Практика
DDoS-атака на сайт: признаки и защита
DDoS-атака на сайт: как отличить её от наплыва посетителей, какая защита сайта нужна заранее и что делать в первый час атаки. Чек-лист и частые вопросы.
Коротко. DDoS-атака — это попытка сделать сайт или сервис недоступным, завалив канал связи, сервер или само приложение потоком запросов с множества адресов одновременно. Понять, что идёт атака, а не сбой, помогают три признака: резкий рост трафика без рекламной причины, однотипные запросы с большого числа адресов и падение, которое не лечится перезагрузкой. Защита сайта от DDoS-атаки строится заранее: фильтрация трафика до вашего сервера, скрытый реальный адрес, приложение, которое не падает от лишних запросов, мониторинг и план на первый час. Во время атаки импровизировать поздно — подключить фильтрацию за минуты получается, только если договорённость уже есть.
Для руководителей и ИТ-специалистов компаний, у которых сайт, личный кабинет или API приносят деньги.
Что такое DDoS-атака и чем она опасна для бизнеса
Обычный сбой — это когда ломается что-то внутри. DDoS — когда снаружи приходит больше, чем инфраструктура способна переварить. Данные при этом, как правило, не крадут: цель — простой. Но простой стоит денег: интернет-магазин не принимает заказы, клиенты не могут войти в личный кабинет, партнёры не получают ответы от API.
Мотивы бывают разные: вымогательство («заплатите, иначе положим сайт»), недобросовестная конкуренция, протест, месть бывшего сотрудника или клиента. Отдельный сценарий — DDoS как отвлекающий манёвр: пока команда тушит недоступность, атакующий пробует войти через другую дверь. Поэтому после атаки стоит проверить не только графики трафика, но и журналы входов — какие следы искать, описано в статье о признаках взлома сайта.
В обзорах угроз ENISA Threat Landscape последних лет атаки на доступность, включая DDoS, стабильно входят в число основных угроз для организаций. Конкретную долю пострадавших компаний в Беларуси публично никто не считает.
Какие бывают DDoS-атаки и чем от них защищаются
Для защиты важно понимать, по какому уровню бьют: от этого зависит, кто и чем может помочь.
| Тип | Что перегружается | Как выглядит для вас | Кто и чем защищает |
|---|---|---|---|
| Объёмная атака | Канал связи до сервера | Сайт недоступен целиком, хостинг сообщает о перегрузке сети | Провайдер или сервис очистки трафика до вашего канала |
| Атака на протоколы | Сетевое оборудование, балансировщики, лимит соединений сервера | Сервер «жив», но новые соединения не устанавливаются | Фильтрация на стороне провайдера, настройки балансировщика и сервера |
| Атака на приложение (L7) | Страницы и функции: поиск, корзина, вход, API | Трафик выглядит почти обычным, но база данных и процессор загружены на 100% | Веб-фильтр (WAF), лимиты запросов, кэш, оптимизация тяжёлых операций |
Главный вывод из таблицы: от объёмной атаки ваш сервер сам себя не защитит — мусор нужно отсечь до того, как он дойдёт до канала. А от атаки на приложение не спасёт даже широкий канал, если одна страница поиска кладёт базу данных.
Как понять, что это DDoS, а не наплыв посетителей
Признаки DDoS-атаки:
- трафик вырос в разы, а рассылок, рекламы или упоминаний в СМИ не было;
- запросы однотипные: одна и та же страница, один и тот же метод API, одинаковые или бессмысленные параметры;
- много адресов из стран и сетей, откуда у вас обычно нет клиентов;
- в аналитике рост «визитов» без просмотров страниц, добавлений в корзину и прочих действий живых людей;
- перезагрузка сервера помогает на минуты, затем всё повторяется;
- пришло письмо с угрозой или требованием выкупа.
Наплыв настоящих посетителей выглядит иначе: у него есть причина (акция, публикация, сезон), люди ходят по разным страницам и совершают действия. Если сомневаетесь — смотрите журналы веб-сервера и данные мониторинга, а не только ощущение «всё тормозит». Какие события стоит собирать заранее, чтобы было что смотреть, — в статье о мониторинге безопасности и SIEM.
Защита сайта от DDoS-атак: что сделать заранее
Фильтрация трафика до вашего сервера
Основа защиты — фильтрация на стороне хостинга, провайдера связи или специализированного сервиса очистки трафика. Трафик сначала проходит через их сеть, где отсекается мусор, а к вам доходят только легитимные запросы. Выбирайте не по названию, а по ответам на вопросы:
- защищены ли все уровни — канал, протоколы и приложение, или только объёмные атаки;
- включается ли защита постоянно или по запросу, и сколько минут занимает включение;
- есть ли у провайдера точки фильтрации близко к вашей аудитории, чтобы сайт не замедлился для клиентов в Беларуси;
- кто и как быстро отвечает ночью и в выходные;
- что написано в договоре об ограничениях: бывает, что при крупной атаке провайдер сам отключает ваш адрес, чтобы защитить других клиентов.
Скрытый реальный адрес сервера
Фильтрация бесполезна, если атакующий знает прямой IP-адрес сервера и бьёт мимо неё. Проверьте, что реальный адрес не светится в старых DNS-записях, почтовых заголовках, поддоменах вроде test или dev и в сертификатах. Сервер должен принимать веб-трафик только от фильтрующей сети.
Приложение, которое не падает от лишних запросов
- Кэширование страниц и статических файлов, чтобы типовые запросы не доходили до базы данных.
- Лимиты частоты запросов на вход, регистрацию, поиск, формы и API.
- Веб-фильтр (WAF) с правилами против автоматизированных запросов.
- Тяжёлые операции — отчёты, выгрузки, поиск по всей базе — в очередь, а не синхронно.
- Отдельный лимит ресурсов для административной панели, чтобы вы могли управлять сайтом даже под нагрузкой.
Резерв и заглушка
Статическая страница «Мы на связи, работаем над восстановлением» с контактами, размещённая вне основной инфраструктуры. DNS у надёжного провайдера и короткое время жизни записей (TTL), чтобы при необходимости быстро переключить трафик. Для критичных сервисов — возможность временно ограничить доступ только для Беларуси или только для авторизованных клиентов.
Мониторинг и план
Внешняя проверка доступности каждые 1–5 минут с оповещением ответственного. Документ на одну страницу: кто принимает решения, телефоны хостинга и сервиса фильтрации, где лежит заглушка, кто пишет клиентам. Шаблон такого документа — в статье про план реагирования на инциденты.
Что делать во время DDoS-атаки: первый час
Шаг 1. Подтвердите атаку. Сверьте графики трафика, журналы веб-сервера и нагрузку. Исключите собственные причины: неудачное обновление, рекламную рассылку, сломанный скрипт.
Шаг 2. Позвоните хостингу и сервису фильтрации. Не пишите в общую форму — используйте экстренный контакт из плана. Сообщите, что атакуется, с какого времени и какие адреса.
Шаг 3. Включите защиту и ограничения. Режим усиленной фильтрации, лимиты запросов, временное отключение тяжёлых функций вроде поиска и выгрузок.
Шаг 4. Сообщите клиентам. Заглушка на сайте, короткий пост в соцсетях или рассылка: сервис временно недоступен, данные в безопасности, ориентир по времени — если он есть.
Шаг 5. Параллельно проверьте, не отвлечение ли это. Необычные входы в админку, новые учётные записи, изменения файлов, активность в почте.
Шаг 6. Фиксируйте всё. Время, действия, скриншоты графиков, переписку. Если пришло письмо с угрозой — сохраните его, не отвечайте и не платите: оплата не гарантирует прекращения атаки и показывает, что компания платит.
После атаки: разбор и уведомления
Когда трафик вернулся в норму, проведите короткий разбор: как узнали, сколько времени ушло на каждый шаг, что сработало, что нет. Обычно результат — список из 3–5 доработок: лимиты на конкретную функцию, постоянная фильтрация вместо «по запросу», новые контакты в плане.
По Указу № 40 все организации хранят записи о киберинцидентах не менее одного года — DDoS-атака тоже инцидент. Организации из перечня, обязанные иметь центр кибербезопасности, уведомляют Национальный центр кибербезопасности не позднее 1 часа с момента обнаружения. Обращение в правоохранительные органы при вымогательстве — решение руководства, порядок и перечень нужных материалов стоит заранее обсудить с юристом.
Если на разбор нет своих людей, это закрывает постоянное сопровождение: в услугах кибербезопасности Viviar есть мониторинг и реагирование, а пакет «ИБ-Сопровождение» стоит от 5 200 BYN в месяц. Начать можно с экспресс-аудита — от 5 200 BYN: он покажет, где сайт уязвим к перегрузке и что закрывать первым.
Чек-лист готовности к DDoS-атаке
- Фильтрация трафика подключена заранее и покрывает канал, протоколы и приложение
- Известно, за сколько минут включается защита и кому звонить ночью
- Реальный IP-адрес сервера нигде не публикуется и принимает трафик только от фильтрующей сети
- Настроены лимиты запросов на вход, формы, поиск и API
- Статика и типовые страницы отдаются из кэша
- Есть статическая заглушка вне основной инфраструктуры
- DNS у надёжного провайдера, TTL позволяет быстро переключиться
- Внешний мониторинг доступности с оповещением ответственного
- План на одну страницу с контактами и шаблоном сообщения клиентам
- Записи об инцидентах хранятся не менее года
Если отметили меньше семи пунктов — сайт уязвим даже к несложной атаке.
Частые вопросы
Можно ли полностью защитить сайт от DDoS-атаки?
Гарантировать полную защиту не может никто: достаточно мощная атака способна перегрузить любую инфраструктуру. Реальная цель — сделать атаку дорогой и неэффективной: фильтрация трафика до сервера, лимиты запросов, кэш и отработанный план сокращают простой с часов до минут и отсекают большинство типовых атак, которые заказывают против обычных компаний.
Как отличить DDoS-атаку от наплыва покупателей?
У наплыва покупателей есть причина: акция, рассылка, публикация. Люди ходят по разным страницам, кладут товары в корзину, оформляют заказы. При DDoS-атаке запросы однотипные, идут с множества незнакомых адресов, в аналитике растут визиты без действий, а перезагрузка сервера помогает лишь на несколько минут. Точный ответ дают журналы веб-сервера.
Могут ли при DDoS-атаке украсть данные?
Сама DDoS-атака нацелена на недоступность, а не на кражу. Но её иногда используют как отвлечение: пока команда занята восстановлением, атакующий пробует войти через админку, почту или уязвимость. Поэтому во время и после атаки проверяют журналы входов, новые учётные записи и изменения файлов, а не только графики трафика.
Что делать, если пришло письмо с требованием заплатить, иначе сайт положат?
Не отвечать и не платить: оплата не гарантирует, что атака не начнётся, и помечает компанию как готовую платить. Сохраните письмо с заголовками, предупредите хостинг и сервис фильтрации, проверьте, что защита включена и контакты в плане актуальны. Решение об обращении в правоохранительные органы принимает руководство.
Нужно ли сообщать о DDoS-атаке регулятору?
По Указу № 40 все организации хранят записи о киберинцидентах не менее одного года, и DDoS-атака к ним относится. Организации из перечня, обязанные иметь центр кибербезопасности, уведомляют Национальный центр кибербезопасности не позднее одного часа с момента обнаружения. Если вместе с атакой затронуты персональные данные, действуют ещё и требования закона № 99-З.
Вывод
DDoS-атака на сайт бьёт по доступности, а защита сайта от неё почти целиком строится заранее: фильтрация до сервера, скрытый адрес, устойчивое приложение, мониторинг и план на первый час. Во время атаки выигрывает тот, у кого уже есть номер телефона, договор и заглушка. Если хотите проверить, выдержит ли ваш сайт атаку и что доработать первым, — напишите нам.
Источники: ENISA Threat Landscape (enisa.europa.eu); NIST SP 800-61 «Incident Response Recommendations» (nist.gov); OWASP Automated Threats to Web Applications (owasp.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); цены — публичные пакеты Viviar, действуют с 01.09.2026.