Ваш сайт никому не нужен? — Это заблуждение. Как распознать атаку и защититься от нее
Многие собственники небольших компаний думают, что их сайты неинтересны злоумышленникам. Но это не так — больше половины МСП уже сталкивались с киберугрозами.

Опасное заблуждение собственника небольшого бизнеса — «мой небольшой сайт никому не нужен». Но исследования показывают обратное: больше половины компаний малого и среднего бизнеса в России уже сталкивались с киберугрозами, а четверть из них — с атаками ботов.
Как им противостоять, рассуждает Дмитрий Никонов, директор по продуктам DDoS-Guard:

Вместе с тем с начала 2026 г. российский бизнес все чаще задумывается о запуске собственных онлайн-магазинов. Аналитики INFOLine прогнозируют, что к четвертому кварталу 2026 г. число новых проектов по созданию интернет-магазинов может вырасти на 40–50% по сравнению со среднемесячным показателем первого полугодия.
Технический ликбез: из чего на самом деле состоит DDoS-атака
DDoS (Distributed Denial of Service, атака типа «распределенный отказ в обслуживании») — это лавина вредоносных запросов, которые боты отправляют на ваш сервер под видом легитимных. Цель — перегрузить сервер до такой степени, чтобы настоящие клиенты не могли попасть на сайт.
Атаки бывают двух типов:
Сетевой уровень (L3/L4). Это атаки, которые забивают сетевой канал. Представьте, что к вашему офису одновременно подъехали 100 тыс. машин и перекрыли все подъезды. Никто не может войти и никто не может выйти.
Прикладной уровень (L7). Это атаки на уровне веб-приложений, сайтов. Они имитируют поведение реальных пользователей: открывают страницы. Это как если бы в ваш магазин зашли 100 тыс. «фальшивых» покупателей, которые ходят по залу, трогают товары, но ничего не покупают.
Почему атаки на малый бизнес стали массовыми
Если два года назад в одной атаке участвовало в среднем около 353 тыс. уникальных IP-адресов, то в первом квартале 2026 г. зафиксированы атаки с 3,1 млн источников — реальных скомпрометированных устройств по всему миру. Это не только компьютеры — это умные колонки, роутеры, камеры видеонаблюдения, холодильники. Все, что подключено к интернету, может быть использовано для атаки на ваш сайт.
Как не спутать атаку с реальными клиентами
Когда на графиках мониторинга появляется аномальный всплеск трафика, первый порыв — сразу включить фильтры и блокировать все подозрительное.
Например, несколько лет назад известный сервис доставки еды лег накануне 8 Марта. Все думали — DDoS. Но оказалось, что инфраструктура просто не выдержала реального наплыва заказов. Клиенты хотели купить, а сайт не справился.
То же самое происходит с Netflix во время премьер популярных сериалов. Когда 1 января 2026 г. вышел финальный эпизод пятого сезона «Очень странных дел», сервис не выдержал наплыва зрителей.
Реальные клиенты приходят с поисковых систем, соцсетей, рекламных кампаний. Они проходят по сайту, смотрят несколько страниц, проводят на ресурсе какое-то время. Боты приходят с неизвестных рефералов, их сессии короткие, они стучатся в одну и ту же дверь — например, в страницу оформления заказа — тысячи раз в секунду.
Поэтому нужно знать свой «нормальный» профиль трафика. И тогда вы сможете отличить настоящих клиентов от фальшивых еще до того, как сайт упадет.
Как подготовиться к атаке: три практических шага
Хорошая новость: для базовой защиты не нужно быть крупным холдингом с бюджетом как у регионального министерства. Есть три простых шага, которые не требуют больших затрат, но сильно повышают ваши шансы остаться на плаву.
Шаг 1. Нагрузочное тестирование
Вы знаете, выдержит ли ваш сайт пиковую нагрузку? Если нет, значит, вы не готовы к атаке.
Проверяйте не только сайт, но и платежные системы, а также API-интерфейсы. Именно через них проходят все ключевые операции: поиск товаров, обновление корзины, проверка цен, активация промокодов и авторизация платежей.
Шаг 2. Включите WAF
Что такое WAF (Web Application Firewall)? Это специализированное решение, которое анализирует каждый HTTP/S-запрос в реальном времени. WAF «заглядывает» внутрь запроса и проверяет, от реального ли он пользователя. WAF может выявлять аномалии и отличать ботов от людей по косвенным признакам: отсутствие движений курсора мыши, сверхбыстрое заполнение форм, нелогичная последовательность действий на сайте.
Шаг 3. Круглосуточный мониторинг
Атака может начаться в три часа ночи или в пятницу вечером, когда ИТ-специалисты уже ушли на выходные. Отчеты показывают, что пик атак на L7 приходится именно на пятницу и конец недели.
Кто отвечает за безопасность сайта
Важно разделить две вещи: обязанности хостинг-провайдера и обязанности владельца сайта.
Хостинг-провайдер не обязан защищать ваш сайт от DDoS по умолчанию. Это отдельная услуга, и она должна быть прямо прописана в договоре.
С 2026 г. требования стали жестче. Приказ ФСТЭК №117 (вступил в силу с 1 марта 2026 г.) вводит обязательную защиту от DDoS для государственных и муниципальных информационных систем, а также инфраструктуры их подрядчиков. Ключевые требования:
- Обязательная фильтрация входящего трафика на границе с интернетом.
- Использование WAF для защиты веб-ресурсов и API от атак 7-го уровня.
- Устранение критических уязвимостей в течение 24 часов.
- Регулярная отчетность перед ФСТЭК: о мониторинге — ежегодно, об инцидентах — в течение пяти рабочих дней.
Что дальше? Прогноз на осень 2026 г.
Ожидается рост числа мультивекторных атак — когда злоумышленники бьют одновременно с разных сторон: заливают сетевой канал (L3/L4) и одновременно точечно атакуют API и платежные шлюзы (L7). В зоне риска — новостные ресурсы, HR-платформы, IT-порталы. Автоматизация позволяет хакерам искать объекты для атаки за пределами традиционного интереса — телекома и финансовых продуктов. Для интернет-магазинов главная опасность — сезонные пики: распродажи или «черные пятницы», новогодние праздники.
Читайте также на DK.RU:
>>> Российских пользователей призывают установить сертификаты Минцифры: что делать
>>> Вы уже проиграли тендер, о котором не знали: как нейросети исключают вас из выбора клиента



