des milliers de sources différentes, qui transmettent chacune des données à haut débit et cherchent toutes à obtenir une réponse de la machine ciblée. Dans d’autres cas, les attaques peuvent être plus ciblées et n’utiliser qu’une ou deux sources, mais avec des volumes toujours très élevés.
Principaux fournisseurs de protection contre les DDoS
Les services de protection contre les DDoS sont indispensables à toute entreprise. Ils protègent le réseau contre les attaques susceptibles de perturber les services de l’entreprise, de voler les données des clients, voire de détruire les systèmes. Voici la liste des principales entreprises proposant des services de protection contre les DDoS.
Cloudflare

Cloudflare est une entreprise spécialisée dans la sécurité et les performances qui propose l’un des outils de protection contre les DDoS les plus populaires du marché. En moyenne, l’entreprise traite 39 millions de requêtes HTTP par seconde et alimente des millions de sites web, des jeunes pousses aux grandes organisations, notamment IBM, Shopify, Zendesk, Lendingtree et Doordash. Cloudflare joue le rôle d’intermédiaire entre les visiteurs d’un site web et le serveur de celui-ci.
Il peut prendre en charge toutes les couches, notamment les attaques au niveau du réseau, comme les attaques volumétriques, ou les attaques au niveau applicatif, comme celles visant une base de données, les injections SQL ou le cross-site scripting.
Principaux facteurs de différenciation
- Le réseau de 172 Tbit/s de Cloudflare bloque en moyenne 126 milliards de menaces par jour.
- Son service de proxy inverse, Cloudflare Spectrum, assure la protection contre les DDoS de toutes les applications, notamment le protocole de transfert de fichiers (FTP), Secure Shell (SSH), la voix sur IP (VoIP), les jeux vidéo ou toute application fonctionnant avec les protocoles TCP et UDP (Transmission Control Protocol et User Datagram Protocol).
- Cloudflare Spectrum intègre l’équilibrage de charge de couche 4 et l’accélération du trafic.
- Son service Magic Transit offre une protection contre les DDoS fondée sur le protocole BGP (Border Gateway Protocol) pour les infrastructures réseau, déployable en mode permanent ou à la demande.
- Le réseau mondial à apprentissage continu de Cloudflare fournit une protection contre les DDoS sans limitation de volume et toujours active pour les ressources web des utilisateurs (HTTP/HTTPS).
- Les systèmes centralisés et décentralisés d’atténuation de Cloudflare peuvent stopper la plupart des attaques DDoS en trois secondes.
Akamai

Akamai est un fournisseur majeur de solutions de sécurité, de cloud et de diffusion de contenu. Depuis plus de deux décennies, Akamai fournit des expériences numériques hautes performances sur Internet. La protection contre les attaques DDoS est l’un des nombreux moyens par lesquels Akamai sécurise l’expérience des utilisateurs. L’entreprise propose diverses solutions de protection contre les DDoS pour aider les organisations à se défendre contre ces attaques.
Le produit Prolexic d’Akamai peut détecter les schémas de trafic malveillant des entreprises qui souhaitent se protéger. Ses centres de nettoyage filtrent le trafic d’attaque avant qu’il n’atteigne les applications d’entreprise, les centres de données et les infrastructures exposées à Internet. En outre, Prolexic d’Akamai garantit une disponibilité de la plateforme de 100 %, ainsi que des accords de niveau de service (SLA) spécifiques aux vecteurs d’attaque pour le délai d’atténuation, le délai de notification d’alerte, le délai de réponse et le délai d’atténuation individuel.
Principaux facteurs de différenciation
- La capacité de protection contre les DDoS de Prolexic est passée de 8,2 Tbit/s à 10 Tbit/s, portant la capacité périphérique d’Akamai à plus de 200 Tbit/s.
- Son SLA à délai nul permet d’atténuer 80 % des attaques.
- Prolexic peut empêcher les attaques sans dommages collatéraux en construisant des réseaux de contournement qui analysent passivement l’ensemble du trafic client.
- La solution s’appuie sur plus de 225 intervenants de première ligne des centres de contrôle des opérations de sécurité (SOCC).
Project Shield

Google Cloud et Jigsaw ont développé Project Shield comme un service freemium destiné à sécuriser des plateformes éligibles telles que les sites d’actualité et de journalistes indépendants, les groupes de défense des droits humains, les plateformes d’information et de surveillance électorales, les organisations politiques et les organismes gouvernementaux éligibles.
Les personnes souhaitant utiliser la plateforme doivent remplir un formulaire et fournir des informations pertinentes telles que :
- Nom et lieu de l’organisation.
- Nom du propriétaire du site.
- Adresse e-mail.
- URL du site web.
- Type de contenu du site web.
- Secure Sockets Layer (SSL).
- Informations sur les attaques DDoS actuelles ou antérieures.
Principaux facteurs de différenciation
- Grâce à l’infrastructure de Google, ce service protège les sites des utilisateurs contre les attaques des couches 3, 4 et 7.
- Il met les contenus en cache afin d’améliorer la défense contre les DDoS, les performances du site et la bande passante. Les utilisateurs peuvent invalider les caches selon leurs besoins.
- Grâce aux données que Project Shield recueille en arrière-plan, les utilisateurs peuvent évaluer rapidement des données telles que le trafic du site, les taux d’erreur et les économies de bande passante.
- Pour renforcer la sécurité du site, il propose notamment des cookies JavaScript et des listes de blocage d’adresses IP.
AWS Shield

AWS Shield est un service géré d’atténuation et de surveillance des DDoS qui peut protéger les applications exécutées sur l’infrastructure AWS. L’outil offre une détection dynamique et des mesures d’atténuation automatiques en ligne. Il assure une détection active et des mesures d’atténuation automatiques en ligne afin de réduire les temps d’indisponibilité et la latence des applications.
L’outil est disponible à deux niveaux : Standard et Advanced. AWS Shield Standard protège les sites web ou applications des entreprises contre les attaques DDoS des couches réseau et transport. Il protège également contre toutes les attaques connues visant l’infrastructure (couches 3 et 4) lorsqu’il est utilisé avec Amazon CloudFront et Amazon Route 53. AWS Shield Advanced offre une protection renforcée contre les attaques ciblant les applications Amazon Elastic Compute Cloud (EC2), Elastic Load Balancing (ELB), Amazon CloudFront, AWS Global Accelerator et les services Amazon Route 53.
AWS Shield Standard est gratuit, tandis qu’AWS Shield Advanced coûte 3 000 dollars US par mois et par organisation. Amazon exige toutefois des utilisateurs d’AWS Shield Advanced un engagement d’abonnement d’un an.
Principaux facteurs de différenciation
- AWS Shield Advanced peut protéger automatiquement les applications web en atténuant les événements DDoS de la couche applicative (couche 7), sans intervention manuelle de l’utilisateur ou de l’équipe d’intervention AWS Shield (SRT).
- AWS Shield Advanced exploite l’état de santé des applications pour améliorer la détection et l’atténuation des menaces.
- Les utilisateurs peuvent appliquer la détection fondée sur l’état de santé à tous les types de ressources pris en charge par Shield Advanced, notamment Elastic IP, ELB, CloudFront, Global Accelerator et Route 53.
- AWS Shield permet aux utilisateurs de regrouper des ressources au sein de groupes de protection pour assurer eux-mêmes la détection et l’atténuation, en évaluant plusieurs ressources comme une seule entité.
- Il offre une visibilité complète sur les attaques DDoS, avec une notification quasi instantanée via Amazon CloudWatch et des diagnostics détaillés dans la console ou les interfaces de programmation d’applications (API) AWS WAF et AWS Shield.
Protection contre les DDoS d’Imperva

Imperva est un fournisseur majeur de solutions de cybersécurité, notamment de pare-feu d’applications web (WAF) et de services de protection contre les DDoS. Sa solution d’analyse des attaques offre une visibilité à la demande sur les cybermenaces, des couches 3 et 4 à la couche 7.
Elle surveille en temps réel les schémas de trafic réseau afin d’identifier les activités suspectes et de se protéger contre les cyberattaques, avec une disponibilité garantie par SLA de 99,999 % pour le réseau de diffusion de contenu (CDN), le WAF cloud et la protection du système de noms de domaine (DNS). Imperva utilise un réseau mondial de nettoyage composé de 49 points de présence (PoP) pour bloquer le trafic malveillant tout en laissant passer le trafic légitime.
Principaux facteurs de différenciation
- Le réseau de 9 Tbit/s d’Imperva peut bloquer 65 milliards de paquets d’attaque par seconde.
- Il prend en charge l’intégration avec les systèmes de gestion des informations et des événements de sécurité (SIEM).
- Imperva fournit des notifications d’attaque en temps réel par e-mail, SMS et applications mobiles.
- Il prend en charge plusieurs plateformes, notamment les clouds publics comme AWS, Google Cloud et Microsoft Azure ; des centres de données comme Equinix et level 3 communications ; ainsi que des SIEM comme Splunk, ArcSight, IBM Radar et Elastic.
Radware

Radware propose une gamme de solutions professionnelles de prévention et d’atténuation des attaques DDoS. Ses produits sont conçus pour protéger contre les attaques les plus sophistiquées tout en offrant une disponibilité et un débit maximaux, sans nuire aux performances des applications.
Radware dispose d’un réseau mondial de 16 centres de nettoyage et d’une capacité d’atténuation de 10 Tbit/s. L’entreprise propose également des programmes de formation et de certification anti-DDoS afin d’aider les entreprises à apprendre à combattre ces menaces.
Principaux facteurs de différenciation
- Radware propose une atténuation des DDoS dans tous les environnements, notamment sur site ainsi que dans les clouds privés, publics et hybrides.
- Radware assure une protection en temps réel contre les scanners, les inondations, les DDoS, les attaques DNS, les réseaux de zombies, les réseaux de zombies IoT et les attaques web.
- La gestion des privilèges d’accès est disponible.
- Radware offre une détection avancée fondée sur le comportement pour les attaques des couches réseau et applicative, la génération automatisée de signatures en temps réel contre les attaques zero-day, une protection unique contre les DDoS SSL/TLS et des options de déploiement cloud et hybride personnalisables.
Service de protection contre les DDoS de Link11

Link11 est une entreprise de cybersécurité de premier plan spécialisée dans la protection des infrastructures et du web contre les DDoS. Ce fournisseur utilise une IA à auto-apprentissage pour analyser les séquences d’attaque et reconnaître les empreintes de la stratégie de l’attaquant, ce qui permet ensuite de bloquer les futures attaques provenant de la même source.
Les systèmes de protection des infrastructures contre les DDoS de Link11 sont conçus pour se prémunir contre les attaques DDoS de toute ampleur. Le système utilise une architecture autonome mondiale de centres de nettoyage distribués, qui repousse les attaques DDoS visant les applications et services d’un réseau. Sa protection web contre les DDoS est un composant essentiel de la suite de sécurité web de Link11 et applique un principe de fonctionnement permanent.
Principaux facteurs de différenciation
- Link11 protège contre les attaques volumétriques telles que les inondations TCP provenant de réseaux de zombies, les inondations UDP provenant de réseaux de zombies, les inondations ICMP, les inondations par réflexion et amplification UDP ainsi que les inondations par réflexion TCP.
- Link11 avertit les utilisateurs des menaces urgentes par SMS.
- Cette solution fonctionne entièrement dans le cloud.
- Au sein de son réseau de plusieurs térabits, Link11 fournit des bandes passantes protégées par SLA de 100, 200, 500 et 1 000 Gbit/s.
- L’atténuation est instantanée pour les vecteurs connus et prend moins de 10 secondes pour les nouveaux vecteurs.
AppTrana

AppTrana fournit un pare-feu d’applications web entièrement géré, ainsi que des services de protection des API, de protection contre les DDoS et de gestion des robots. La plateforme repose sur une infrastructure AWS évolutive capable de bloquer les attaques importantes, jusqu’à 2,3 Tbit/s et 700 000 requêtes par seconde, avec la possibilité de monter en charge en cas d’attaque. AppTrana fournit une protection contre les attaques DDoS sans limitation de volume et ne facture aux utilisateurs que le trafic légitime transmis à leur serveur d’origine.
Principaux facteurs de différenciation
- AppTrana protège contre tous les types d’attaques DDoS, notamment les attaques visant l’infrastructure, le protocole et la couche applicative.
- La protection permanente assure une détection et une atténuation rapides, offrant une prévention instantanée contre les attaques DoS et DDoS sans nuire au trafic légitime.
- AppTrana offre une protection contre les DDoS fondée sur le comportement.
- AppTrana fournit une protection contre les DDoS sans limitation de volume contre les attaques DDoS des couches 3, 4 et 7.
Neustar

Neustar UltraDDoS Protect propose des solutions permanentes, à la demande, hybrides ou sur site. L’entreprise offre plus de 15 Tbit/s de bande passante d’atténuation des DDoS, avec des performances applicatives et une disponibilité des données garanties.
Neustar utilise une méthodologie de protection hybride afin de fournir la réponse d’atténuation la plus rapide possible, tout en optimisant la capacité du système à gérer des attaques plus importantes. Il fournit du matériel sur site pour atténuer les attaques moins importantes, ainsi qu’UltraDDos Protect dans le cloud lorsque le volume et la complexité des attaques augmentent.
Principaux facteurs de différenciation
- Neustar protège les actifs cloud, multicloud, des centres de données et hybrides contre les attaques DDoS.
- Il offre du matériel sur site et une protection basée dans le cloud.
- UltraDDoS Protect prend en charge la redirection DNS et BGP.
- Les forfaits UltraDDoS Protect sont disponibles pour un trafic propre allant jusqu’à 40 Gbit/s.
BlockDOS

Fondée en 2000, BlockDOS est une entreprise de sécurité Internet qui propose plus de 10 Tbit/s et plus de 150 points de présence dans le monde afin de fournir des solutions concrètes contre tous les types d’attaques DDoS, grâce à des techniques de prévention et d’atténuation. Grâce à une surveillance permanente, 24 heures sur 24 et 7 jours sur 7, BlockDOS revendique une disponibilité de 100 % et des performances haut de gamme. Le service fournit également une protection multicouche pour les services de filtrage et de routage du trafic.
Principaux facteurs de différenciation
- BlockDOS propose des fournisseurs de réseau redondants de niveau 1 avec plusieurs systèmes de basculement.
- Les serveurs BlockDOS sont protégés contre un large éventail d’attaques DDoS, notamment les inondations UDP, HTTP, SYN et ICMP.
- Il offre une protection HTTP/HTTPS, DNS et e-mail.
- BlockDOS s’associe à d’autres fournisseurs de solutions anti-DDoS afin de proposer des services plus complets.
Comment choisir un fournisseur de protection contre les DDoS
Choisir le bon fournisseur est une tâche difficile. De nombreux facteurs sont à prendre en compte, notamment le service client, le coût, la réputation et les fonctionnalités. Certains fournisseurs seront plus adaptés que d’autres selon vos besoins.
Pour prendre une décision éclairée lors du choix de votre fournisseur, il est essentiel d’étudier vos options avant de vous décider. Vous devriez également lire les avis de personnes ayant déjà utilisé le fournisseur afin de vous faire une idée de leur degré de satisfaction. Cela vous permettra de trouver la solution la mieux adaptée à vos besoins.
Avant de faire votre choix, vous pouvez également vous poser quelques questions de présélection lorsque vous recherchez les meilleurs services de protection contre les DDoS :
- Quel est le coût du service ?
- De quelle quantité de bande passante avez-vous besoin ?
- Propose-t-il une assistance 24 h/24 et 7 j/7, et cette assistance comprend-elle des experts internes ou uniquement des représentants du service client ?
- Si vous utilisez le cloud, quel type de serveurs fournit-il et combien sont disponibles à chaque emplacement ? Si vous utilisez du matériel, quel type de matériel fournit-il et combien d’unités sont nécessaires pour se protéger contre une attaque ?
- Quel est le délai de réponse du personnel d’assistance et combien de temps lui faut-il pour résoudre le problème en cas d’interruption de service ?
- Dispose-t-il de centres de données répartis à différents endroits dans le monde ?
- L’utilisation des données est-elle illimitée ou le trafic provenant d’une seule adresse IP est-il limité ?
- Peut-il bloquer les attaques qui utilisent différents protocoles, comme les inondations UDP, ICMP ou SYN ?
Répondre à ces questions à l’avance vous aidera à choisir un service doté des fonctionnalités essentielles aux besoins de votre entreprise.