SECURE NETWORK
Solution Imperva

Imperva DDoS ProtectionAbsorber l'attaque au lieu d'augmenter le tuyau

Une attaque par déni de service ne cherche pas à voler quoi que ce soit : elle cherche à vous rendre injoignable. Pour une banque en ligne ou un opérateur de paiement, l'indisponibilité se compte en transactions perdues et en confiance entamée. Imperva bloque le trafic d'attaque à la périphérie, avant qu'il n'atteigne - et ne facture - votre liaison.

Le problème

Contre une saturation, augmenter la bande passante est une course perdue

La réaction instinctive face à une attaque volumétrique est de commander plus de débit. C'est une impasse économique : l'attaquant loue sa puissance de frappe à l'heure pour quelques dizaines de dollars, quand vous payez votre liaison au mois et à l'année.

La seule réponse tenable est de filtrer le trafic d'attaque en amont de votre liaison, chez un opérateur dimensionné pour l'absorber. Votre tuyau ne voit alors passer que le trafic légitime.

Une saturation par le volume

Inondations UDP, amplification DNS ou NTP : le lien est rempli avant même que vos serveurs soient sollicités.

Des attaques applicatives discrètes

Quelques requêtes lentes et bien choisies épuisent un serveur sans jamais saturer la bande passante.

Une facture qui suit l'attaque

Le trafic malveillant qui atteint votre liaison est du trafic que vous payez, sans contrepartie.

Capacités

Filtrer en amont, sans interrompre les vrais clients

Six leviers d'atténuation

Le principe : Imperva se place en relais de tout le trafic entrant. Le trafic d'attaque est écarté dans ses centres de nettoyage, et seul le trafic légitime poursuit sa route vers vos serveurs.

Centres de nettoyage

Le trafic applicatif est redirigé vers l'infrastructure de filtrage, le trafic réseau par modification de l'annonce de route BGP.

Couches réseau et applicative

Traitement des attaques de niveau 3 et 4 comme des attaques de niveau 7, avec corrélation entre les deux.

Réseau mondial en anycast

Répartition de la charge sur l'ensemble des points de présence, avec latence faible pour la grande majorité du globe.

Permanent ou à la demande

Protection active en continu, ou déclenchée uniquement lors d'une attaque, selon la criticité de chaque actif.

Notification immédiate

Alerte par courriel, SMS et application mobile dès le déclenchement de l'atténuation.

Remontée vers votre SIEM

Les événements s'intègrent aux principaux SIEM du marché, dont vos outils d'analyse existants.

Trois périmètres de protection

Un partenaire, pas seulement un revendeur

Pourquoi passer par SECURE NETWORK

Une protection anti-DDoS ne se juge pas le jour de l'achat mais le jour de l'attaque. Ce qui se passe alors dépend de ce qui a été préparé avant.

Coordination avec l'opérateur

La bascule BGP suppose un accord préalable avec votre fournisseur d'accès. Nous menons cette négociation avec vous, pas au moment de l'attaque.

Choix du mode de bascule

Permanent ou à la demande, par DNS ou par BGP : le bon choix dépend de la criticité et de la tolérance à la latence de chaque service.

Exercice de bascule

Nous déclenchons une bascule à froid, en dehors de toute attaque, pour vérifier que la procédure fonctionne réellement.

Procédure de crise écrite

Qui appelle qui, dans quel ordre, avec quels identifiants : le document existe avant l'incident, pas pendant.

Rester joignable pendant l'attaque

Nous recensons vos services exposés, évaluons votre exposition actuelle et cadrons la bascule avec votre opérateur. Réponse sous 24 heures ouvrées.