Resposta a Incidentes 24/7 · Indisponibilidade / DDoS

Meu site ou aplicacao esta fora do ar ou sob ataque DDoS — o que fazer agora

O que fazer agora

Aja em tres frentes ao mesmo tempo. Primeiro, confirme se e DDoS, pico legitimo de acesso ou queda por invasao: olhe o trafego em tempo real no painel do seu CDN/host e procure volume anormal vindo de muitas origens. Segundo, se for ataque, ative a mitigacao de borda imediatamente — coloque o site atras de um WAF/CDN (como a Cloudflare), ligue o modo Under Attack, aplique rate limiting e, se necessario, geoblocking temporario, e abra chamado de severidade maxima com hospedagem e CDN. Terceiro, preserve todos os logs antes que rotacionem e trate o evento como possivel comprometimento, porque DDoS costuma ser cortina de fumaca para uma intrusao simultanea. Se o ataque persiste ou voce suspeita de invasao, acione a Resposta a Incidentes 24/7 da Decripte pelo /contato — SLA de contencao de ate 1 hora.

SOC 24x7 e SLA de contenção de até 1 hora. A Decripte é especialista em resposta a incidentes para fintechs, crypto, apps, e-commerces e empresas de todos os tamanhos.

Sinais de alerta

  • Site ou app lento, intermitente ou totalmente inacessivel sem nenhuma mudanca de deploy recente.
  • Volume de requisicoes muito acima do normal vindo de centenas ou milhares de IPs e regioes diferentes.
  • Erros 502, 503 ou 504 em massa e CPU, memoria ou banda do servidor saturadas.
  • Painel do CDN/WAF mostrando picos de trafego bloqueado ou desafios disparando em volume anormal.
  • Mensagem de extorsao exigindo pagamento em criptomoeda para cessar o ataque.
  • Login, busca ou checkout especificamente sobrecarregados, sugerindo ataque de camada de aplicacao (L7).
  • Atividade administrativa suspeita, novas contas ou saida anormal de dados durante a janela de instabilidade.

Primeiros passos — o que fazer agora

  1. 1

    Confirme a causa antes de reagir

    Abra o painel de trafego do seu CDN/host e compare com a linha de base normal. DDoS aparece como volume altissimo de muitas origens em pouco tempo; pico legitimo vem de campanha, post viral ou horario de pico; queda por invasao traz erros 5xx, processos estranhos ou alteracoes que voce nao fez. Nao reinicie servidores as cegas: isso pode apagar evidencias.

  2. 2

    Coloque o site atras de um WAF/CDN e ative o modo Under Attack

    Se ainda nao usa, ponha o dominio atras de uma CDN com protecao anti-DDoS e ligue o modo Under Attack, que insere um desafio de validacao antes de servir o conteudo. Isso filtra bots automatizados e absorve a maior parte do trafego malicioso na borda, fora da sua infraestrutura.

  3. 3

    Aplique rate limiting e geoblocking temporario

    Configure limites de requisicoes por IP e por rota (especialmente login, busca e checkout) e bloqueie temporariamente paises ou ASNs de onde voce comprovadamente nao tem trafego legitimo. Trate como medida cirurgica e reversivel, e documente, para reverter quando o ataque cessar e nao penalizar usuarios reais.

  4. 4

    Escale com hospedagem e CDN imediatamente

    Abra chamado de severidade maxima com seu provedor de hospedagem e de CDN informando que esta sob ataque ativo. Eles tem capacidade de scrubbing e regras de mitigacao em nivel de rede que voce nao consegue aplicar sozinho. Tenha em maos IP de origem, dominios afetados e horario exato de inicio.

  5. 5

    Preserve logs e evidencias agora

    Antes que os logs rotacionem ou se sobrescrevam, exporte e guarde em local seguro: logs de acesso e erro do servidor web, logs do WAF/CDN, dados de fluxo de rede (NetFlow, se houver) e o horario de inicio. Esses dados sao essenciais para entender o vetor, dimensionar o ataque e identificar se houve intrusao acoplada.

  6. 6

    Verifique se ha intrusao por tras do DDoS

    DDoS e frequentemente cortina de fumaca. Enquanto a equipe foca em manter o site no ar, um atacante pode explorar uma falha, exfiltrar dados ou tentar login em massa. Cheque acessos administrativos, novas contas ou chaves de API, alteracoes em arquivos, regras de firewall e picos de saida de dados durante a janela do ataque.

  7. 7

    Comunique o status aos usuarios com calma

    Publique um aviso curto e honesto numa pagina de status ou nas redes: reconheca a instabilidade, diga que esta sendo tratada e evite detalhes tecnicos que ajudem o atacante. Comunicacao clara reduz panico, chamados de suporte e dano de reputacao.

  8. 8

    Acione a Resposta a Incidentes 24/7 da Decripte

    Se o ataque persiste, voce nao tem WAF, ou suspeita de invasao junto, acione a Resposta a Incidentes 24/7 da Decripte pelo /contato. Nosso SOC assume a contencao na borda com SLA de ate 1 hora, investiga se houve comprometimento paralelo e devolve o ambiente estabilizado.

O que NÃO fazer

  • Nao reiniciar servidores nem limpar logs por impulso so para o site voltar: isso destroi as evidencias que mostram o vetor do ataque e se houve invasao acoplada.
  • Nao assumir que e so DDoS e ignorar a infraestrutura interna: o ataque volumetrico costuma mascarar exploracao de falha, brute-force de login ou exfiltracao acontecendo ao mesmo tempo.
  • Nao deixar geoblocking ou bloqueios agressivos permanentes sem revisao: voce pode estar barrando clientes reais e perdendo receita muito depois de o ataque terminar.
  • Nao confundir pico legitimo de acesso com ataque e desligar tudo: uma campanha bem-sucedida ou viralizacao se resolve com escala, nao com bloqueio.
  • Nao negociar nem pagar resgate em ataques de extorsao DDoS: o pagamento nao garante o fim, alimenta o crime e marca voce como alvo pagador para novas extorsoes. Registre Boletim de Ocorrencia e busque orientacao especializada.
  • Nao expor detalhes tecnicos do incidente publicamente enquanto ele esta ativo: informacao sobre suas defesas e limites ajuda o atacante a ajustar a pressao.

Primeiro passo: e DDoS, pico legitimo ou invasao?

Antes de qualquer mitigacao, diagnostique. Um ataque DDoS distribuido aparece como um volume de requisicoes muito acima da media, originado de muitas redes e geografias diferentes e concentrado em pouco tempo. Um pico legitimo tem explicacao no mundo real — uma campanha de marketing, um post que viralizou, uma promocao ou um horario comercial de pico — e o trafego, ainda que alto, tem padrao coerente de usuarios reais. Ja uma queda por invasao costuma vir acompanhada de erros internos, processos desconhecidos consumindo recursos, arquivos alterados ou configuracoes que ninguem da equipe mexeu.

O lugar para olhar e o painel de analytics do seu CDN, WAF ou balanceador, alem dos logs do servidor web. Compare o trafego atual com a linha de base das ultimas semanas. Se o volume e anormal e disperso, e mitigacao de DDoS. Se o volume esta normal mas o servidor caiu, investigue comprometimento. Diagnosticar errado faz voce desperdicar tempo precioso aplicando a defesa errada — e e justamente nessa fase de deteccao e analise que um SOC com visibilidade 24x7 reduz drasticamente o tempo ate a contencao.

Ativar mitigacao na borda: WAF, CDN e modo Under Attack

A defesa mais eficaz contra DDoS acontece na borda, antes de o trafego chegar ao seu servidor. Coloque o dominio atras de uma CDN com protecao anti-DDoS — a Cloudflare e a opcao mais comum e oferece plano gratuito de entrada — e ative o modo Under Attack, que apresenta um desafio de validacao por alguns segundos a cada visitante, filtrando bots automatizados sem bloquear gente de verdade. Esse mecanismo absorve a maior parte do trafego volumetrico na rede do provedor, poupando sua infraestrutura.

Em seguida, refine com rate limiting por IP e por rota, dando atencao especial aos endpoints mais caros e mais visados: login, busca, APIs e checkout. Use geoblocking temporario para cortar regioes de onde voce comprovadamente nao tem clientes — mas trate como medida cirurgica e reversivel. Ataques de camada 7 (aplicacao) imitam usuarios reais e exigem regras de WAF mais finas do que um simples bloqueio volumetrico; e aqui que a configuracao especializada faz a diferenca entre filtrar o atacante e derrubar seus proprios clientes.

Resposta a Incidentes · 24/7

Cada minuto conta. Comece o diagnóstico gratuito agora e veja o que já vazou.

Comece pelo diagnóstico gratuito agora e veja em minutos o que já vazou. SOC 24x7 e contenção em até 1h nos planos pagos.

Escalar com provedores e preservar evidencias

Voce nao precisa enfrentar um ataque de rede sozinho. Abra imediatamente um chamado de severidade maxima com seu provedor de hospedagem e com sua CDN, deixando claro que se trata de ataque ativo. Provedores tem capacidade de scrubbing, mitigacao em nivel de rede e visibilidade que voce nao alcanca de dentro. Forneca horario de inicio, dominios e IPs afetados e qualquer padrao que ja tenha identificado para acelerar a resposta deles.

Em paralelo, preserve evidencias antes que se percam. Exporte e guarde em local seguro os logs de acesso e erro, os logs do WAF/CDN, os dados de fluxo de rede e o registro temporal do evento. Esses artefatos sao o que permite, depois, reconstruir o ataque, dimensionar o impacto e — crucial — verificar se houve intrusao acoplada. Logs rotacionam e se sobrescrevem; perde-los significa investigar no escuro e, se houver vazamento de dados, comprometer sua capacidade de cumprir as obrigacoes legais de notificacao.

O risco oculto: DDoS como cortina de fumaca

Equipes sob pressao para colocar o site no ar de volta tendem a focar exclusivamente na disponibilidade — e e exatamente nesse ponto cego que atacantes operam. Um ataque DDoS barulhento serve com frequencia para distrair a equipe enquanto, em silencio, ocorre exploracao de uma vulnerabilidade, brute-force de credenciais ou exfiltracao de dados. Quando o trafego volta ao normal, ninguem olha para tras e o comprometimento passa despercebido por dias ou semanas.

Por isso, durante e depois do ataque, investigue a fundo: acessos administrativos fora do padrao, novas contas ou chaves de API, alteracoes em arquivos e configuracoes, mudancas em regras de firewall e qualquer pico anormal de saida de dados na janela do incidente. Se houver indicio de acesso indevido ou vazamento de dados pessoais, a Lei Geral de Protecao de Dados impoe deveres de notificacao com prazo curto — tratado na nota legal abaixo. Encarar todo DDoS como possivel evento duplo e o que separa uma resposta madura de uma falsa sensacao de seguranca.

Resposta a Incidentes · 24/7

Precisa conter o incidente agora? Comece de graça e ative a resposta 24x7.

Comece pelo diagnóstico gratuito agora e veja em minutos o que já vazou. SOC 24x7 e contenção em até 1h nos planos pagos.

Recuperacao, comunicacao e licoes aprendidas

Com o ataque contido, restabeleca a normalidade de forma controlada: reverta geoblocking e regras agressivas que ja nao sao necessarias, monitore de perto para garantir que o trafego se estabilizou e confirme que nenhum servico colateral ficou degradado. Mantenha o WAF e o monitoramento ativos — atacantes costumam retornar para testar se voce baixou a guarda. Comunique aos usuarios que o servico foi normalizado, com a mesma honestidade e calma do aviso inicial.

Depois, faca a licao aprendida. Documente o vetor, o que funcionou, o que demorou e o que faltou. Configure protecao de borda permanente, alertas de anomalia de trafego e um runbook de DDoS para que a proxima ocorrencia seja rotina, nao crise. A Decripte protege a borda dos clientes com WAF e anti-DDoS bem configurados e monitora o ambiente 24x7 com SOC proprio, de modo que o ataque seja detectado e contido antes de virar indisponibilidade. E para enxergar sua exposicao desde ja, o plano gratuito de Gestao de Ameacas (https://decripte.io/free) mostra credenciais vazadas, exposicao na dark web e reputacao do seu dominio, sem cartao de credito e sem precisar de equipe tecnica.

Obrigações legais (Brasil)

Se o incidente envolver acesso indevido ou vazamento de dados pessoais — risco real quando o DDoS encobre uma invasao — a comunicacao a ANPD deve ocorrer em ate 3 dias uteis a partir da ciencia, conforme a Resolucao CD/ANPD no 15/2024, com comunicacao tambem aos titulares afetados. Indisponibilidade sem comprometimento de dados, em regra, nao gera essa obrigacao, mas registre o evento e investigue antes de descartar. Em extorsao DDoS, registre Boletim de Ocorrencia e nao realize pagamento de resgate. Se houver fraude financeira via Pix associada ao incidente, contate o banco imediatamente para acionar o Mecanismo Especial de Devolucao (MED), cuja janela e curta.

Termos importantes

DDoS (Distributed Denial of Service)
Ataque que sobrecarrega um site, aplicacao ou rede com um volume enorme de requisicoes vindas de muitas origens distribuidas ao mesmo tempo, tornando o servico lento ou indisponivel para usuarios legitimos.
WAF (Web Application Firewall)
Firewall de aplicacao que filtra e bloqueia trafego malicioso na camada web, inspecionando requisicoes para barrar bots, exploracoes e padroes de ataque antes de chegarem ao servidor.
Modo Under Attack
Recurso de CDNs como a Cloudflare que apresenta um desafio de validacao por alguns segundos a cada visitante, filtrando trafego automatizado de bots e absorvendo a maior parte de um ataque volumetrico na borda.
Rate limiting
Tecnica que limita quantas requisicoes um mesmo IP ou rota pode fazer em um intervalo de tempo, protegendo endpoints sensiveis como login, busca e checkout contra abuso e ataques de camada de aplicacao.
Ataque de camada 7 (L7)
Ataque DDoS direcionado a camada de aplicacao que imita o comportamento de usuarios reais, focando em rotas caras do sistema; e mais dificil de detectar e exige regras de WAF mais finas do que ataques puramente volumetricos.
Cortina de fumaca
Tatica em que um ataque barulhento, como um DDoS, distrai a equipe de seguranca enquanto, em paralelo e em silencio, ocorre uma intrusao, brute-force de credenciais ou exfiltracao de dados.

Perguntas frequentes

Como saber se meu site esta sob ataque DDoS ou se e so pico de acesso?

Olhe o painel de trafego do seu CDN, WAF ou servidor e compare com a linha de base normal. DDoS aparece como volume altissimo vindo de muitos IPs e regioes em pouco tempo, sem explicacao de negocio. Pico legitimo tem causa real — campanha, viral, horario de pico — e padrao coerente de usuarios. Se o servidor caiu mas o trafego esta normal, investigue invasao em vez de DDoS.

O modo Under Attack da Cloudflare resolve o ataque DDoS?

Ele ajuda bastante contra ataques volumetricos e de bots, pois insere um desafio de validacao antes de servir o conteudo, filtrando trafego automatizado na borda. Mas ataques de camada de aplicacao (L7) imitam usuarios reais e exigem regras de WAF e rate limiting mais finos. Para ataques grandes ou persistentes, combine o modo Under Attack com escalonamento ao provedor e apoio especializado de resposta a incidentes.

Devo reiniciar o servidor para o site voltar mais rapido?

Evite reiniciar as cegas. Reiniciar pode derrubar a coleta de logs e apagar evidencias do vetor do ataque e de uma possivel invasao acoplada. Primeiro ative a mitigacao na borda e preserve os logs; so reinicie de forma controlada e documentada, depois de capturar o estado atual e entender o que esta acontecendo.

DDoS pode ser usado para esconder uma invasao no meu sistema?

Sim, e isso e comum. O DDoS chama toda a atencao da equipe para a disponibilidade enquanto o atacante explora uma falha, faz brute-force de login ou exfiltra dados em silencio. Durante e apos o ataque, verifique acessos administrativos, novas contas, alteracoes de arquivos e picos de saida de dados. Trate todo DDoS como possivel evento duplo e, na duvida, acione resposta a incidentes.

Recebi uma mensagem exigindo pagamento em cripto para parar o ataque. Pago?

Nao pague. Em extorsao DDoS, o pagamento nao garante o fim do ataque, alimenta o crime e marca voce como alvo disposto a pagar, atraindo novas extorsoes. O caminho certo e ativar mitigacao de borda robusta, escalar com provedor e CDN, registrar Boletim de Ocorrencia e acionar resposta a incidentes para conter e investigar.

Tenho que avisar a ANPD se o DDoS derrubou meu site?

Indisponibilidade pura, sem acesso a dados pessoais, em regra nao gera obrigacao de notificar. Mas se o incidente envolver vazamento ou acesso indevido a dados pessoais — plausivel quando o DDoS encobre uma invasao — a comunicacao a ANPD deve ocorrer em ate 3 dias uteis a partir da ciencia, conforme a Resolucao CD/ANPD no 15/2024, alem de comunicar os titulares afetados. Investigue antes de descartar a hipotese.

Quanto tempo a Decripte leva para conter um ataque DDoS?

A Resposta a Incidentes 24/7 da Decripte trabalha com SLA de contencao de ate 1 hora. Ao acionar pelo /contato, nosso SOC assume a mitigacao na borda com WAF e anti-DDoS, escala com provedores quando necessario e investiga em paralelo se houve intrusao acoplada, devolvendo o ambiente estabilizado.

Como evitar que isso aconteca de novo?

Mantenha protecao de borda permanente (WAF e anti-DDoS bem configurados), alertas de anomalia de trafego, rate limiting nos endpoints criticos e um runbook de resposta. Monitoramento 24x7 detecta o ataque antes de virar indisponibilidade. Para visibilidade preventiva da sua exposicao, o plano gratuito de Gestao de Ameacas da Decripte (https://decripte.io/free) mostra credenciais vazadas, exposicao na dark web e reputacao do dominio, sem cartao de credito.

Incidente em andamento?

Comece agora pelo diagnóstico gratuito — e ative SOC 24/7 e resposta a incidentes nos planos pagos.

Veja em minutos o que já vazou da sua empresa. Quando precisar, a Decripte assume a contenção, a investigação forense e a recuperação do ambiente com SLA de contenção de 1 hora.