Attaque DDoS : la marche à suivre, de la première heure au choix d'un prestataire
Pendant une attaque DDoS, presque tout se joue en amont de chez vous : un lien saturé, aucun pare-feu placé derrière lui ne le désature. Vérifiez d'abord que c'est bien une attaque et pas une panne. Puis appelez l'opérateur de transit ou le prestataire anti-DDoS, notez l'heure de l'alerte, mettez les journaux de côté. Un message qui réclame de l'argent ? Pas de réponse. Déclarer l'incident ou non dépend de votre statut ; porter plainte, toute victime le peut.
État des textes et des sources : octobre 2026.
Une attaque DDoS, en quelques lignes
Trop de trafic, venu de trop de sources pour qu'on puisse les bloquer une à une, jusqu'à ce que le service cède. Pour l'ANSSI, la saturation vise soit la bande passante (UDP flood ou ICMP flood), soit les ressources d'une machine via un protocole détourné (SYN flood), soit un service précis, à l'image du DNS water torture, qui inonde les serveurs faisant autorité de requêtes sur des sous-domaines aléatoires, et inexistants, d'un domaine bien réel : aucun cache ne peut répondre à leur place. Ses Essentiels précisent que l'attaquant peut passer d'une forme à l'autre au fil de l'attaque, quand il voit sa cible réagir.
La première heure
« La plupart du temps, efficaces contre des cibles non préparées » : c'est le constat de l'ANSSI dans son guide de 2015. Dans la première heure, on cherche surtout à ne pas aggraver les dégâts.
- Qualifier. Une erreur de routage, un DNS en panne ou un afflux de visiteurs après un passage télé produisent le même symptôme : un service injoignable. Où est le goulet : le lien, un serveur, une appli ?
- Réunir la cellule de crise, y compris la communication et quelqu'un qui a le droit de couper un service.
- Appeler le numéro d'urgence de l'opérateur de transit ou du prestataire, et ouvrir le ticket pendant que ça sonne.
- Écrire l'heure de détection sur un papier. Ensuite, tout horodater.
- Récupérer les journaux du pare-feu, du proxy et des serveurs touchés, ainsi que les données NetFlow ou IPFIX.
Au moment de filtrer, prudence. Bloquer des adresses sources ne sert pas à grand-chose contre une attaque UDP : le guide rappelle que ce protocole permet d'usurper l'adresse IP source. La limitation du nombre de connexions par adresse IP, que l'ANSSI cite parmi les mesures locales, se retourne contre vous si un reverse proxy, un CDN ou un service de protection en mode proxy est déjà placé devant vos serveurs (un déroutement BGP, lui, conserve les adresses sources d'origine), car tout le trafic légitime arrive alors de quelques adresses. Même problème avec les clients derrière un NAT d'entreprise ou d'opérateur. Et si le lien est plein, aucun réglage local ne suffira.
Ce que le prestataire doit savoir
| Information | Pourquoi |
|---|---|
| Services visés, noms d'hôtes, adresses IP | choisir entre redirection DNS et déroutement BGP |
| Préfixes IPv4 et IPv6, ASN, contact habilité pour les annonces BGP | dérouter un réseau entier vers un centre de dépollution (scrubbing center) |
| Débit, paquets par seconde, requêtes par seconde, heure de début | qualifier l'attaque et régler les filtres |
| Trafic légitime connu : partenaires, API, pays autorisés | éviter de bloquer vos propres clients |
| Accès à la zone DNS et certificat TLS pour une application web | placer un reverse proxy devant l'application |
Une remarque pour les applications web : un reverse proxy ne protège que le trafic qui passe par lui. L'attaquant connaît déjà l'ancienne adresse, et une règle de filtrage sur le serveur d'origine ne sert à rien si sa ligne est saturée. Si l'attaque vise directement cette adresse, changez d'adresse IP, sans publier la nouvelle dans aucun enregistrement DNS public (MX, SPF, autres sous-domaines). Faites ensuite filtrer, en amont si possible, tout ce qui ne vient pas des plages d'adresses du prestataire.
Le premier jour
Cybermalveillance.gouv.fr insiste sur un point que l'on oublie souvent : le DDoS peut servir de diversion. Une fois la charge retombée, relisez les journaux de connexion à la recherche d'une activité suspecte, et changez les mots de passe des serveurs touchés au moindre doute. Les Essentiels de l'ANSSI recommandent aussi de contrôler après coup les autres alertes de sécurité générées pendant une attaque « bruyante ».
Ensuite, la plainte. L'entrave au fonctionnement d'un système de traitement automatisé de données est punie de cinq ans d'emprisonnement par l'article 323-2 du Code pénal, et la tentative est punie des mêmes peines (article 323-7). Vous déposez plainte au commissariat ou à la brigade de gendarmerie, ou par écrit auprès du procureur de la République. Joignez les journaux, les captures et les échanges avec vos prestataires.
Qui prévenir en France
| Qui | Quand | Base |
|---|---|---|
| ANSSI (CERT-FR), si vous êtes opérateur de services essentiels | sans délai après avoir pris connaissance d'un incident à impact significatif | loi n° 2018-133, art. 7 |
| ANSSI (CERT-FR), si vous êtes fournisseur de service numérique (informatique en nuage, place de marché, moteur de recherche) | sans délai, pour un incident à impact significatif sur la fourniture du service | loi n° 2018-133, art. 13 |
| Premier ministre, en pratique l'ANSSI (CERT-FR), si vous êtes opérateur d'importance vitale et qu'un système d'information d'importance vitale est touché | sans délai | Code de la défense, art. L1332-6-2 |
| Ministère de l'Intérieur (COGIC) et ANSSI (CERT-FR), si vous êtes opérateur de communications électroniques | dès connaissance d'un incident à impact significatif sur vos réseaux ou services | CPCE, art. D98-5 |
| ACPR, via le portail OneGate, si vous êtes une entité financière soumise à DORA | rapport initial dans les 4 heures après la classification de l'incident comme majeur, au plus tard 24 heures après en avoir eu connaissance | règlement (UE) 2022/2554, art. 19 ; règlement délégué (UE) 2025/301, art. 5 |
| CERT-FR, pour signaler un incident ou demander de l'aide (entités de son périmètre en priorité) | 7 j/7, 24 h/24 : 3218 depuis la France métropolitaine, sinon +33 9 70 83 32 18, ou cert-fr@ssi.gouv.fr | service d'assistance |
| CNIL, si des données personnelles sont devenues indisponibles avec un risque pour les personnes | dans les meilleurs délais, si possible sous 72 heures | RGPD, art. 33 (art. 34 si risque élevé : informer les personnes) ; un sous-traitant prévient le responsable de traitement |
| Police, gendarmerie ou procureur | dès que possible | Code pénal, art. 323-1 et suivants |
| PME, ETI, collectivités, associations : CSIRT territorial ou 17Cyber | pour une assistance de proximité | orientation du CERT-FR |
Le CERT-FR traite en priorité les incidents de l'administration, des opérateurs d'importance vitale et des opérateurs de services essentiels. Il précise sur sa page de contact qu'il « n'est pas un service de justice ou de police recevant des plaintes ». Une déclaration à l'ANSSI ne remplace donc pas la plainte.
Et NIS 2 ? Pour un incident important, la directive prévoit une alerte précoce dans les 24 heures après en avoir eu connaissance, une notification sous 72 heures et un rapport final au plus tard un mois après cette notification (article 23). Elle devait être transposée au plus tard le 17 octobre 2024. En France, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025. À l'Assemblée nationale, le dossier législatif s'arrête au texte de la commission spéciale déposé le 10 septembre 2025, et l'examen en séance prévu les 7 et 9 octobre 2026 a été retiré de l'ordre du jour par la Conférence des présidents le 6 octobre 2026. L'ANSSI écrit sur MonEspaceNIS2 que « la transposition de la directive NIS 2 en France est en cours ». Au 11 octobre 2026, il n'existe donc pas encore d'obligation de notification propre à NIS 2 en droit français ; les obligations décrites plus haut continuent de s'appliquer. Vérifiez l'état du texte avant de vous y fier.
Quand la menace arrive avant l'attaque
Parfois, un courriel précède les paquets : payez, sinon votre site tombe. Cybermalveillance.gouv.fr est clair : « ne payez pas la rançon », rien ne dit que l'attaque n'aura pas lieu ensuite. Le guide de l'ANSSI note que les attaques menées pour extorquer des fonds « durent souvent plusieurs jours », et cite une start-up qui, après avoir refusé de payer, a subi plusieurs vagues avant de se tourner vers un service de protection dédié.
Le délai fixé par les attaquants est un cadeau. Gardez le courriel avec ses en-têtes, déposez plainte, et utilisez ces jours pour faire ce qui demande normalement des semaines.
Choisir un prestataire de mitigation DDoS
L'ANSSI recommande d'« acquérir et mettre en œuvre un service de protection anti-DDoS dédié à cette seule fonction ». Ce service doit couvrir les niveaux 3, 4, 5 et 7 du modèle OSI. Les questions à poser découlent de ses guides.
Redirection DNS ou déroutement BGP ? La première protège des services nommés et coûte moins cher. Le second fait passer tout le trafic d'un préfixe par le prestataire ; il suppose, selon l'ANSSI, un bloc d'adresses annonçable sur Internet, l'usage de BGP et un tunnel GRE ou une interconnexion directe préparés à l'avance. La redirection prend ensuite effet en un temps de l'ordre de la minute.
Le paramétrage se fait à deux. Les Essentiels demandent des seuils d'alerte adaptés à votre trafic et « des tests réguliers pour s'assurer du bon fonctionnement et de l'absence d'effets de bord ». Demandez qui, chez le prestataire, répond la nuit, et testez la bascule avant d'en avoir besoin.
Où passent vos données ? Pour les CDN, l'ANSSI signale qu'une partie des ressources peut être hébergée à l'étranger, avec un « impact potentiel en confidentialité ». Demandez où se trouvent les sites qui traiteront votre trafic.
Enfin, l'ANSSI rappelle que votre fournisseur d'accès peut lui-même imposer un mode dégradé quand son infrastructure est attaquée. Prévoyez-le dans la procédure, avec un réseau d'administration qui reste joignable pendant l'attaque.
Ce que Myra peut faire
Myra est un prestataire de mitigation DDoS qualifié par le BSI, l'Office fédéral allemand de la sécurité de l'information. Dans le tableau comparatif du BSI figure notamment pour Myra la redirection par DNS et par BGP. Selon sa page d'urgence, Myra peut mettre en service DDoS Protection en quelques minutes pendant une attaque, et l'assistance téléphonique d'urgence répond 24h/24, 7j/7. En cas d'attaque, passez par le contact d'urgence ; nos clients disposent d'un support d'urgence 24/7 selon le contrat.
Pour des réseaux entiers, Network DDoS Protection (cloud) déroute le trafic vers l'infrastructure Myra par une annonce BGP plus spécifique, pour des préfixes IPv4 à partir d'un /24 et IPv6 à partir d'un /48. Le trafic nettoyé revient par Direct Connect, tunnel GRE ou VLAN, et en option par IPsec. Myra dispose de plus de 50 Tbps de capacité de mitigation pour les attaques volumétriques et remet un rapport d'incident détaillé dans les 48 heures (jours ouvrés). Pour les petits réseaux, Network DDoS Protection (hybrid) traite l'attaque sur site et bascule vers le cloud au-delà de la capacité locale.
Les applications web passent par DDoS Protection, un reverse proxy HTTP/S ; il suffit de faire pointer le DNS vers Myra et de charger un certificat TLS. Ces services fonctionnent sur une infrastructure Myra attestée BSI C5 de type 2, avec un traitement des données dans l'UE, sur demande exclusivement en Allemagne. La qualification SecNumCloud de Myra est en cours ; le détail des attestations figure sur la page certifications.
Questions fréquentes
Faut-il déclarer une attaque DDoS à l'ANSSI ?
Cela dépend de votre statut. Les opérateurs de services essentiels déclarent à l'ANSSI, sans délai après en avoir pris connaissance, les incidents qui ont ou peuvent avoir un impact significatif sur la continuité de leurs services (loi n° 2018-133, art. 7). Les fournisseurs de service numérique (place de marché en ligne, moteur de recherche en ligne, informatique en nuage) ont la même obligation pour les incidents à impact significatif sur la fourniture de leurs services (même loi, art. 13). Les opérateurs d'importance vitale informent sans délai le Premier ministre, en pratique l'ANSSI (CERT-FR), des incidents affectant leurs systèmes d'information d'importance vitale (article L1332-6-2 du Code de la défense). Les opérateurs de communications électroniques préviennent le ministère de l'Intérieur (COGIC) et, pour un incident d'origine informatique, l'ANSSI (CPCE, art. D98-5). Les entités financières soumises à DORA déclarent leurs incidents majeurs liés aux TIC à l'ACPR, via le portail OneGate. Pour les futures entités essentielles et importantes de NIS 2, la loi de transposition n'est pas adoptée au 11 octobre 2026. Le CERT-FR (3218 depuis la France métropolitaine, sinon +33 9 70 83 32 18, 7 j/7, 24 h/24) traite en priorité les incidents de l'administration, des OIV et des entités de son périmètre ; les PME, ETI, collectivités et associations sont orientées vers leur CSIRT territorial ou vers 17Cyber.
Faut-il payer la rançon quand un groupe menace d'une attaque DDoS ?
Non. Cybermalveillance.gouv.fr écrit : « ne payez pas la rançon », car vous alimenteriez le système, et rien n'assure que l'attaque n'aura pas lieu. Conservez le message d'origine avec ses en-têtes, déposez plainte et profitez du délai fixé par les attaquants pour mettre une protection en place.
Une attaque DDoS est-elle une violation de données à notifier à la CNIL ?
Parfois. Pour la CNIL, une perte de disponibilité de données personnelles est une violation. Si l'indisponibilité présente un risque pour les droits et libertés des personnes, la notification se fait dans les meilleurs délais, si possible dans les 72 heures après la constatation. Dans tous les cas, l'incident est documenté en interne. En cas de doute, la CNIL conseille de notifier.
Peut-on souscrire une protection DDoS pendant l'attaque ?
Oui, c'est possible chez certains prestataires : sur sa page d'urgence, Myra indique par exemple que la mise en service de DDoS Protection peut s'effectuer en quelques minutes, même pendant une attaque. Une protection par déroutement BGP demande toutefois une préparation (tunnel GRE ou interconnexion directe). Le guide de l'ANSSI indique que les opérateurs de transit peuvent filtrer le trafic pendant ce temps, et qu'une redirection par DNS peut servir de solution d'attente.
Sources
- Myra Security : aide d'urgence en cas de DDoS, consulté le 11/10/2026
- ANSSI, Les Essentiels : Dénis de service distribués (DDoS), v2.0, avril 2024 (PDF), consulté le 11/10/2026
- ANSSI, Comprendre et anticiper les attaques DDoS, mars 2015 (PDF), consulté le 11/10/2026
- Cybermalveillance.gouv.fr : Attaque DDoS, que faire ? (mis à jour le 08/07/2026), consulté le 11/10/2026
- CERT-FR : Contact, en cas d'incident, consulté le 11/10/2026
- ANSSI : CERT-FR, périmètre d'action, consulté le 11/10/2026
- Loi n° 2018-133 du 26 février 2018, article 7 (Légifrance), consulté le 11/10/2026
- Loi n° 2018-133 du 26 février 2018, articles 10 et 13 (Légifrance), consulté le 11/10/2026
- Code de la défense, article L1332-6-2 (Légifrance), consulté le 11/10/2026
- Guide pour la déclaration des incidents affectant les réseaux de communications électroniques, v4.2, avec l'article D. 98-5 du CPCE (PDF), consulté le 11/10/2026
- ACPR : FAQ sur la directive et le règlement DORA (déclaration des incidents), consulté le 11/10/2026
- Règlement délégué (UE) 2025/301, article 5 (EUR-Lex, version française), consulté le 11/10/2026
- Code pénal, article 323-2 (Légifrance), consulté le 11/10/2026
- Code pénal, article 323-7 (Légifrance), consulté le 11/10/2026
- CNIL : Notifier une violation de données personnelles, consulté le 11/10/2026
- ANSSI, MonEspaceNIS2 : Directive NIS 2, consulté le 11/10/2026
- Sénat : dossier législatif, projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, consulté le 11/10/2026
- Assemblée nationale : dossier législatif du même projet de loi, consulté le 11/10/2026
- Assemblée nationale : Conférence des présidents, relevé de conclusions du 6 octobre 2026, consulté le 11/10/2026
- IETF, RFC 8198, section 6 (« random QNAME attacks »), consulté le 11/10/2026
- Directive (UE) 2022/2555 (NIS 2), articles 23 et 41 (EUR-Lex, version française), consulté le 11/10/2026
- BSI : liste des prestataires de mitigation DDoS qualifiés, état au 15/05/2026, consulté le 11/10/2026