Todos los artículosBuenas prácticas

Guía de respuesta a incidentes DDoS: qué hacer en los primeros 60 minutos

Equipo Akarguard · Ingeniería de Seguridad8 min de lecturaJun 19, 2024

La primera hora de un ataque DDoS es la más caótica — y la más decisiva. Una guía documentada hace que tu equipo actúe en lugar de entrar en pánico.

Cuando un ataque DDoS llega a las 2 de la madrugada, lo último que quieres es que el ingeniero de guardia improvise. Quieres que siga una guía — una secuencia acordada de antemano que convierte una hora caótica en una serie de casillas. La plantilla siguiente se organiza en torno a los primeros 60 minutos, la ventana donde más se nota la diferencia entre un proceso documentado y un caos improvisado. Asume que estás tras protección de proxy inverso; adapta los detalles a tus herramientas.

Minutos 0–5: detectar y confirmar

  • Revisa la monitorización: ¿es un pico breve o un ataque sostenido?
  • Identifica el vector: ¿volumétrico (agotamiento de ancho de banda) o de capa 7 (agotamiento de peticiones)? Necesitan respuestas distintas.
  • Revisa tu panel de protección: ¿la mitigación ya está activa y qué tipo de ataque muestra?
  • Avisa al responsable del incidente — trátalo como un P1 hasta que se demuestre lo contrario.

Minutos 5–15: contener

  • Verifica que el DNS sigue apuntando a tu proxy (ejecuta dig sobre tu dominio desde una red externa).
  • Activa o endurece reglas de límite de tasa de emergencia desde el panel si no están ya en vigor.
  • Si el ataque se concentra claramente en regiones que no atiendes, aplica una restricción geográfica temporal — con cuidado, para no bloquear usuarios reales.
  • Activa la caché de emergencia para servir páginas cacheadas y quitar carga al origen.

Minutos 15–45: comunicar

  • Publica una actualización interna del incidente: qué ocurre, impacto actual, quién lo lleva.
  • Actualiza tu página de estado pública — 'investigando tasas de error elevadas' es mejor que el silencio.
  • Avisa a atención al cliente si hay clientes empresariales o con SLA afectados.
  • Involucra a la dirección si se están incumpliendo umbrales de SLA o el incidente se prolonga.

La comunicación es parte de la respuesta

La mitad del daño de una caída es la incertidumbre. Una página de estado actualizada cada 15 minutos — aunque sea para decir 'seguimos investigando' — preserva la confianza que el silencio destruye. Asigna a alguien a la comunicación para que quienes responden puedan centrarse en la solución.

Minutos 45–60: resolver y documentar

  • Confirma que el ataque está totalmente mitigado y el tráfico legítimo fluye con normalidad.
  • Empieza el documento del incidente mientras está fresco: cronología, perfil del ataque, acciones tomadas.
  • Programa el post-mortem dentro de 48 horas.
  • Revisa si algún ajuste de límite de tasa o regla debería volverse permanente.

Dónde encaja Akarguard en la guía

Una buena guía asume que la protección ya está en su sitio antes del incidente, y Akarguard está diseñado para hacer automáticos la mayoría de estos pasos en vez de manuales. Como se sitúa en la ruta del tráfico vía DNS, la mitigación ya está activa cuando empieza el ataque; el escalado automático sube la protección sin esperar al primer paso; el panel muestra el tipo de ataque en vivo y te permite endurecer límites de tasa, aplicar reglas geográficas o activar caché en segundos; y cada incidente produce un informe que alimenta tu documentación y post-mortem. La guía sigue importando — la comunicación y las decisiones son tuyas — pero los pasos de contención pasan de una configuración frenética a una simple confirmación.

Preguntas frecuentes

¿Qué hago en la primera hora de un ataque DDoS?

Detectar y confirmar (pico o sostenido, volumétrico o capa 7, si la mitigación está activa), contener (verificar que el DNS apunta a tu proxy, endurecer límites de tasa, aplicar reglas geográficas con cuidado, activar caché), comunicar (actualización interna, página de estado, atención al cliente, dirección) y luego resolver y documentar (confirmar mitigación, iniciar el registro del incidente, programar el post-mortem).

¿Por qué necesito una guía de respuesta DDoS?

Porque un ataque a las 2 de la madrugada es el peor momento para improvisar. Una secuencia documentada y acordada convierte una hora caótica en casillas, para que el ingeniero de guardia actúe en vez de entrar en pánico y no se olvide nada crítico — como actualizar la página de estado o preservar pruebas — bajo presión.

¿Debo actualizar mi página de estado durante un ataque DDoS?

Sí. La mitad del daño de una caída es la incertidumbre. Una página de estado actualizada cada 15 minutos, aunque solo diga que estás investigando, preserva la confianza del cliente que el silencio destruye. Asigna a alguien específicamente a la comunicación para que quienes responden se centren en la solución.

¿Cómo ayuda Akarguard en la respuesta a incidentes?

Hace automáticos la mayoría de los pasos de contención: la mitigación ya está activa porque se sitúa en la ruta del DNS, el escalado automático responde antes que un humano, el panel muestra el ataque en vivo y permite endurecer límites o activar caché en segundos, y cada incidente produce un informe que alimenta tu documentación y post-mortem.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios