Protezione DDoS: Mitigazione attacchi per aziende 2026
DDoS

Protezione DDoS: Mitigazione attacchi per aziende 2026

Scopri come proteggere la tua infrastruttura da attacchi DDoS, le soluzioni di mitigazione e cosa fare durante un attacco.

Redazione Sicurezza - Hackers for Hire
4 min di lettura
Argomenti
sicurezza
mitigazione
CDN
infrastruttura

Gli attacchi DDoS possono bloccare completamente il tuo business online. Con attacchi sempre più potenti e sofisticati, ogni azienda con presenza web dovrebbe avere una strategia di mitigazione.

Tipi di attacchi DDoS

Volumetrici

  • UDP flood
  • ICMP flood
  • Amplification attacks
  • Obiettivo: saturare banda

Protocol

  • SYN flood
  • Ping of death
  • Smurf attack
  • Obiettivo: esaurire risorse

Applicativi (L7)

  • HTTP flood
  • Slowloris
  • API abuse
  • Obiettivo: crash applicazioni

Soluzioni di mitigazione

Opzioni di protezione:

  • CDN con protezione DDoS - Cloudflare, Akamai, AWS CloudFront
  • Servizi di scrubbing - Traffico filtrato prima di raggiungerti
  • Appliance on-premise - Per attacchi meno voluminosi
  • Hybrid - Combinazione di on-premise e cloud
  • ISP protection - Filtraggio upstream

Conclusione

La protezione DDoS non è più opzionale per le aziende online. Il costo del downtime supera di gran lunga l'investimento nella protezione.

Proteggi la tua infrastruttura

I nostri esperti possono aiutarti a progettare e implementare una strategia di mitigazione DDoS.

Richiedi consulenza

Domande frequenti

Quanto costa la protezione DDoS?

Da gratuito (Cloudflare base) a migliaia di euro/mese per protezione enterprise. Dipende dalla dimensione e requisiti.

Difesa in profondità: assorbire il traffico prima che raggiunga l'origine

La protezione efficace non consiste in un singolo apparato, ma in una stratificazione di controlli in cui ogni livello riduce la superficie esposta. Il primo elemento è la distribuzione anycast: annunciando lo stesso indirizzo IP da più punti di presenza, il traffico viene distribuito geograficamente e la capacità disponibile cresce in modo orizzontale. In questa fase si colloca l'assorbimento tramite CDN, che filtra e serve i contenuti statici senza coinvolgere direttamente i server di origine.

Al di sopra di questo livello operano i fornitori di scrubbing, ai quali il traffico viene reindirizzato durante un evento anomalo e che separano il traffico legittimo da quello malevolo. Un terzo strumento è il Remotely Triggered Black Hole (RTBH) basato su BGP: in caso di saturazione è possibile scartare in modo controllato il traffico diretto a una specifica destinazione, accettando un'interruzione mirata per preservare la raggiungibilità del resto dell'infrastruttura. Queste tre tecniche non sono alternative: la corretta progettazione le combina e definisce in anticipo chi dispone dell'autorità per attivare ciascuna.

Controlli applicativi, DNS e metriche da monitorare

Gli attacchi a livello applicativo non saturano la banda, ma consumano risorse di calcolo e di sessione. Contro queste minacce si utilizzano rate limiting per origine, challenge basate su token e mitigazione dei bot, che distinguono il traffico automatizzato da quello umano. È importante calibrare le soglie sulle richieste per secondo (rps) reali del servizio, evitando di bloccare client legittimi o chiamate API autorizzate.

Il DNS merita un capitolo a parte: se il servizio di risoluzione cade, l'intera applicazione diventa irraggiungibile anche quando i server applicativi sono attivi. Occorre quindi ridondare i nameserver, abilitare DNSSEC e prevedere servizi time-sensitive, come autenticazione o pagamenti, con percorsi dedicati e quote riservate.

Per decidere è necessario misurare grandezze diverse: pacchetti per secondo (pps), bit per secondo (bps) e richieste per secondo (rps) descrivono la pressione sotto angolazioni differenti, mentre la latenza percepita e l'error budget indicano quanto il servizio si sta effettivamente degradando. Queste metriche vanno raccolte prima dell'incidente, così da disporre di una linea di base con cui confrontare il comportamento anomalo e definire soglie di allerta credibili.

Runbook, contratto e obblighi: cosa preparare prima dell'attacco

Un runbook di escalation definisce ruoli, contatti e azioni per ciascuna soglia di attivazione, distinguendo con chiarezza un canale decisionale da un canale meramente informativo. Le responsabilità tipiche sono un incident commander, un referente tecnico di rete, un referente applicativo e un referente legale e di compliance che gestisce comunicazioni e obblighi informativi. Ogni decisione e ogni comando di mitigazione deve essere registrato con orario e autore: tale evidenza costituisce la base delle verifiche interne, del contenzioso e degli adempimenti richiesti dalle autorità.

Sul piano contrattuale, con il fornitore di mitigazione occorre definire in anticipo le soglie di attivazione automatica, i tempi di contatto e di reazione, le garanzie di latenza aggiunta durante il filtraggio e la frequenza dei test periodici. Chiarire service level, escalation matrix e penali prima dell'incidente evita ambiguità nel momento peggiore ed è ciò che permette di verificare, a posteriori, se il controllo ha funzionato come promesso.

Sul piano normativo, gli attacchi che compromettono la disponibilità di servizi essenziali o importanti rientrano nella disciplina della direttiva NIS2, recepita dal D.Lgs. 138/2024, e impongono obblighi informativi verso le autorità competenti, con il coordinamento dell'ACN. Anche le polizze cyber-insurance richiedono evidenze documentali: la registrazione dell'evento, la tempistica della notifica e l'elenco delle azioni intraprese sono spesso condizioni per il riconoscimento delle richieste. La revisione post-incidente, condotta a freddo, analizza i fatti, misura l'efficacia dei controlli e aggiorna i piani; resta l'unico modo affidabile per chiudere il ciclo. Per un supporto tecnico documentato e autorizzato è possibile consultare la pagina dei contatti o gli approfondimenti pubblicati nel blog.

Pannello di monitoraggio Sphnix

Monitora messaggi, posizione, social e segnali di attività con un pannello autorizzato.

Prova Sphnix →

Funzioni Sphnix correlate:

Servizi professionali

Esplora servizi di cybersecurity per audit, recupero, forense e rafforzamento difensivo.

Vedi servizi →

Hai domande? I nostri esperti sono pronti ad aiutarti.

Contattaci per una consulenza gratuita →

Domande frequenti

Da gratuito (Cloudflare base) a migliaia di euro/mese per protezione enterprise. Dipende dalla dimensione e requisiti.

Condividi questo articolo

Stai visualizzando una versione in cache di questo articolo. Aggiornamenti potrebbero apparire presto.