Cuando disponibilidad, latencia, PPS/BPS, solicitudes, conexiones, 429/5xx o cardinalidad de orígenes se apartan de la línea base. La alerta abre una investigación; mucho tráfico no equivale automáticamente a DDoS.
Mantén por servicio: propietario, criticidad, SLO/SLA, dependencias, rangos de origen, baseline por hora, capacidad del enlace, contactos 24/7 de ISP/CDN/CSP y proveedor de scrubbing, canales de comunicación, autoridad para activar mitigación y criterios de parada. Prueba el runbook con datos sintéticos al menos una vez al año.
Escala primero donde exista capacidad: ISP/upstream, CDN o scrubbing. Protege el origen y aplica controles específicos y reversibles —ACL para patrones confirmados, rate limiting, WAF, caché o circuit breakers— cuidando el tráfico legítimo. Registra cambio, dueño, hora y rollback. Escalar servidores no basta si el enlace de entrada está saturado.
Verifica disponibilidad, latencia, backlog, dependencias y errores durante una ventana acordada; retira controles temporales de manera gradual. Conserva consultas, métricas del proveedor, cambios y comunicaciones. El postmortem separa desencadenante de debilidad habilitadora y asigna a cada acción un dueño, fecha y prueba de regresión.
python labs/blue-team-soc/analizar_ddos.py
Criterio de aceptación: las cifras se reproducen desde el CSV; cada conclusión cita campo y ventana; el mapeo ATT&CK distingue técnica de atribución; la mitigación incluye dueño y rollback; la causa raíz explica por qué hubo impacto. El ejercicio no genera tráfico.