Volver al Blog

El DDoS que te tumba no sale en los titulares

Rack de comunicaciones con paneles de parcheo, latiguillos de red y una bandeja de fibra en la parte baja

Cuando un ataque de denegación de servicio sale en la prensa es porque ha batido un récord: decenas de terabits por segundo, una cifra enorme y una infografía. Los números del primer semestre de 2026 cuentan otra historia bastante menos vistosa. De todos los ataques de capa de red que mitigó Cloudflare, el 96,62 % se quedó por debajo de 500 Mbps y el 90,60 % terminó en menos de diez minutos.

Esos dos porcentajes deberían cambiar la conversación que tienes con tu proveedor, y casi nunca la cambian. Se sigue comprando mitigación por capacidad —cuántos terabits aguanta el que te protege— cuando para una empresa mediana la capacidad del proveedor casi nunca es lo que falla. Lo que falla es el reloj.

Pequeño para ellos, total para ti

Un ataque de 400 Mbps es ruido de fondo para una red global. Para una oficina con 300 megas simétricos es el fin del día laboral: se acabó el correo, la VPN, el ERP en el centro de datos y la centralita. Y ni siquiera hace falta llenar el tubo. Muchos de esos ataques pequeños no van en volumen sino en paquetes por segundo, y ahí el que se queda sin aliento es la CPU del cortafuegos, procesando paquetes minúsculos mucho antes de que el ancho de banda se agote.

Sobre por qué un cortafuegos en tu sede no puede defenderte de algo que ya ha llenado el enlace antes de llegar, y por qué el blackhole que anuncia tu operador es tirar tu IP a la basura y no una defensa, ya escribimos un post entero en julio. Ese sigue siendo el fondo del asunto. Lo que aportan los números de este año es la forma del ataque, y la forma cambia lo que hay que exigir en el contrato.

La métrica es el reloj, no los teras

Nueve de cada diez ataques se acaban antes de los diez minutos. Y no es que los grandes duren más: el propio informe menciona ofensivas récord de 35 segundos de principio a fin. Arriba y abajo de la escala, el reloj corre igual. Ahora coge ese dato y ponlo al lado del procedimiento que tienes firmado: detectar la anomalía, abrir una incidencia, que alguien la clasifique, que un técnico del proveedor confirme que es un ataque y no una campaña de marketing que ha salido bien, y entonces activar el desvío del tráfico. Si ese circuito tarda veinte minutos, has comprado una defensa que llega cuando el atacante ya ha recogido.

De ahí sale la pregunta que sí discrimina entre proveedores: ¿la mitigación está siempre puesta o hay que pedirla? Si hay que pedirla, el número que importa no es cuántos terabits absorbe, sino cuántos segundos pasan entre el primer paquete raro y el primer paquete filtrado, y quién decide ese arranque. Si la respuesta incluye la palabra «llamar», ya sabes cómo va a acabar.

Y ahora apuntan a tu DNS

El otro dato del informe que nos hizo levantar la cabeza: las inundaciones de DNS han pasado del 25,7 % al 40,0 % de los ataques de capa de red de un trimestre al siguiente. Cuatro de cada diez. Tiene toda la lógica del mundo desde el lado del que ataca: es mucho más barato tumbar el servicio que traduce tu nombre que el que sirve tu web. Si nadie puede resolver tuempresa.com, da exactamente igual que tus servidores estén perfectos y tu enlace vacío.

La comprobación son cinco minutos y, de los clientes a los que se la hemos pedido, casi ninguno la tenía hecha. Mira los servidores autoritativos de tu dominio con dig NS tuempresa.com, y después resuelve cada nombre y mira en qué red cae: dig +short ns1.tuproveedor.com y esa IP contra un looking glass. Si los dos o tres acaban en la misma red, del mismo proveedor, en el mismo sitio, no tienes dos servidores de nombres: tienes uno escrito tres veces. Con una excepción honesta: si ese proveedor sirve la zona por anycast global, sus dos nombres pueden estar anunciados desde cientos de sitios y la diversidad ya la tienes. El problema es el DNS autoalojado y el que viene de regalo con el dominio. Es la misma trampa que contamos en redundancia no es diversidad de ruta.

Esto ya lo tocamos en agosto por otra vía, cuando escribimos sobre quién puede apagar tus servidores a cuenta de la caída del DNS de un registrador. Repetimos aquí el matiz que dijimos allí, porque es el que evita una falsa sensación de seguridad: un servidor de nombres secundario en otro operador mantiene viva la resolución, no el servicio. Si lo que está debajo no responde, resolver el nombre no te salva de nada.

Las cinco preguntas antes de firmar

Esto es lo que preguntamos cuando alguien nos enseña una oferta de protección anti-DDoS. Ninguna de las cinco es técnica de más; las cinco se responden por escrito o no se han respondido.

  1. ¿Siempre activa o bajo demanda? Y si es bajo demanda, cuántos segundos desde la detección hasta el primer paquete filtrado, medido en un incidente real y no en el folleto.
  2. ¿Quién dispara? Si hace falta que alguien de tu equipo llame para activarla, tu defensa depende de que esa persona no esté en una reunión, conduciendo o de vacaciones.
  3. ¿Qué pasa con el tráfico legítimo mientras dura? Un blackhole a tu propia IP cumple el objetivo del atacante de forma más ordenada. Si la respuesta del proveedor es esa, no estás comprando mitigación: estás comprando un apagado limpio.
  4. ¿Cubre el DNS autoritativo, o solo la web? Con cuatro de cada diez ataques de capa de red yendo al DNS, una protección que solo mira al puerto 443 deja fuera el flanco que más crece.
  5. ¿Cuánto tardas en enterarte tú? Si la primera noticia del ataque la da un comercial diciendo que el ERP va lento, el problema no es el atacante: es que no estás mirando el tráfico. Con NetFlow en el core se ve la forma del ataque antes de que llegue la queja.

Cuándo no hace falta comprar nada

Decirlo nos quita trabajo, pero es verdad: si todo lo tuyo está detrás de una red de distribución de contenidos y no publicas nada directamente desde tu sede, ya tienes buena parte de esto resuelto y pagar por encima es pagar dos veces. Si lo único expuesto es un correo alojado en un tercero y una web estática, tampoco hay mucho que defender. La conversación cambia en cuanto hay algo publicado desde una IP tuya —una VPN, un ERP, una API, una centralita— y cambia del todo si tu facturación depende de que eso responda un martes a las once.

Lo que estos números no dicen

Son los datos de una sola red, la de Cloudflare, y reflejan lo que llega a sus clientes: empresas que ya han decidido protegerse. No son un censo de internet, ni miden lo que pasa en el enlace de una empresa de Manresa que no tiene nada delante. Tampoco hay en el informe ninguna cifra específica de España. Y que el ataque mediano sea pequeño no significa que el grande no vaya a tocarte: significa que si solo te preparas para el grande, te va a doler el pequeño. Nosotros no vendemos scrubbing de terabits ni lo vamos a fingir; lo que tenemos es red propia, looking glass público y la costumbre de mirar el tráfico antes de que llame nadie.

Qué podemos y qué no podemos hacer nosotros

Somos operador con red propia: BGP, tránsito, peering y un looking glass público en lg.everywan.com que cualquiera puede consultar. Gestionamos el blackhole en el core y analizamos el tráfico con NetFlow. Y como el blackhole es exactamente lo que describe la tercera pregunta —un apagado ordenado—, lo decimos sin rodeos: es la última bala, no la defensa. La mitigación útil se hace aguas arriba, nunca en el equipo de tu sede. Eso, y el diseño de la conectividad para que un ataque no se lleve por delante todo lo demás, es la parte de redes y comunicaciones que se nota el día malo. Cuando el ataque es la punta de algo más —alguien buscando por dónde entrar mientras miras el gráfico de tráfico— entra por el lado de ciberseguridad, y quien mira los contadores a las tres de la madrugada es el mismo equipo de soporte 24x7.

Si te quedas con una sola idea: deja de preguntar cuántos terabits aguanta tu proveedor y empieza a preguntar cuántos segundos tarda. El ataque que te va a doler ya habrá terminado cuando alguien conteste el teléfono.

Fuentes (consultadas el 23-sep-2026): el 96,62 % de ataques de capa de red por debajo de 500 Mbps, el 90,60 % que termina en menos de diez minutos, las inundaciones de DNS pasando del 25,7 % al 40,0 % de un trimestre al siguiente, los 23,2 millones de ataques de capa de red mitigados en el semestre (unos 5.343 por hora) y la mención a ofensivas récord de 35 segundos están en el informe de amenazas DDoS del primer semestre de 2026 de Cloudflare, publicado el 11-ago-2026. Lo que este post NO afirma: esas cifras describen lo que ve una red concreta —la de Cloudflare, y por tanto el tráfico de sus clientes—, no el conjunto de internet, y el informe no da ningún dato específico de España; el ejemplo de los 400 Mbps contra una oficina de 300 megas es una ilustración nuestra, no un caso medido; la afirmación de que muchos ataques pequeños saturan la CPU del cortafuegos por paquetes por segundo antes que por ancho de banda es criterio de ingeniería nuestro y no un dato del informe; y no publicamos aquí ningún número de ataques mitigados en nuestra propia red, porque no tenemos un dato auditado que enseñar. Las cinco preguntas del apartado central son criterio propio a partir de operar red, no la recomendación de ningún fabricante.

¿Cuántos segundos tarda tu mitigación?

Si la respuesta es «no lo sé» o «hay que llamar», mirémoslo juntos. Revisamos qué tienes publicado, cómo está tu DNS autoritativo y qué se puede hacer aguas arriba antes de que haga falta.

Hablar con everyWAN

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN