Por que as redes modernas estão levando a defesa DDoS para o limite


No atual cenário de ameaças em rápida evolução, as técnicas tradicionais de mitigação de DDoS não são mais suficientes para as redes modernas de provedores de serviços. O número de ataques DDoS quase dobrou e os ataques à camada de rede quase triplicaram.1 Além disso, 78 observados em 2025 duraram cinco minutos ou menos2 fazendo detecção rápida ainda mais very important. 31 Tbps em 2025, com botnets baseados em IA como UMisuru e Kimlobo infectando milhões de dispositivos para lançar campanhas furtivas e de alto impacto.3

Proteção contra ataques DDoS em evolução: Cisco Safe DDoS Edge Safety

Proteção de borda DDoS segura da Cisco ajuda as organizações a se protegerem contra essas ameaças, oferecendo uma arquitetura simplificada que utiliza um design modular e em contêineres e transforma a borda da sua rede em um escudo de segurança distribuído.

Por que as redes modernas estão levando a defesa DDoS para o limitePor que as redes modernas estão levando a defesa DDoS para o limite

Figura 1: Arquitetura da solução Cisco Safe DDoS Edge Safety

Detecção e mitigação na caixa

Em vez de exportar dados do NetFlow para um coletor central, os clientes podem implantar Contêineres Cisco Safe DDoS Edge Safety diretamente nos roteadores Cisco IOS XR para analisar as amostras de tráfego. A Cisco estende o NetFlow tradicional ao Protobuf, com parâmetros adicionais a serem capturados dos cabeçalhos dos pacotes, o que ajudará a permitir:

  • Resposta ultrarrápida: Detecção e mitigação ocorrem em menos de 30 segundos.
  • Latência adicionada zero: Como os ataques são atenuados na borda, não há backhaul para centros de depuração e nenhum impacto no desempenho do tráfego legítimo.

O sistema também pode usar algoritmos avançados de aprendizado de máquina (ML) para estabelecer linhas de base para cada host, identificando efetivamente anomalias comportamentais e neutralizando ameaças de dia zero.

Suporte abrangente a casos de uso

O Cisco Safe DDoS Edge Safety capacita as organizações para se protegerem e responderem a uma variedade de ataques cibernéticos, sejam de entrada, de saída ou originados do tráfego leste-oeste.

Peering (entrada)

O tráfego de peering de entrada costuma ser alvo de ataques hipervolumétricos projetados para saturar a infraestrutura antes que ela alcance um depurador. Algoritmos de detecção dinâmica recaracterizam a lógica de defesa com base nos vetores de ataque — em tempo actual, à medida que os vetores de ataque mudam, protegendo o núcleo contra enormes inundações volumétricas L3–L7.

Acesso/banda larga (saída)

Botnets como o Aisuru estão infectando o equipamento nas instalações do cliente (CPE) do usuário remaining para usar as redes dos provedores de serviços como uma “plataforma de lançamento de ataques” para ataques DDoS, camuflando-se como tráfego legítimo. Assim que a origem do ataque for conhecida, os endereços IP de peering do provedor de serviços serão colocados na lista negra. Como resultado, não são mais apenas as equipes de operações de segurança (SecOps) que precisam se preocupar com ataques DDoS; As equipes de operações de rede (NetOps) também devem assumir um papel mais central na abordagem de problemas de DDoS.

O Cisco Safe DDoS Edge Safety identifica os ataques diretamente no roteador de acesso e os mitiga.

Tráfego leste-oeste

O Cisco Safe DDoS Edge Safety fecha as lacunas de visibilidade nas redes de agregação monitorando o tráfego interno, evitando que fluxos maliciosos se espalhem horizontalmente entre os usuários e ajudando as redes dos provedores de serviços a evitarem o congestionamento.

Compatível com plataformas de roteamento

Plataformas de roteamento de conectividade de provedor Cisco (ASR 9000, Série NCS 5500, Série NCS 5700, Série NCS 540, Série 8000) têm recursos de hospedagem de aplicativos e executam o agente Cisco Safe DDoS Edge Safety. Essas plataformas de roteamento capacitam as equipes a mitigar o tráfego de ataque de maneira granular, com vetores de ataque inseridos nos campos definidos pelo usuário das listas de acesso. Além disso, as plataformas também suportam outros métodos tradicionais de mitigação de desvio ou limitação de taxa baseados em BGP Flowspec e BGP Remotely Triggered Black Gap (RTBH).

Custo complete de propriedade (TCO) reduzido

O Cisco Safe DDoS Edge Safety ajuda a economizar custos em todos os aspectos, evitando {hardware} dedicado, energia e hospedagem de depuradores; também elimina a necessidade de capacidade de rede de backhaul para rotear o tráfego para centros de depuração centralizados. As equipes desfrutam de custos previsíveis e preparados para o futuro, sem a necessidade de aumentar capacidade todos os anos. Comparações realistas indicam economias potenciais de TCO de até 60% em comparação com implantações tradicionais baseadas em depuradores.4

Desbloqueando novos fluxos de receita: a oportunidade MSSP

A solução oferece suporte integrado para provedores de serviços de segurança gerenciados (MSSPs) incluídos na licença, permitindo que os provedores de serviços transformem a proteção DDoS em um potencial fluxo de receita.

  • Multilocação massiva: A bordo Mais de 10.000 clientes com isolamento complete de dados.
  • Modelos de serviço em camadas: Crie planos em níveis como Bronze, Silver e Gold, com diferentes acordos de nível de serviço (SLAs) e políticas flexíveis de detecção e mitigação.
  • Lógica personalizável: Defina ações específicas adaptadas às necessidades individuais do cliente com a linguagem de script integrada.
  • Portais voltados para o cliente: Forneça relatórios de marca e painéis em tempo actual que mostram o valor do serviço durante ataques ativos.

Preparando-se para a próxima geração de ameaças DDoS

Ao integrar a segurança diretamente nos roteadores Cisco, você pode reduzir o TCO, melhorar a experiência do cliente e garantir que sua rede esteja pronta para a próxima geração de ameaças DDoS em evolução.

  1. Relatório de ameaças DDoS do quarto trimestre de 2025: Um ataque recorde de 31,4 Tbps encerra um ano de ataques DDoS massivos, Cloudflare, 5 de fevereiro de 2026.
  2. DDoS em 2025: que diferença faz um ano, TechRadar, 13 de janeiro de 2026.
  3. Ver nota 1.
  4. Potenciais economias de TCO com base nos cálculos da Cisco para uma rede de peering de 4 Tbps, comparando o Cisco Safe DDoS Edge Safety com as estimativas da Cisco para uma implantação tradicional baseada em purificador.

Recursos adicionais:

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *