Перейти к содержимому

Практика

DDoS-атака на сайт: признаки и защита

DDoS-атака на сайт: как отличить её от наплыва посетителей, какая защита сайта нужна заранее и что делать в первый час атаки. Чек-лист и частые вопросы.

1 авг. 2026 г./8 мин. чтения/Команда Viviar

Коротко. DDoS-атака — это попытка сделать сайт или сервис недоступным, завалив канал связи, сервер или само приложение потоком запросов с множества адресов одновременно. Понять, что идёт атака, а не сбой, помогают три признака: резкий рост трафика без рекламной причины, однотипные запросы с большого числа адресов и падение, которое не лечится перезагрузкой. Защита сайта от DDoS-атаки строится заранее: фильтрация трафика до вашего сервера, скрытый реальный адрес, приложение, которое не падает от лишних запросов, мониторинг и план на первый час. Во время атаки импровизировать поздно — подключить фильтрацию за минуты получается, только если договорённость уже есть.

Для руководителей и ИТ-специалистов компаний, у которых сайт, личный кабинет или API приносят деньги.

Что такое DDoS-атака и чем она опасна для бизнеса

Обычный сбой — это когда ломается что-то внутри. DDoS — когда снаружи приходит больше, чем инфраструктура способна переварить. Данные при этом, как правило, не крадут: цель — простой. Но простой стоит денег: интернет-магазин не принимает заказы, клиенты не могут войти в личный кабинет, партнёры не получают ответы от API.

Мотивы бывают разные: вымогательство («заплатите, иначе положим сайт»), недобросовестная конкуренция, протест, месть бывшего сотрудника или клиента. Отдельный сценарий — DDoS как отвлекающий манёвр: пока команда тушит недоступность, атакующий пробует войти через другую дверь. Поэтому после атаки стоит проверить не только графики трафика, но и журналы входов — какие следы искать, описано в статье о признаках взлома сайта.

В обзорах угроз ENISA Threat Landscape последних лет атаки на доступность, включая DDoS, стабильно входят в число основных угроз для организаций. Конкретную долю пострадавших компаний в Беларуси публично никто не считает.

Какие бывают DDoS-атаки и чем от них защищаются

Для защиты важно понимать, по какому уровню бьют: от этого зависит, кто и чем может помочь.

ТипЧто перегружаетсяКак выглядит для васКто и чем защищает
Объёмная атакаКанал связи до сервераСайт недоступен целиком, хостинг сообщает о перегрузке сетиПровайдер или сервис очистки трафика до вашего канала
Атака на протоколыСетевое оборудование, балансировщики, лимит соединений сервераСервер «жив», но новые соединения не устанавливаютсяФильтрация на стороне провайдера, настройки балансировщика и сервера
Атака на приложение (L7)Страницы и функции: поиск, корзина, вход, APIТрафик выглядит почти обычным, но база данных и процессор загружены на 100%Веб-фильтр (WAF), лимиты запросов, кэш, оптимизация тяжёлых операций

Главный вывод из таблицы: от объёмной атаки ваш сервер сам себя не защитит — мусор нужно отсечь до того, как он дойдёт до канала. А от атаки на приложение не спасёт даже широкий канал, если одна страница поиска кладёт базу данных.

Как понять, что это DDoS, а не наплыв посетителей

Признаки DDoS-атаки:

  • трафик вырос в разы, а рассылок, рекламы или упоминаний в СМИ не было;
  • запросы однотипные: одна и та же страница, один и тот же метод API, одинаковые или бессмысленные параметры;
  • много адресов из стран и сетей, откуда у вас обычно нет клиентов;
  • в аналитике рост «визитов» без просмотров страниц, добавлений в корзину и прочих действий живых людей;
  • перезагрузка сервера помогает на минуты, затем всё повторяется;
  • пришло письмо с угрозой или требованием выкупа.

Наплыв настоящих посетителей выглядит иначе: у него есть причина (акция, публикация, сезон), люди ходят по разным страницам и совершают действия. Если сомневаетесь — смотрите журналы веб-сервера и данные мониторинга, а не только ощущение «всё тормозит». Какие события стоит собирать заранее, чтобы было что смотреть, — в статье о мониторинге безопасности и SIEM.

Защита сайта от DDoS-атак: что сделать заранее

Фильтрация трафика до вашего сервера

Основа защиты — фильтрация на стороне хостинга, провайдера связи или специализированного сервиса очистки трафика. Трафик сначала проходит через их сеть, где отсекается мусор, а к вам доходят только легитимные запросы. Выбирайте не по названию, а по ответам на вопросы:

  • защищены ли все уровни — канал, протоколы и приложение, или только объёмные атаки;
  • включается ли защита постоянно или по запросу, и сколько минут занимает включение;
  • есть ли у провайдера точки фильтрации близко к вашей аудитории, чтобы сайт не замедлился для клиентов в Беларуси;
  • кто и как быстро отвечает ночью и в выходные;
  • что написано в договоре об ограничениях: бывает, что при крупной атаке провайдер сам отключает ваш адрес, чтобы защитить других клиентов.

Скрытый реальный адрес сервера

Фильтрация бесполезна, если атакующий знает прямой IP-адрес сервера и бьёт мимо неё. Проверьте, что реальный адрес не светится в старых DNS-записях, почтовых заголовках, поддоменах вроде test или dev и в сертификатах. Сервер должен принимать веб-трафик только от фильтрующей сети.

Приложение, которое не падает от лишних запросов

  • Кэширование страниц и статических файлов, чтобы типовые запросы не доходили до базы данных.
  • Лимиты частоты запросов на вход, регистрацию, поиск, формы и API.
  • Веб-фильтр (WAF) с правилами против автоматизированных запросов.
  • Тяжёлые операции — отчёты, выгрузки, поиск по всей базе — в очередь, а не синхронно.
  • Отдельный лимит ресурсов для административной панели, чтобы вы могли управлять сайтом даже под нагрузкой.

Резерв и заглушка

Статическая страница «Мы на связи, работаем над восстановлением» с контактами, размещённая вне основной инфраструктуры. DNS у надёжного провайдера и короткое время жизни записей (TTL), чтобы при необходимости быстро переключить трафик. Для критичных сервисов — возможность временно ограничить доступ только для Беларуси или только для авторизованных клиентов.

Мониторинг и план

Внешняя проверка доступности каждые 1–5 минут с оповещением ответственного. Документ на одну страницу: кто принимает решения, телефоны хостинга и сервиса фильтрации, где лежит заглушка, кто пишет клиентам. Шаблон такого документа — в статье про план реагирования на инциденты.

Что делать во время DDoS-атаки: первый час

Шаг 1. Подтвердите атаку. Сверьте графики трафика, журналы веб-сервера и нагрузку. Исключите собственные причины: неудачное обновление, рекламную рассылку, сломанный скрипт.

Шаг 2. Позвоните хостингу и сервису фильтрации. Не пишите в общую форму — используйте экстренный контакт из плана. Сообщите, что атакуется, с какого времени и какие адреса.

Шаг 3. Включите защиту и ограничения. Режим усиленной фильтрации, лимиты запросов, временное отключение тяжёлых функций вроде поиска и выгрузок.

Шаг 4. Сообщите клиентам. Заглушка на сайте, короткий пост в соцсетях или рассылка: сервис временно недоступен, данные в безопасности, ориентир по времени — если он есть.

Шаг 5. Параллельно проверьте, не отвлечение ли это. Необычные входы в админку, новые учётные записи, изменения файлов, активность в почте.

Шаг 6. Фиксируйте всё. Время, действия, скриншоты графиков, переписку. Если пришло письмо с угрозой — сохраните его, не отвечайте и не платите: оплата не гарантирует прекращения атаки и показывает, что компания платит.

После атаки: разбор и уведомления

Когда трафик вернулся в норму, проведите короткий разбор: как узнали, сколько времени ушло на каждый шаг, что сработало, что нет. Обычно результат — список из 3–5 доработок: лимиты на конкретную функцию, постоянная фильтрация вместо «по запросу», новые контакты в плане.

По Указу № 40 все организации хранят записи о киберинцидентах не менее одного года — DDoS-атака тоже инцидент. Организации из перечня, обязанные иметь центр кибербезопасности, уведомляют Национальный центр кибербезопасности не позднее 1 часа с момента обнаружения. Обращение в правоохранительные органы при вымогательстве — решение руководства, порядок и перечень нужных материалов стоит заранее обсудить с юристом.

Если на разбор нет своих людей, это закрывает постоянное сопровождение: в услугах кибербезопасности Viviar есть мониторинг и реагирование, а пакет «ИБ-Сопровождение» стоит от 5 200 BYN в месяц. Начать можно с экспресс-аудита — от 5 200 BYN: он покажет, где сайт уязвим к перегрузке и что закрывать первым.

Чек-лист готовности к DDoS-атаке

  • Фильтрация трафика подключена заранее и покрывает канал, протоколы и приложение
  • Известно, за сколько минут включается защита и кому звонить ночью
  • Реальный IP-адрес сервера нигде не публикуется и принимает трафик только от фильтрующей сети
  • Настроены лимиты запросов на вход, формы, поиск и API
  • Статика и типовые страницы отдаются из кэша
  • Есть статическая заглушка вне основной инфраструктуры
  • DNS у надёжного провайдера, TTL позволяет быстро переключиться
  • Внешний мониторинг доступности с оповещением ответственного
  • План на одну страницу с контактами и шаблоном сообщения клиентам
  • Записи об инцидентах хранятся не менее года

Если отметили меньше семи пунктов — сайт уязвим даже к несложной атаке.

Частые вопросы

Можно ли полностью защитить сайт от DDoS-атаки?

Гарантировать полную защиту не может никто: достаточно мощная атака способна перегрузить любую инфраструктуру. Реальная цель — сделать атаку дорогой и неэффективной: фильтрация трафика до сервера, лимиты запросов, кэш и отработанный план сокращают простой с часов до минут и отсекают большинство типовых атак, которые заказывают против обычных компаний.

Как отличить DDoS-атаку от наплыва покупателей?

У наплыва покупателей есть причина: акция, рассылка, публикация. Люди ходят по разным страницам, кладут товары в корзину, оформляют заказы. При DDoS-атаке запросы однотипные, идут с множества незнакомых адресов, в аналитике растут визиты без действий, а перезагрузка сервера помогает лишь на несколько минут. Точный ответ дают журналы веб-сервера.

Могут ли при DDoS-атаке украсть данные?

Сама DDoS-атака нацелена на недоступность, а не на кражу. Но её иногда используют как отвлечение: пока команда занята восстановлением, атакующий пробует войти через админку, почту или уязвимость. Поэтому во время и после атаки проверяют журналы входов, новые учётные записи и изменения файлов, а не только графики трафика.

Что делать, если пришло письмо с требованием заплатить, иначе сайт положат?

Не отвечать и не платить: оплата не гарантирует, что атака не начнётся, и помечает компанию как готовую платить. Сохраните письмо с заголовками, предупредите хостинг и сервис фильтрации, проверьте, что защита включена и контакты в плане актуальны. Решение об обращении в правоохранительные органы принимает руководство.

Нужно ли сообщать о DDoS-атаке регулятору?

По Указу № 40 все организации хранят записи о киберинцидентах не менее одного года, и DDoS-атака к ним относится. Организации из перечня, обязанные иметь центр кибербезопасности, уведомляют Национальный центр кибербезопасности не позднее одного часа с момента обнаружения. Если вместе с атакой затронуты персональные данные, действуют ещё и требования закона № 99-З.

Вывод

DDoS-атака на сайт бьёт по доступности, а защита сайта от неё почти целиком строится заранее: фильтрация до сервера, скрытый адрес, устойчивое приложение, мониторинг и план на первый час. Во время атаки выигрывает тот, у кого уже есть номер телефона, договор и заглушка. Если хотите проверить, выдержит ли ваш сайт атаку и что доработать первым, — напишите нам.

Источники: ENISA Threat Landscape (enisa.europa.eu); NIST SP 800-61 «Incident Response Recommendations» (nist.gov); OWASP Automated Threats to Web Applications (owasp.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); цены — публичные пакеты Viviar, действуют с 01.09.2026.

Об авторе

Команда Viviar

Профиль в LinkedIn