Azure : une attaque DDoS, puis sa propre protection, perturbent Front Door et le portail

2024-07-30 · Éditeur : Microsoft · Domaine : Cloud & DevOps

Le 30 juillet 2024, une attaque DDoS contre Azure déclenche les défenses de Microsoft, qui amplifient l'incident à cause d'un défaut de configuration. Front Door, CDN, portail et une partie de Microsoft 365 sont touchés jusqu'à 8 heures.

Ce qui change

  • Attaque TCP SYN flood entre 10 h 15 et 10 h 45 UTC ; impact principal de 11 h 45 à 19 h 43 UTC.
  • Deux défauts : routes non mises à jour sur un site européen et configuration réseau latente.
  • Front Door, CDN, portail Azure, une partie de Microsoft 365 et Purview touchés.
  • Les clients sans logique de nouvelle tentative ont été les plus exposés.

### Ce qui change Le 30 juillet 2024, Azure subit des erreurs de connexion, des délais d'attente dépassés et des pics de latence dans plusieurs régions. Le compte rendu post-incident (PIR) de Microsoft décrit une attaque DDoS volumétrique de type **TCP SYN flood** entre 10 h 15 et 10 h 45 UTC, qui a déclenché les procédures d'atténuation. L'impact principal commence à 11 h 45 UTC et la mitigation complète est atteinte à 19 h 43 UTC. ### Caractéristiques - Premier défaut : à la désactivation de la protection, les routes réseau n'ont pas pu être mises à jour sur un site européen, à cause de pannes du plan de contrôle liées à une coupure d'alimentation. - Second défaut : une erreur de configuration réseau latente, sans lien avec l'attaque, faisait passer du trafic hors Europe par le système européen de protection DDoS, d'où une congestion locale. - Services touchés : Azure Front Door, Azure CDN, portail Azure, une partie de Microsoft 365 et Microsoft Purview. - L'impact a été réduit vers 13 h 58 UTC ; un sous-ensemble de clients a gardé des délais d'attente à faible débit jusqu'à 19 h 43 UTC. Les clients sans logique de nouvelle tentative ont été les plus exposés. ### Pourquoi c'est important La protection contre les attaques a ici produit une partie du dommage : un mécanisme de défense mal isolé devient un risque de défaillance. Pour les équipes d'exploitation, deux conclusions concrètes : implémenter des nouvelles tentatives avec temporisation côté applications, et ne pas concentrer l'entrée du trafic sur un seul service de périphérie sans plan de contournement. ### À retenir Une attaque modeste en durée a suffi à déclencher une défaillance de plusieurs heures, révélée par un défaut de configuration dormant.

Liens

Tags : Incident, Azure, Edge, Sécurité