Add-ons TR7 — modules de capacité spécialisés qui s'intègrent aux bundles.

ADD-ON PREMIUM

Protection L7 DDoS

Défense adaptative qui comprend les attaques de couche application selon le comportement et les arrête avec la bonne action.

Les attaques de couche application ne ressemblent souvent pas à une attaque évidente. HTTP flood, Slowloris, low-and-slow, credential stuffing et attaques API ciblées peuvent se comporter comme des requêtes HTTP valides. Le trafic est conforme au protocole ; mais il consomme les ressources de l'application, pèse sur l'écran de connexion, étrangle les endpoints API ou ralentit l'expérience utilisateur réelle.

La Protection L7 DDoS de TR7 ne regarde pas seulement le seuil de requêtes/seconde. Elle surveille le comportement du trafic pour chaque vService : taux de connexion, taux de requête, densité de chemin, taux d'erreur, comportement de session, réputation IP, score de bot et réponse de l'application sont évalués ensemble.

Ainsi, tout trafic élevé n'est pas considéré comme une attaque, et toute vitesse faible n'est pas considérée comme sûre. TR7 analyse le comportement ; selon le modèle d'attaque, applique l'action appropriée : deny, rate-limit, redirect, affichage de contenu contrôlé ou CAPTCHA local.

Ne regardez pas la vitesse du trafic, mais son comportement.

La Protection L7 DDoS distingue plus précisément les attaques de couche application avec un profil de trafic basé sur le service, des conditions combinées et des actions adaptatives. L'objectif n'est pas seulement d'arrêter l'attaque, mais de maintenir l'application en fonctionnement tout en protégeant l'utilisateur réel.

COUCHES DE PROTECTION

Défense adaptative à trois couches pour la couche application

La Protection L7 DDoS utilise ensemble les couches d'analyse de comportement, seuil basé sur le service et action adaptative. Cette approche permet de capturer plus précisément les attaques qui nuisent à l'application mais semblent valides du point de vue du protocole.

Moteur de score comportemental

La décision d'attaque n'est pas prise sur la base d'une seule métrique. TR7 évalue plusieurs signaux en même temps pour comprendre si le trafic est normal, suspect ou une attaque.

  • Taux de requête, nombre de connexions, durée de session et comportement request/response sont surveillés ensemble
  • Densité de chemin, distribution de méthode HTTP et comportement de taille de body sont évalués
  • Réputation IP, listes internes et score de risque dynamique sont utilisés comme signaux
  • Score de bot et empreinte comportementale sont inclus dans la détection d'attaque
  • L'augmentation des taux d'erreur 4xx et 5xx est suivie comme signal précoce d'attaque

Seuil adaptatif basé sur service

Chaque application a un trafic normal différent. La page de connexion, l'endpoint API, l'écran de paiement ou le service de contenu statique ne peuvent pas être protégés avec le même seuil. TR7 crée un profil de trafic séparé pour chaque vService.

  • Modèle d'apprentissage de baseline séparé pour chaque vService
  • Avec Smart Learning, le système apprend d'abord le trafic normal, puis propose une recommandation de politique
  • L'opérateur peut examiner la recommandation, l'approuver ou la modifier
  • Lorsque le profil de trafic change avec le temps, les seuils peuvent être réajustés
  • Avec des conditions combinées, des politiques d'attaque plus précises peuvent être établies en logique AND/OR/NOT

Action adaptative

La même réponse n'est pas donnée à chaque attaque. L'attaque ouverte peut être bloquée ; le trafic suspect peut être ralenti ; le client considéré comme bot peut être redirigé vers CAPTCHA. L'objectif est d'arrêter l'attaque sans mettre d'obstacles inutiles à l'utilisateur réel.

  • Deny — blocage définitif sur les signaux d'attaque ouverts
  • Rate-limit — limitation de vitesse lorsque certaines conditions sont remplies
  • Redirect — diriger le trafic vers un flux contrôlé ou limité
  • Affichage de contenu contrôlé — neutraliser l'attaquant sans le faire remarquer
  • CAPTCHA local — vérification de séparation humain/bot sans SaaS tiers
ARCHITECTURE

Fonctionne dans la même chaîne de politiques que TR7 WAAP

La Protection L7 DDoS n'est pas un dispositif séparé, ni un service séparé, ni une couche cloud séparée. C'est la couche de protection premium qui s'exécute sur TR7 WAAP. Ainsi, la sécurité d'application, la gestion des bots, la protection API et la défense L7 DDoS s'unissent dans la même chaîne de politiques.

  • S'exécute sur TR7 WAAP — aucun dispositif L7 DDoS séparé ou service cloud requis
  • Smart Learning et conditions combinées offrent à l'opérateur des recommandations de politique applicables
  • Les actions sont définies dans le langage de politiques TR7 — une interface et un modèle de maintenance
  • Le score de gestion des bots et le contexte d'attaque API peuvent être inclus comme signal dans la décision L7 DDoS
  • Les événements d'attaque peuvent être transmis au flux SIEM
  • Quel modèle d'attaque a été rencontré avec quelle action peut être rapporté
  • Le CAPTCHA local peut être utilisé comme partie de la plateforme TR7 ; SaaS tiers non obligatoire
CAS D'USAGE

4 zones critiques où la Protection L7 DDoS entre en action

La Protection L7 DDoS apporte de la valeur en particulier dans les attaques de couche application difficiles à distinguer avec une limite de débit classique ou une règle WAAP statique.

Attaques Slowloris et low-and-slow

Scénario

L'attaquant ouvre de nombreuses connexions, envoie des données très lentes à chaque connexion et épuise les ressources du serveur. Comme les requêtes/seconde restent faibles, le seuil de vitesse classique détecte l'attaque tardivement.

Solution

TR7 évalue ensemble la durée anormale de session, le faible ratio request/response et le comportement croissant de connexions actives. Le trafic d'attaque est filtré ou limité ; le pool de connexions de l'application est protégé.

Credential stuffing et attaques de login

Scénario

L'attaquant envoie des paires utilisateur/mot de passe compromises depuis un pool d'IP distribué vers l'écran de login. Comme chaque IP reste à faible vitesse, l'attaque ne peut pas être facilement distinguée avec seulement rate-limit.

Solution

TR7 évalue ensemble la densité de chemin de login, l'augmentation du taux d'erreurs 4xx, la réputation IP, le score de bot et le comportement de source distribuée. Le trafic suspect est dirigé vers CAPTCHA ou rate-limit ; l'attaque ouverte est bloquée.

Attaque API basée sur agent bot

Scénario

Bot automatisé ou assisté par IA envoie des requêtes aux endpoints API à une vitesse similaire à l'humain. Une seule IP ou un seul signal de vitesse peut ne pas montrer clairement l'attaque.

Solution

TR7 analyse ensemble le score de bot, l'empreinte comportementale, la densité de chemin et le modèle d'utilisation API. Les clients suspects peuvent être dirigés vers action rate-limit, CAPTCHA ou blocage.

Explosion de trafic du jour de campagne

Scénario

Dans les environnements comme e-commerce, vente de billets ou système de demandes, le trafic s'élève beaucoup en peu de temps. Les seuils statiques peuvent bloquer les utilisateurs réels ou ne pas distinguer l'attaque.

Solution

TR7 évalue plus précisément les périodes de pointe attendues avec baseline basée sur le service. Le trafic utilisateur réel est protégé tandis que le trafic bot, scraping ou attaque est séparé.

OPTIONS DE CAPACITÉ

Licence selon le nombre de vServices

La Protection L7 DDoS est licenciée selon le nombre de vServices à protéger. Évolue des petites structures aux environnements d'entreprise multi-applications et scénarios de fournisseur de services.

Capacité incluse dans le paquet — Aucun add-on requis
7 vServices
Avec chaque licence ADC
La protection L7 DDoS adaptative est incluse avec des limites standards dans chaque licence ADC.
7 vServices
Avec chaque licence WAAP
La protection L7 DDoS adaptative est incluse avec des limites standards dans chaque licence WAAP.

Avec chaque licence ADC et WAAP, une protection L7 DDoS adaptative de base est offerte de manière standard pour un nombre déterminé de vServices. Pour une couverture plus large, des niveaux de capacité supplémentaires sont activés.

1
vService
10
vServices
25
vServices
100
vServices
1000
vServices
Illimité
Protection

Pour les clients PAYG, la Protection L7 DDoS peut être offerte dans le Paquet Extra PAYG avec les capacités L4 DDoS et L7 Reporting.

CONFORMITÉ

Couche solide pour continuité de service, sécurité de compte et protection d'application

La Protection L7 DDoS fournit une couche supplémentaire de sécurité solide pour la continuité de service, la sécurité des comptes, le blocage des attaques automatisées et l'auditabilité des enregistrements d'événements dans les applications web sensibles.

RGPD Article 32

Soutient les mesures techniques pour la continuité du service et la sécurité des données dans les systèmes traitant des données personnelles. Fournit une protection contre la prise de contrôle de comptes et les vagues d'attaques automatisées.

EBA Guidelines on ICT Risk / DORA

Fournit une défense contre les attaques de couche application et la traçabilité des incidents dans la banque en ligne, les portails clients et les applications financières.

Recommandations FATF et protection du système financier

Offre une couche de protection comportementale contre les tentatives automatisées, bots et attaques d'abus sur les systèmes de transactions financières.

PCI DSS 4.0.1

Fournit une défense supplémentaire contre les vagues d'attaques automatisées, le trafic bot et l'abus au niveau application dans les applications accédant à l'environnement de données du titulaire de carte.

LICENCE

Add-On Premium — Couverture L7 DDoS étendue

La Protection L7 DDoS peut être ajoutée comme add-on Premium aux paquets Base, Geo, Secure et Enterprise de TR7. Analyse comportementale, baseline basée sur le service, conditions combinées, actions adaptatives, rate-limit et capacités CAPTCHA local sont offerts dans le périmètre de l'add-on.

  • Peut être ajouté à tous les paquets Base, Geo, Secure et Enterprise
  • Peut s'exécuter sur hardware appliance ou machine virtuelle
  • Fonctionne intégré avec TR7 WAAP, gestion des bots et couches de protection API
  • Avec Central Management, politique et visibilité sont standardisées dans les environnements multi-régions
  • Le CAPTCHA local est inclus — aucun SaaS CAPTCHA tiers requis

Arrêtez les attaques de couche application selon leur comportement

Avançons sur votre propre scénario dans la démo de Protection L7 DDoS : quels vServices seront protégés, quel comportement de trafic sera accepté comme normal, quelles actions seront appliquées et comment l'intégration avec les politiques WAAP fonctionnera.

Guide de Licences