Capacidade

Cobertura de Ataques L7 DDoS e Defesa Comportamental Adaptativa

Não requisições por segundo — comportamento de sessão, densidade de caminho, reputação de IP, pontuação de bot, avaliados sob condições combinadas.

O add-on L7 DDoS do TR7 lida com vetores de ataque na camada de aplicação dentro da mesma cadeia de políticas do WAAP. HTTP flood (GET/POST), Slowloris, slow POST (R.U.D.Y.), recursive GET, cache-busting e tráfego de bots direcionado a aplicações — tudo capturado por um único motor de pontuação comportamental e lógica de condições combinadas `ddosCond`. Em vez de um limite clássico de 'requisições por segundo', múltiplos sinais de comportamento são avaliados em conjunto: taxa de conexão, tempo de vida da sessão, taxa de requisição/resposta, densidade de caminho, reputação de IP, pontuação de bot e taxa de erros. Condições combinadas podem ser definidas com lógica AND/OR/NOT; por exemplo, não apenas uma alta taxa de requisições, mas também aumento simultâneo de conexões SSL + densidade específica de caminho + reputação de IP suspeita podem acionar uma ação. As ações também não são únicas: deny, redirect, entrega controlada de conteúdo ou CAPTCHA local — escolhidos pelo modelo de ataque. O escopo é dimensionado por vService; 1, 10, 25, 100, 1000 vServices, ou Proteção Ilimitada.

8+
Vetores de ataque L7 cobertos
5+
Tipos de ação: deny/redirect/conteúdo/CAPTCHA/rate limit
vService
Nível de granularidade — 1, 10, 25, 100, 1000 + Ilimitado

Ataques na camada de aplicação são compatíveis com o protocolo — parecem requisições comuns; os limites clássicos do WAF são enganados.

O desafio central dos ataques L7 DDoS é sua conformidade com o protocolo. O atacante envia requisições HTTP válidas; cada requisição individualmente parece algo que um usuário legítimo faria. Um sistema que olha apenas para a agregação de tráfego ou captura o ataque tarde (após o dano estar feito) ou tem que bloquear tráfego legítimo.

Slowloris e R.U.D.Y. levam o problema ao extremo. O atacante abre muitas conexões semi-abertas e envia alguns bytes por segundo em cada uma. O limite de requisições por segundo nunca é acionado; enquanto isso, o pool de worker threads do servidor se enche. A proteção clássica não vê isso.

Os ataques de cache-busting e recursive GET contornam a camada de cache; cada requisição tem um parâmetro de URL diferente, o cache é ignorado e o backend recalcula. Dizer 'há muitas requisições' não é suficiente; o padrão estrutural do comportamento é o que importa.

As campanhas de bot DDoS vêm de um pool de IP distribuído, cada fonte em taxa baixa, mas com alta taxa de erros agregada ou densidade direcionada a endpoints. O ataque não aparece em um único sinal; ele deve ser capturado com combinações AND/OR/NOT de múltiplos sinais.

Nossa abordagem

O add-on L7 DDoS funciona com pontuação comportamental + lógica de condição combinada + ações adaptativas + granularidade por vService. Em vez de limites clássicos de 'requisições por segundo', ele observa o padrão estrutural do ataque.

Motor de pontuação comportamental

Não um único sinal — taxa de conexão, tempo de vida da sessão, taxa de requisição/resposta, densidade de caminho, reputação de IP, pontuação de bot e taxa de erros avaliados simultaneamente. Os modelos de ataque são capturados pelo padrão estrutural, não pelo volume.

Condições combinadas ddosCond (AND/OR/NOT)

Uma condição combinada pode ser definida por vService. Exemplo: 'alta taxa de requisições E conexões SSL crescentes E densidade de caminho /api/login E baixa reputação de IP'. Não um único sinal — o padrão estrutural do ataque torna-se o gatilho.

Smart Learning + fluxo de aprovação do operador

O sistema observa o comportamento do tráfego, gera um baseline e o apresenta ao operador. O operador revisa, aprova ou modifica; ativa como política. Conforme o perfil evolui, o Smart Learning apresenta uma nova sugestão.

Ação adaptativa — resposta graduada

Na detecção de ataque, a ação é selecionada pelo modelo de ataque: deny (ataque aberto), redirect (caminho alternativo), entrega controlada de conteúdo, CAPTCHA local (distinção bot/humano), rate limit. Em vez de resposta única, uma resposta graduada.

Vetores de Ataque Cobertos

O add-on L7 DDoS lida com os vetores de ataque na camada de aplicação mais sofisticados dentro da cadeia de políticas do WAAP.

HTTP flood (GET e POST) — reconhecido por pontuação comportamental

Um atacante envia milhares de requisições HTTP de aparência real por segundo. A taxa de requisições sozinha pode se assemelhar ao tráfego legítimo de campanha. O motor de pontuação comportamental do TR7 avalia a taxa de requisições junto com o tempo de vida da sessão, a reputação de IP e a densidade do caminho de destino; uma vez que o padrão estrutural do ataque é reconhecido, a ação é aplicada.

Slowloris — esgotamento de conexões semi-abertas

Um atacante abre muitas conexões HTTP semi-abertas, enviando apenas alguns bytes por segundo em cada uma. O limite de requisições por segundo nunca é acionado. O TR7 avalia em conjunto o tempo de vida de sessão anormal + baixa taxa de requisição/resposta + alto número de conexões ativas; as conexões de ataque são filtradas.

Slow POST (R.U.D.Y.) — requisições com corpos de chegada lenta

O atacante inicia uma requisição POST; o Content-Length é declarado como grande, mas o corpo chega a 1 byte por segundo. Os worker threads aguardam por horas. O TR7 captura remetentes de corpo lento por meio de inconsistência de Content-Length e tempo de espera de thread.

Recursive GET e ataques de cache-busting

O atacante adiciona um parâmetro de URL diferente a cada requisição; o cache é contornado e o backend recalcula cada requisição. O TR7 observa a taxa de acerto/erro do cache e o comportamento de diversidade de parâmetros de URL; quando o padrão estrutural de cache-busting é capturado, a ação é aplicada.

Recursive GET — requisições sequenciais a sub-URLs

O atacante atinge sequencialmente todas as sub-URLs de uma página grande para esgotar o backend. O motor comportamental captura o padrão recursivo — requisições sequenciais de alta densidade da mesma sessão + user agent consistente.

Bot DDoS — ataques de baixa taxa de pool de IP distribuído

O atacante envia requisições de baixa taxa de milhares de IPs; o agregado mostra um padrão estrutural, mas cada IP parece comum. O TR7 captura o pool de bots por condições combinadas de reputação de IP + pontuação de bot + densidade de caminho; ação graduada (CAPTCHA → bloqueio) é aplicada.

Ondas de credential stuffing

O atacante envia uma lista de credenciais comprometidas para o formulário de login de IPs distribuídos. Alta taxa de erros 4xx + densidade de caminho de login + reputação de IP + fonte distribuída avaliados em conjunto; a onda de ataque é interrompida no início.

Ataque de bot direcionado a endpoint de API

Bots direcionados a APIs modernas enviam requisições a taxas similares a humanos. A detecção de bot a partir de um único sinal de conexão é difícil. O TR7 captura bots estruturais por avaliação combinada de pontuação de bot + impressão digital comportamental + densidade de caminho.

CAPTCHA local — distinção bot/humano sem SaaS de terceiros

Quando um ataque é estruturalmente reconhecido, um desafio CAPTCHA local pode ser acionado. Ele é executado como parte da plataforma TR7; não é necessário reCAPTCHA de terceiros ou serviço similar. A localidade dos dados é preservada.

Escopo granular por vService

Cada serviço de aplicação tem um perfil de tráfego diferente; baseline comportamental separado e política de mitigação por vService. Um ataque em um vService não afeta outro; o tráfego normal de um vService pode se assemelhar ao perfil de ataque de outro. Níveis de capacidade: 1, 10, 25, 100, 1000 vServices, ou Proteção Ilimitada.

Profundidade operacional

O add-on L7 DDoS oferece um modelo operacional integrado: pontuação comportamental + condições combinadas ddosCond + Smart Learning + ação adaptativa + trilha de auditoria.

01

Smart Learning e fluxo do operador

O Smart Learning observa o comportamento do tráfego, gera um baseline por vService e o apresenta ao operador. O operador revisa, aprova ou modifica; ativa como política. Conforme o perfil evolui, uma nova sugestão é apresentada.

02

Biblioteca de condições combinadas ddosCond

Os sinais de comportamento podem ser combinados com AND/OR/NOT. Taxa de conexão, tempo de vida da sessão, taxa de requisição/resposta, densidade de caminho, distribuição de método HTTP, comportamento de tamanho de corpo, reputação de IP, pontuação de bot, taxa de erros — todos são entrada para a definição de condição.

03

Biblioteca de ações

deny, redirect, entrega de conteúdo, CAPTCHA local, rate limit. Por modelo de ataque, o operador pode definir uma ação graduada: primeiro limite CAPTCHA, segundo limite rate limit, terceiro limite bloqueio.

04

Integração com cadeia de políticas do WAAP

As condições ddosCond do L7 DDoS são executadas dentro da mesma cadeia de políticas do WAAP. Pontuações de gerenciamento de bots e contexto de ataque de API alimentam o ddosCond como entrada; na detecção de ataque, os eventos fluem para a mesma cadeia de auditoria que o relatório de ataques do WAAP.

05

Mecanismo de CAPTCHA local

Executado como parte da plataforma TR7. Não é necessário reCAPTCHA de terceiros ou serviço SaaS similar; os dados do cliente não fluem para outra nuvem. Opções de desafio visual, numérico e comportamental.

06

Relatório de ataques e fluxo SIEM

Cada ataque detectado, ação tomada, geografia do pool de IPs de origem, vService de destino e duração são gravados na trilha de auditoria. Se o add-on L7 Reporting estiver habilitado, é visualizado no painel; se o streaming SIEM estiver configurado, flui para o SIEM corporativo.

Quando se aplica

Campanha Slowloris — esgotamento de conexões semi-abertas

Um atacante abre 5.000 conexões semi-abertas; cada uma recebe 2 bytes por segundo. O limite de requisições por segundo nunca é acionado, mas o pool de workers do servidor se enche. O TR7 captura a condição combinada de tempo de vida de sessão anormal + baixa taxa de requisição/resposta; as conexões de ataque são filtradas, os usuários legítimos permanecem visíveis.

Onda de credential stuffing — botnet distribuído

Um atacante envia credenciais comprometidas de 50.000 IPs para o formulário de login. Cada IP opera a 1-2 requisições por segundo; um único perfil de IP não revela o botnet. ddosCond: alta taxa de erros 4xx E densidade de caminho de login E baixa reputação de IP → ação graduada (CAPTCHA → bloqueio).

Ataque de API orientado por agente de IA

Um atacante orientado por agente de IA envia requisições a taxas similares a humanos para endpoints de API. A detecção de bot a partir de um único sinal de conexão é difícil. A avaliação combinada de pontuação de bot + impressão digital comportamental + densidade de caminho captura o padrão estrutural do agente de IA; rate limit ou CAPTCHA local é aplicado.

Pico de tráfego no dia de campanha

No lançamento de uma campanha de e-commerce, o tráfego aumenta 10x. Um limite estático ou exibe uma tela em branco no site ou bloqueia tráfego legítimo, causando perda de negócios. O Smart Learning do TR7 também aprendeu a expectativa do dia de campanha (ciclo semanal); o limite é dinâmico. O tráfego legítimo não é afetado; o tráfego de bot/atacante é distinguido.

Perguntas frequentes

A proteção L7 DDoS está incluída no pacote base?
Os pacotes base incluem detecção simples de flood e rate limit. O add-on L7 DDoS adiciona o motor de pontuação comportamental, condições combinadas ddosCond, Smart Learning, biblioteca de ações adaptativas e CAPTCHA local.
Como as condições combinadas ddosCond são definidas?
Visualmente pelo console do operador ou na linguagem de política. Os sinais de comportamento (taxa de conexão, densidade de caminho, reputação de IP, etc.) são selecionados e combinados com AND/OR/NOT. O Smart Learning oferece modelos de condição predefinidos como sugestões.
Como o CAPTCHA local funciona? Está vinculado a um serviço de terceiros?
O CAPTCHA local é parte da plataforma TR7. Ele oferece opções de desafio visual, numérico e comportamental. Os dados do cliente não fluem para outra nuvem; nenhum SaaS de terceiros é necessário.
O que acontece se o limite de vService for excedido?
O nível de licença é precificado pelo número de vServices limitados (1, 10, 25, 100, 1000 vServices, ou Ilimitado). O operador pode definir políticas de L7 DDoS para tantos vServices quantos licenciados; o nível pode ser atualizado conforme as necessidades crescem.
Onde vejo o relatório de ataques?
Os ataques detectados, ações, geografia de origem e duração são gravados na trilha de auditoria. Se o add-on L7 Reporting estiver habilitado, é visualizado no painel. Ele funciona no mesmo plano de dados que a página de recurso de relatório de ataques do WAAP.

Veja a Defesa Comportamental L7

Vamos ver as condições combinadas ddosCond, sugestões do Smart Learning e a biblioteca de ações adaptativas ao vivo no seu ambiente — uma sessão de implantação em um vService piloto.