DDoS / DoS

DDoS-атака на сайт: чому мішенню стає навіть малий бізнес

Ддос-атака на сайт: чому під удар потрапляє навіть малий бізнес, скільки коштує простій і як захистити сайт від перевантаження запитами.

calendar_today 03.05.2026 schedule 3 хв читання
Сайт інтернет-магазину недоступний під час DDoS-атаки, поруч індикатор втрачених замовлень і клієнтів

Багато власників невеликих ресурсів переконані: «ми надто малі, щоб нас атакували». На жаль, це міф. Ддос-атака на сайт дедалі частіше б'є саме по малому й середньому бізнесу — бо він гірше захищений, а кожна година простою болісно вдаряє по виручці. Розберемо, чому так, у скільки це обходиться і що з цим робити. Що таке сама атака — у базовому матеріалі DDoS-атака: що це і як працює.

Кому й навіщо здався ваш невеликий ресурс

  • Слабший захист. Великі компанії інвестують у безпеку, малі — рідко. Це робить їх легшою ціллю: результат той самий, зусиль менше.
  • Конкуренція. Іноді удар замовляють, щоб «уронити» суперника в піковий сезон — перед святами, під час акції чи розпродажу.
  • Вимагання. Ресурс кладуть і вимагають гроші за припинення, розраховуючи, що невеликий бізнес заплатить швидше за корпорацію з юристами.
  • Автоматичний перебір. Частина ботнетів працює без розбору: сканує мережу й б'є по всьому, що погано захищене. Вас не обирали персонально — вам просто не пощастило.
  • Сусіди по хостингу. На дешевому спільному тарифі десятки сайтів живуть на одному сервері. DDoS-атака на сайт сусіда покладе й ваш — навіть якщо вас ніхто не чіпав.

Скільки коштує простій сайту

Абстрактні «репутаційні втрати» нікого не переконують, тому порахуйте конкретно. Візьміть середню виручку за годину в піковий день і додайте те, що зазвичай забувають:

  • прямі втрати — скасовані або неоформлені замовлення;
  • вартість роботи команди, яка кілька годин гасить пожежу замість своїх завдань;
  • витрати на терміновий захист, який купують у паніці й переплачують;
  • відтік — клієнти, які пішли до конкурента й уже не повернулися;
  • штрафи чи компенсації, якщо ви не виконали зобов'язання за строками.

Навіть чотири години недоступності в чорну п'ятницю зазвичай коштують дорожче, ніж річна підписка на хмарний фільтр. Це і є головний аргумент у розмові з керівництвом.

Непомітний наслідок: пошукові позиції

Про це згадують рідко, а дарма. Якщо пошуковий робот кілька разів поспіль застане ресурс недоступним, це вплине на індексацію та ранжування — і трафік просяде вже після того, як напад скінчиться. Виходить подвійний удар: спершу втрачені продажі під час простою, потім — просіла видача протягом наступних тижнів.

Чому хостер каже «у нас усе гаразд»

Типова сцена: сайт не відкривається, а служба підтримки хостингу відповідає, що сервер працює й навантаження в межах норми. Обидві сторони мають рацію. Сервер справді живий — просто він не встигає обслуговувати чергу, або канал перед ним забитий чужим потоком. Метрики хостера показують «залізо», а ваш клієнт бачить порожню сторінку.

Тому в розмові з підтримкою просіть не загальну оцінку стану, а конкретику: кількість запитів за секунду, кількість унікальних джерел, розподіл за країнами. Ці три цифри одразу показують, чи це напад, чи ви просто виросли з тарифу.

Атака на сайт чи на інфраструктуру

Важливо розрізняти, куди саме прилетіло. Якщо перевантажують сторінки, пошук чи форми — це удар по вебзастосунку, і рятує WAF із фільтрацією запитів. Якщо ж це DDoS-атака на IP або на сервер, забитим виявиться сам канал: тоді жодна оптимізація сайту не допоможе, бо трафік не доходить до нього коректно. Цей сценарій розібрано в матеріалі DDoS по IP і на сервер.

Як захистити сайт від ддос-атаки: мінімальний набір

Доступно навіть невеликому бізнесу:

  • хмарний анти-DDoS або CDN — фільтрує потік до того, як він дійде до вашого сервера, і ховає реальну адресу;
  • WAF — відсікає удари по рівню застосунку, які схожі на дії живих відвідувачів;
  • кешування та полегшена версія сторінок — щоб під навантаженням віддавати статику, а не смикати базу даних;
  • обмеження частоти запитів з однієї адреси й тайм-аути на важкі операції;
  • моніторинг зі сповіщеннями — див. Ознаки DDoS-атаки;
  • заздалегідь готовий план: хто дзвонить хостеру, хто вмикає фільтр, хто пише клієнтам.

Повний перелік заходів «до, під час і після» зібрано у статті Захист від DDoS. Якщо удар уже триває, дійте за алгоритмом із матеріалу Ддос-атака: як розпізнати і що робити в перші години.