Si tu ne possèdes pas ton propre serveur (serveur dedié donc), ce n'est pas toi qui le gère, donc c'est à ce moment là c'est l'hébergeur qui doit prendre ses précautions (logiquement les bons hébergeurs le font).
Mais bon le DDOS franchement je trouve que c'est un peu dépassé et peu utile selon les cas (en gros t'as fat planter un serveur rien de plus, suffit de le relancer. Critique si tu gères des transactions à tout bout de champs ou un site hyper-connu à très grand trafic mais dans les autres cas, ça sert strictement à rien pour moi, genre comme si parce que le site est indisponible 2h, le monde va s'écrouler...).
Entre cette connerie là ou une faille web/serveur qui permet d'avoir accès à ce dernier, y a pas photo sur la dangerosité de la chose (encore une fois ça dépend aussi du cas).