Des perturbations de La Poste à NIS2 : comment les attaques DDoS ont changé de cible
Le DDoS n'est plus un simple pic de trafic : c'est l'arme de diversion idéale pour masquer des intrusions. Dans une tribune pour Goodtech, Sacha Hilic (IMS Networks) décortique le réveil des CISO face aux exigences NIS2 et DORA.
La rédaction de Goodtech.info ouvre ses colonnes à Sacha Hilic (IMS Networks) pour une tribune d’expertise consacrée à la mutation tactique des attaques par déni de service distribué (DDoS). Longtemps relégué à la gestion de la bande passante, le sujet s’impose désormais au sommet de la gouvernance des risques numériques.
orsque des services emblématiques du groupe La Poste ont été perturbés pendant plusieurs jours à la fin de l’année 2025, beaucoup de responsables cybersécurité ont vu dans cet épisode davantage qu’une simple attaque par déni de service (DDoS). Derrière les perturbations visibles, c’est une conviction qui s’est renforcée : le sujet des DDoS a changé de nature en quelques années.
Les attaques DDoS ne relèvent plus uniquement de la protection des infrastructures réseau. Elles interrogent désormais la gouvernance des risques, les choix d’architecture et, plus largement, la capacité des organisations à maintenir leurs activités dans un environnement de menace devenu beaucoup plus mouvant.
Le problème de la familiarité et le leurre de la protection contractuelle
Le premier enseignement est sans doute celui-ci : le DDoS reste un risque largement sous-estimé précisément parce qu’il paraît familier. Beaucoup d’organisations pensent avoir traité le sujet depuis longtemps. Une protection est prévue dans le contrat opérateur, une solution spécialisée est déployée, les équipes réseau considèrent que le dispositif est en place. Le sujet semble clos.
Mais cette perception évolue rapidement à mesure que les attaques changent de nature.
La réalité des DDoS en 2026 : l’arme de diversion dopée à l’IA
Les campagnes actuelles combinent fréquemment plusieurs vecteurs, alternant attaques volumétriques, protocolaires et applicatives. Elles évoluent en permanence au cours d’un même incident et s’inscrivent souvent dans une séquence d’attaque plus large. Le déni de service peut servir à :
- Détourner l’attention du SOC pendant qu’une intrusion plus discrète progresse en arrière-plan ;
- Masquer une compromission en cours en saturant les journaux d’événements et les alertes de sécurité ;
- Ralentir les investigations forensiques des équipes de réponse à incident ;
- Faciliter d’autres actions offensives grâce à l’essor de l’intelligence artificielle, qui permet aux attaquants d’automatiser les phases de reconnaissance et d’adapter leurs scénarios avec une rapidité inédite.
Autrement dit, le DDoS n’est plus seulement une menace de disponibilité ; il devient un levier au service d’attaques beaucoup plus complexes. Cette évolution conduit les CISO à modifier leur manière d’aborder le sujet en interne. Pendant longtemps, les discussions portaient principalement sur la capacité technique à absorber plusieurs dizaines ou centaines de gigabits de trafic. Désormais, les responsables cybersécurité cherchent davantage à parler le langage du risque métier. Il faut parler « interruption » : de services, de business, de quotidien métier.
Ce changement de vocabulaire n’est pas anodin. Les nouvelles exigences réglementaires européennes, notamment NIS2 et DORA, renforcent, elles aussi, une logique centrée sur la résilience opérationnelle. Ce qui importe n’est plus uniquement la capacité à filtrer un trafic malveillant, mais la faculté de maintenir les services essentiels malgré une attaque.
| Axe d’analyse | Approche historique (Équipes réseau) | Approche moderne (Gouvernance CISO) |
|---|---|---|
| Métrique principale | Volume absorbé (Gbps ou Mpps) | Continuité des services critiques (RTO / RPO métier) |
| Rôle de l’attaque | Incident technique isolé de saturation | Vecteur d’écran de fumée masquant une exfiltration |
| Périmètre d’audit | Routeurs de bordure et pare-feu périmétriques | Chaîne complète : DNS, CDN, transitaires et SaaS tiers |
| Cadre de conformité | Accords de niveau de service opérateur (SLA) | Résilience opérationnelle obligatoire (NIS2, DORA) |
Le renouveau des pratiques et la fin des certitudes statiques
Cette approche oblige les CISO à réinvestir un sujet qui était parfois resté cantonné aux équipes réseau. Ainsi, de nombreux CISO évoquent la nécessité de disposer d’une vision beaucoup plus large des dépendances critiques de leur organisation : opérateurs télécoms, interconnexions Internet, fournisseurs cloud, services SaaS, infrastructures DNS, partenaires ou encore chaînes de sous-traitance numérique. Une attaque DDoS met souvent en évidence des fragilités qui dépassent largement le périmètre du système d’information lui-même. Le changement de perspective est majeur.
Une autre problématique qui transforme la pratique des CISO est une réalité délicate : les dispositifs anti-DDoS sont trop rarement évalués dans des conditions proches de celles rencontrées lors d’une attaque réelle. Or les incidents récents montrent qu’une attaque complexe ne se résume jamais à l’activation automatique d’un mécanisme de protection. Les vecteurs évoluent toutes les minutes, les règles de mitigation doivent être ajustées en permanence et des arbitrages opérationnels doivent parfois être pris dans l’urgence.
Ces exercices permettent également de répondre à des questions beaucoup plus stratégiques : quels services faut-il préserver en priorité ? Quels flux peuvent être temporairement interrompus ? Quels arbitrages auront le plus faible impact pour l’activité ? Derrière la technique apparaît finalement un véritable sujet de continuité d’activité.
L’évolution du rapport aux prestataires : vers le partenariat opérationnel
La résilience ne dépend pas uniquement d’une solution anti-DDoS performante : la question plus globale est celle de la capacité d’une organisation à continuer de fonctionner lorsqu’une partie de son architecture est dégradée. Mais ce point sur les solutions pointe le fait que les attentes vis-à-vis des fournisseurs changent elles aussi.
La qualité d’une protection ne se résume plus à un chiffre de capacité théorique. Les responsables cybersécurité attendent désormais un partenaire capable d’assurer :
- Une présence opérationnelle permanente ;
- Le partage d’une visibilité en temps réel sur les attaques ;
- L’ajustement dynamique des mécanismes de défense pendant l’incident ;
- La production d’éléments permettant d’améliorer durablement les architectures une fois la crise passée.
Les attaques DDoS jouent donc aujourd’hui un rôle de révélateur. Elles mettent à l’épreuve la gouvernance des risques, la connaissance des dépendances, la qualité des plans de continuité, les choix d’architecture et la capacité des organisations à décider sous contrainte. C’est pourquoi le sujet quitte progressivement le seul domaine des équipes réseau pour devenir une préoccupation des CISO, des directions générales et des comités des risques.
Par IMS Networks / Sacha Hilic
🌐 L’actualité de l’open source et des technologies éthiques dans votre flux
🐘 Fediverse / Mastodon : suivez notre profil officiel @redaction@goodtech.info depuis votre application ou votre instance favorite.
🦋 Bluesky (AT Protocol) : retrouvez nos actualités condensées et abonnez-vous à @goodtech.info.
Did you enjoy this article?
Recommend it — Standard Reader surfaces well-loved writing to more readers across the network.