Estimador del tiempo de recuperación tras un ataque DDoS

Estima cuánto tiempo puede transcurrir desde la detección de un ataque DDoS hasta la estabilización completa del servicio. Suma detección, activación de mitigación, estabilización del tráfico y verificación posterior para ofrecer un tiempo total del escenario.

Es útil para ejercicios de disponibilidad y para comparar procesos de respuesta antes y después de mejoras operativas. Como algunas tareas pueden ejecutarse en paralelo, el modelo debe representar la secuencia crítica que determina la recuperación real del servicio.

Datos del escenario

h
h
h
h
Resultado
resultado estimado
Tiempo hasta mitigación activa
Estabilización
Verificación

1. Mide la detección
Estima el tiempo hasta confirmar que la degradación corresponde a un ataque y activar el proceso de respuesta.

2. Añade la activación
Introduce el tiempo necesario para aplicar la mitigación prevista, como desvío, filtrado o intervención del proveedor.

3. Estima la estabilización
Indica cuánto tarda el servicio en recuperar un nivel de rendimiento aceptable una vez aplicada la mitigación.

4. Incluye verificación
Añade el tiempo de observación y comprobación antes de considerar el incidente estabilizado.

5. Compara con objetivos
Contrasta el total y cada fase con tus objetivos de disponibilidad y ejercicios anteriores.

Tiempo total = detección + activación de mitigación + estabilización + verificación

Todas las variables se expresan en horas. El modelo supone que estas duraciones forman una secuencia crítica; si dos actividades ocurren en paralelo, evita sumarlas por duplicado.

Qué significa el resultado

El total muestra la duración estimada del proceso operativo de recuperación DDoS según tus tiempos de respuesta.

La vuelta completa a condiciones normales puede depender de proveedores, rutas, DNS, cachés y otros componentes que conviene representar en el escenario.

Datos: 0,25 h de detección, 0,75 h de activación, 1,5 h de estabilización y 0,5 h de verificación.

Cálculo: 0,25 + 0,75 + 1,5 + 0,5 = 3 h.

Resultado: 3 horas de recuperación estimada.

Interpretación: En el ejemplo, la mitad del tiempo total corresponde a estabilización, por lo que ese tramo merece atención al optimizar la respuesta.

¿La detección empieza cuando comienza el ataque?

En el modelo sí: mide el tiempo desde el inicio del escenario hasta su confirmación operativa. Si solo conoces el tiempo desde la alerta, documenta esa diferencia.

¿La activación de mitigación incluye al proveedor?

Inclúyelo si la intervención del proveedor forma parte del camino crítico. Usa el tiempo realista hasta que la mitigación esté efectiva.

¿Qué significa estabilización?

Es el tiempo hasta que el servicio vuelve a un nivel aceptable de disponibilidad y rendimiento, aunque todavía continúe la observación.

¿Debo añadir tiempo de análisis posterior?

Solo si retrasa la recuperación o la decisión de cierre operativo. Un post-mortem posterior normalmente queda fuera.

¿Cómo uso el estimador en pruebas de respuesta?

Registra los tiempos de cada fase en cada ejercicio, compáralos con el escenario objetivo y observa dónde se acumulan retrasos.