Add-ons TR7 — módulos de capacidad especializados que se integran en los paquetes.

ADD-ON PREMIUM

Protección L7 DDoS

Defensa adaptativa que comprende los ataques de capa de aplicación según el comportamiento y los detiene con la acción correcta.

Los ataques de capa de aplicación a menudo no parecen un ataque evidente. HTTP flood, Slowloris, low-and-slow, credential stuffing y ataques API dirigidos pueden comportarse como solicitudes HTTP válidas. El tráfico cumple con el protocolo; pero consume los recursos de la aplicación, presiona la pantalla de inicio de sesión, ahoga los endpoints API o ralentiza la experiencia real del usuario.

La Protección L7 DDoS de TR7 no solo mira el umbral de solicitudes/segundo. Monitorea el comportamiento del tráfico para cada vService: tasa de conexión, tasa de solicitud, densidad de path, tasa de error, comportamiento de sesión, reputación IP, score de bot y respuesta de aplicación se evalúan juntos.

Así, no todo tráfico alto se considera un ataque, ni toda velocidad baja se considera segura. TR7 analiza el comportamiento; según el modelo de ataque aplica la acción apropiada: deny, rate-limit, redirect, mostrar contenido controlado o CAPTCHA local.

No mire la velocidad del tráfico, sino su comportamiento.

La Protección L7 DDoS distingue con mayor precisión los ataques de capa de aplicación con perfil de tráfico basado en servicio, condiciones combinadas y acciones adaptativas. El objetivo no es solo detener el ataque, sino mantener la aplicación en funcionamiento protegiendo al usuario real.

CAPAS DE PROTECCIÓN

Defensa adaptativa de tres capas para la capa de aplicación

La Protección L7 DDoS usa juntas las capas de análisis de comportamiento, umbral basado en servicio y acción adaptativa. Este enfoque permite capturar con mayor precisión los ataques que dañan la aplicación pero parecen válidos desde el protocolo.

Motor de score conductual

La decisión de ataque no se toma según una única métrica. TR7 evalúa varias señales al mismo tiempo para entender si el tráfico es normal, sospechoso o ataque.

  • Tasa de solicitud, número de conexiones, duración de sesión y comportamiento request/response se monitorean juntos
  • Densidad de path, distribución de método HTTP y comportamiento de tamaño de body se evalúan
  • Reputación IP, listas internas y score de riesgo dinámico se usan como señales
  • Score de bot y huella digital conductual se incluyen en la detección de ataque
  • El aumento en la tasa de errores 4xx y 5xx se sigue como señal temprana de ataque

Umbral adaptativo basado en servicio

Cada aplicación tiene un tráfico normal diferente. La página de inicio de sesión, el endpoint API, la pantalla de pago o el servicio de contenido estático no pueden protegerse con el mismo umbral. TR7 crea un perfil de tráfico separado para cada vService.

  • Modelo de aprendizaje de baseline separado para cada vService
  • Con Smart Learning el sistema primero aprende el tráfico normal, luego ofrece una recomendación de política
  • El operador puede examinar la recomendación, aprobarla o modificarla
  • Cuando el perfil de tráfico cambia con el tiempo, los umbrales pueden reajustarse
  • Con condiciones combinadas pueden establecerse políticas de ataque más precisas en lógica AND/OR/NOT

Acción adaptativa

No se da la misma respuesta a cada ataque. El ataque abierto puede bloquearse; el tráfico sospechoso puede ralentizarse; el cliente que se considera bot puede redirigirse a CAPTCHA. El objetivo es detener el ataque sin poner obstáculos innecesarios al usuario real.

  • Deny — bloqueo definitivo en señales de ataque abierto
  • Rate-limit — limitación de velocidad cuando se cumplen ciertas condiciones
  • Redirect — dirigir el tráfico a un flujo controlado o limitado
  • Mostrar contenido controlado — neutralizar al atacante sin hacérselo notar
  • CAPTCHA local — verificación de separación humano/bot sin SaaS de terceros
ARQUITECTURA

Funciona en la misma cadena de políticas que TR7 WAAP

La Protección L7 DDoS no es un dispositivo separado, ni un servicio separado, ni una capa cloud separada. Es la capa de protección premium que se ejecuta sobre TR7 WAAP. Así, la seguridad de aplicación, gestión de bots, protección API y defensa L7 DDoS se unen en la misma cadena de políticas.

  • Se ejecuta sobre TR7 WAAP — no se requiere dispositivo L7 DDoS separado ni servicio cloud
  • Smart Learning y condiciones combinadas ofrecen al operador recomendaciones de política aplicables
  • Las acciones se definen en el lenguaje de políticas TR7 — una interfaz y un modelo de mantenimiento
  • El score de gestión de bots y el contexto de ataque API pueden incluirse como señal en la decisión L7 DDoS
  • Los eventos de ataque pueden transmitirse al flujo SIEM
  • Puede reportarse qué modelo de ataque se encontró con qué acción
  • El CAPTCHA local puede usarse como parte de la plataforma TR7; SaaS de terceros no es obligatorio
CASOS DE USO

4 áreas críticas donde se activa la Protección L7 DDoS

La Protección L7 DDoS aporta valor especialmente en ataques de capa de aplicación que son difíciles de distinguir con un límite de velocidad clásico o regla WAAP estática.

Ataques Slowloris y low-and-slow

Escenario

El atacante abre numerosas conexiones, envía datos muy lentos en cada conexión y agota los recursos del servidor. Como la solicitud/segundo permanece baja, el umbral de velocidad clásico detecta el ataque tarde.

Solución

TR7 evalúa juntos la duración anormal de sesión, baja tasa request/response y comportamiento creciente de conexiones activas. El tráfico de ataque se filtra o limita; el pool de conexiones de la aplicación se protege.

Credential stuffing y ataques de login

Escenario

El atacante envía pares usuario/contraseña comprometidos desde un pool de IP distribuido a la pantalla de login. Como cada IP permanece a baja velocidad, el ataque no puede distinguirse fácilmente solo con rate-limit.

Solución

TR7 evalúa juntos la densidad de path de login, aumento de tasa de errores 4xx, reputación IP, score de bot y comportamiento de fuente distribuida. El tráfico sospechoso se lleva a CAPTCHA o rate-limit; el ataque abierto se bloquea.

Ataque API basado en agente bot

Escenario

Bot automatizado o asistido por IA envía solicitudes a endpoints API a velocidad similar al humano. Una sola IP o una sola señal de velocidad puede no mostrar claramente el ataque.

Solución

TR7 analiza juntos el score de bot, huella digital conductual, densidad de path y patrón de uso API. Los clientes sospechosos pueden ser llevados a acción rate-limit, CAPTCHA o bloqueo.

Explosión de tráfico del día de campaña

Escenario

En entornos como e-commerce, venta de tickets o sistema de solicitudes, el tráfico se eleva mucho en poco tiempo. Los umbrales estáticos pueden bloquear usuarios reales o no distinguir el ataque.

Solución

TR7 evalúa con mayor precisión los períodos de mayor demanda esperados con baseline basada en servicio. El tráfico de usuario real se protege mientras se separa el tráfico de bot, scraping o ataque.

OPCIONES DE CAPACIDAD

Licenciamiento según número de vServices

La Protección L7 DDoS se licencia según el número de vServices que se protegerán. Escala desde estructuras pequeñas hasta entornos corporativos multi-aplicación y escenarios de proveedor de servicios.

Capacidad incluida en el paquete — No requiere add-on
7 vServices
Con cada licencia ADC
La protección L7 DDoS adaptativa se incluye con límites estándar en cada licencia ADC.
7 vServices
Con cada licencia WAAP
La protección L7 DDoS adaptativa se incluye con límites estándar en cada licencia WAAP.

Con cada licencia ADC y WAAP se ofrece protección L7 DDoS adaptativa básica de forma estándar para un número determinado de vServices. Para una cobertura más amplia se activan niveles adicionales de capacidad.

1
vService
10
vServices
25
vServices
100
vServices
1000
vServices
Ilimitado
Protección

Para clientes PAYG, la Protección L7 DDoS puede ofrecerse en el Paquete Extra PAYG junto con las capacidades L4 DDoS y L7 Reporting.

CUMPLIMIENTO

Capa sólida para continuidad de servicio, seguridad de cuenta y protección de aplicación

La Protección L7 DDoS proporciona una capa adicional de seguridad sólida para continuidad de servicio, seguridad de cuentas, bloqueo de ataques automatizados y auditabilidad de registros de eventos en aplicaciones web sensibles.

GDPR Artículo 32

Apoya medidas técnicas para la continuidad del servicio y la seguridad de datos en sistemas que procesan datos personales. Proporciona protección contra toma de cuentas y oleadas de ataques automatizados.

EBA Guidelines on ICT Risk / DORA

Proporciona defensa contra ataques de capa de aplicación y trazabilidad de eventos en banca online, portales de cliente y aplicaciones financieras.

Recomendaciones FATF y protección del sistema financiero

Ofrece capa de protección conductual contra ataques automatizados, bots y abuso a sistemas de transacciones financieras.

PCI DSS 4.0.1

Proporciona defensa adicional contra oleadas de ataques automatizados, tráfico de bot y abuso a nivel de aplicación en aplicaciones que acceden al entorno de datos del titular de tarjeta.

LICENCIAMIENTO

Add-On Premium — Cobertura L7 DDoS ampliada

La Protección L7 DDoS puede añadirse como add-on Premium a los paquetes Base, Geo, Secure y Enterprise de TR7. Análisis conductual, baseline basada en servicio, condiciones combinadas, acciones adaptativas, rate-limit y capacidades CAPTCHA local se ofrecen dentro del alcance del add-on.

  • Puede añadirse a todos los paquetes Base, Geo, Secure y Enterprise
  • Puede ejecutarse sobre hardware appliance o máquina virtual
  • Funciona integrado con TR7 WAAP, gestión de bots y capas de protección API
  • Con Central Management se estandariza política y visibilidad en entornos multi-región
  • El CAPTCHA local está incluido — no se requiere SaaS de CAPTCHA de terceros

Detenga los ataques de capa de aplicación según su comportamiento

Avancemos sobre su propio escenario en la demo de Protección L7 DDoS: qué vServices se protegerán, qué comportamiento de tráfico se aceptará como normal, qué acciones se aplicarán y cómo se integrará con las políticas WAAP.

Guía de Licencias