Cuando un ataque DDoS llega a las 2 de la madrugada, lo último que quieres es que el ingeniero de guardia improvise. Quieres que siga una guía — una secuencia acordada de antemano que convierte una hora caótica en una serie de casillas. La plantilla siguiente se organiza en torno a los primeros 60 minutos, la ventana donde más se nota la diferencia entre un proceso documentado y un caos improvisado. Asume que estás tras protección de proxy inverso; adapta los detalles a tus herramientas.
Minutos 0–5: detectar y confirmar
- Revisa la monitorización: ¿es un pico breve o un ataque sostenido?
- Identifica el vector: ¿volumétrico (agotamiento de ancho de banda) o de capa 7 (agotamiento de peticiones)? Necesitan respuestas distintas.
- Revisa tu panel de protección: ¿la mitigación ya está activa y qué tipo de ataque muestra?
- Avisa al responsable del incidente — trátalo como un P1 hasta que se demuestre lo contrario.
Minutos 5–15: contener
- Verifica que el DNS sigue apuntando a tu proxy (ejecuta dig sobre tu dominio desde una red externa).
- Activa o endurece reglas de límite de tasa de emergencia desde el panel si no están ya en vigor.
- Si el ataque se concentra claramente en regiones que no atiendes, aplica una restricción geográfica temporal — con cuidado, para no bloquear usuarios reales.
- Activa la caché de emergencia para servir páginas cacheadas y quitar carga al origen.
Minutos 15–45: comunicar
- Publica una actualización interna del incidente: qué ocurre, impacto actual, quién lo lleva.
- Actualiza tu página de estado pública — 'investigando tasas de error elevadas' es mejor que el silencio.
- Avisa a atención al cliente si hay clientes empresariales o con SLA afectados.
- Involucra a la dirección si se están incumpliendo umbrales de SLA o el incidente se prolonga.
La comunicación es parte de la respuesta
La mitad del daño de una caída es la incertidumbre. Una página de estado actualizada cada 15 minutos — aunque sea para decir 'seguimos investigando' — preserva la confianza que el silencio destruye. Asigna a alguien a la comunicación para que quienes responden puedan centrarse en la solución.
Minutos 45–60: resolver y documentar
- Confirma que el ataque está totalmente mitigado y el tráfico legítimo fluye con normalidad.
- Empieza el documento del incidente mientras está fresco: cronología, perfil del ataque, acciones tomadas.
- Programa el post-mortem dentro de 48 horas.
- Revisa si algún ajuste de límite de tasa o regla debería volverse permanente.
Dónde encaja Akarguard en la guía
Una buena guía asume que la protección ya está en su sitio antes del incidente, y Akarguard está diseñado para hacer automáticos la mayoría de estos pasos en vez de manuales. Como se sitúa en la ruta del tráfico vía DNS, la mitigación ya está activa cuando empieza el ataque; el escalado automático sube la protección sin esperar al primer paso; el panel muestra el tipo de ataque en vivo y te permite endurecer límites de tasa, aplicar reglas geográficas o activar caché en segundos; y cada incidente produce un informe que alimenta tu documentación y post-mortem. La guía sigue importando — la comunicación y las decisiones son tuyas — pero los pasos de contención pasan de una configuración frenética a una simple confirmación.