Blog · Blog
Como proteger seu site contra ataques DDoS: checklist prático para pequenas empresas e agências
O Brasil lidera os ataques DDoS na América Latina, segundo relatório da NETSCOUT. Veja um checklist prático para proteger seu site, loja virtual ou app antes que um ataque tire sua operação do ar.

No segundo semestre de 2025, o Brasil registrou mais de 470 mil ataques cibernéticos do tipo DDoS, segundo o Relatório de Inteligência de Ameaças da NETSCOUT — quase metade de todos os incidentes identificados na América Latina. O setor de computação e hospedagem sozinho sofreu perto de 48 mil desses ataques, e a reportagem aponta ainda um salto de 219% nas menções a ferramentas de inteligência artificial em fóruns da dark web usadas para automatizar e sofisticar esses ataques (quase 42% deles já combinam dois ou mais vetores simultâneos).
Esse tipo de ataque não escolhe só bancos e operadoras de telecom como alvo: qualquer site, loja virtual ou aplicação que dependa de estar no ar — inclusive apps gerados com IA e lojas que vendem pelo WhatsApp — pode ficar fora do ar por horas se a infraestrutura não estiver preparada. E diferente do que muita gente pensa, proteção contra DDoS não é algo só de empresa grande: boa parte das medidas abaixo é simples de aplicar mesmo num projeto pequeno ou numa agência que cuida de vários clientes.
O que é um ataque DDoS, em uma frase
É quando um volume anormal de tráfego (muitas vezes gerado por redes de computadores infectados, as chamadas botnets) é direcionado contra um site ou servidor de uma só vez, com o objetivo de esgotar sua capacidade de resposta e tirá-lo do ar. Não é uma invasão para roubar dados — é uma tentativa de sobrecarregar e indisponibilizar o serviço.
Checklist prático de proteção
1. Verifique se sua hospedagem isola e monitora seus recursos
Servidores compartilhados sem isolamento adequado espalham o problema: se outro site no mesmo ambiente for atacado, o seu pode ser afetado também. Dê preferência a hospedagem com contas isoladas (como o cPanel isolado por conta que a Rockfy usa nos planos de hospedagem de site) e com suporte humano disponível para agir rápido caso o tráfego dispare fora do normal — na Rockfy, por exemplo, o atendimento funciona das 8h às 22h por chat e WhatsApp.
2. Coloque uma camada de CDN/proxy na frente do seu site
Serviços de CDN com proteção contra DDoS (como Cloudflare, no plano gratuito ou pago) filtram boa parte do tráfego malicioso antes que ele chegue ao seu servidor de origem, além de acelerar o carregamento das páginas para visitantes legítimos. É uma das medidas de maior custo-benefício para quem não tem equipe de segurança dedicada.
3. Mantenha o SSL/TLS sempre ativo e atualizado
Certificado SSL não impede um ataque DDoS, mas é pré-requisito para qualquer camada de proteção adicional funcionar corretamente e evita que o navegador já comece afastando visitantes com avisos de "site não seguro" em um momento de instabilidade. Hospedagens que já incluem SSL grátis configurado, sem custo extra, facilitam manter isso sempre em dia.
4. Configure limites de requisição (rate limiting) e regras de firewall de aplicação
Um WAF (Web Application Firewall) e regras de limite de requisições por IP ajudam a identificar e bloquear padrões de tráfego automatizado antes que sobrecarreguem o servidor. Plugins de segurança no WordPress, regras no painel da CDN ou configurações no próprio servidor cobrem a maior parte dos casos para pequenos e médios projetos.
5. Monitore picos de tráfego fora do padrão
Ferramentas de analytics e os próprios painéis de hospedagem costumam mostrar gráficos de uso de CPU, memória e banda. Um pico súbito e fora de padrão, sem relação com uma campanha de marketing ou lançamento, é o primeiro sinal de alerta — quanto antes for identificado, mais rápido a mitigação entra em ação.
6. Isole aplicações de IA e serviços críticos em containers separados
Se sua empresa publica agentes de IA, automações ou APIs próprias, rodar cada serviço em um container isolado (via Docker, por exemplo, ou em plataformas como myDocker e CloudDeploy) limita o impacto de um ataque a um único serviço, em vez de derrubar toda a operação de uma vez.
7. Tenha um plano de resposta simples por escrito
Defina antes de precisar: quem é avisado primeiro, qual provedor contatar, se existe um ambiente de contingência e onde estão os backups mais recentes. Negociar isso durante um ataque, sob pressão, é sempre pior do que ter o passo a passo pronto.
Erros comuns que facilitam um ataque
- Deixar plugins, temas e CMS desatualizados, com vulnerabilidades conhecidas.
- Usar hospedagem sem isolamento de recursos entre contas.
- Não ter nenhuma camada de CDN ou firewall na frente do site.
- Ignorar alertas de tráfego anormal por não ter um responsável monitorando.
- Não saber a quem recorrer no provedor de hospedagem no momento do ataque.
Nenhuma dessas medidas sozinha garante imunidade total — mas combinadas, elas reduzem bastante a chance de um ataque DDoS tirar seu site, loja ou aplicação do ar, e aceleram a recuperação quando algo sai do ar mesmo assim.
Fontes consultadas
- Canaltech — "IAs impulsionam ataques DDoS mais sofisticados; Brasil lidera na América Latina", com dados do Relatório de Inteligência de Ameaças da NETSCOUT.
Imagem de capa: ilustração gerada por inteligência artificial para fins editoriais.