DDoS / DoS

Ознаки DDoS-атаки: як моніторинг помічає напад до падіння сервісу

Ознаки DDoS-атаки: як дізнатися, що тебе ддосять, які метрики стежити в реальному часі та як моніторинг помічає напад ще до падіння сервісу.

calendar_today 17.05.2026 schedule 4 хв читання
Дашборд моніторингу з аномальним сплеском трафіку — раннє виявлення ознак DDoS-атаки до падіння сервісу

Головна перевага в боротьбі з розподіленим перевантаженням — помітити його до того, як сервіс упаде. Що раніше спрацює моніторинг, то більше часу на реакцію й то менша ціна простою. Розберемо ознаки DDoS-атаки, за якими її розпізнають, і як зрозуміти, що вас саме ддосять, а не стався звичайний наплив відвідувачів. Що таке сам напад — у базовому матеріалі DDoS-атака: що це і як працює.

Чек-лист: ознаки DDoS

  • сайт або сервіс різко сповільнився чи став недоступним без релізу й без реклами;
  • аномальний сплеск трафіку, часто з незвичної для вас географії;
  • багато однотипних звернень до однієї й тієї самої сторінки чи ресурсу;
  • зростання таймаутів і помилок з'єднання, відповідей 5xx;
  • різкий стрибок навантаження на процесор, пам'ять або мережевий канал;
  • вичерпання доступних з'єднань на сервері.

Одна ознака ще не вирок. Тривожний сигнал — збіг кількох одночасно, і саме на цьому будують правила сповіщень.

Як дізнатися, що тебе ддосять, а не просто прийшли люди

Ключовий критерій — «неприродність» потоку. Живі відвідувачі поводяться по-різному: заходять із різних джерел, гортають сторінки, затримуються, роблять паузи. Напад дає рівний, однотипний потік запитів, часто з адрес чи регіонів, звідки у вас зазвичай немає аудиторії.

Три перевірки, які дають відповідь за кілька хвилин:

  1. Чи є пояснення? Реліз, розсилка, рекламна кампанія, згадка в медіа, сезонний пік — якщо щось із цього було, спершу перевірте його.
  2. Як поводиться трафік? Легальний сплеск має «людський» профіль: різні сторінки, різні пристрої, конверсії. Штучний — однакові запити й нульова взаємодія.
  3. Скільки унікальних джерел? Десятки адрес з однієї підмережі — це одиночний удар. Тисячі адрес із десятків країн — розподілений.

Перевірка на ддос: що дивитися в логах і метриках

Будь-яка діагностика починається не з інтуїції, а з порівняння поточних показників із нормою. Ось метрики, які варто тримати перед очима:

Метрика Про що говорить
Запити за секунду (rps) обсяг звернень; різкий стрибок — перший сигнал
Кількість унікальних джерел одне джерело чи розподілений потік
Час відповіді сервера сервіс уже задихається, хоч ще й відповідає
Частка помилок 5xx і таймаутів застосунок перестає встигати
Завантаження CPU, пам'яті, каналу де саме вузьке місце
Кількість активних з'єднань ознака протокольного удару чи повільних сесій

Без базової лінії (baseline) ці цифри нічого не означають: 500 запитів за секунду для одного сайту — катастрофа, для іншого — вівторок. Тому норму треба виміряти заздалегідь: середні та пікові значення в будні, вихідні й у сезон.

DDoS-атаки в реальному часі: як моніторинг ловить їх раніше

Системи моніторингу відстежують ключові показники в реальному часі й піднімають тривогу при відхиленні від норми. Кілька практичних правил, які відрізняють корисні сповіщення від шуму:

  • пороги відносні, а не абсолютні — «утричі більше за середнє для цієї години», а не «1000 запитів»;
  • правило двох метрик — тривога тільки тоді, коли одночасно росте і трафік, і час відповіді чи помилки; це відсікає безпечні сплески;
  • сповіщення туди, де їх побачать — месенджер або дзвінок, а не пошта, яку відкриють уранці;
  • окремий канал для інфраструктури — трафік і канал, а не лише доступність сайту.

Налаштовані пороги дають змогу зреагувати на перших хвилинах: увімкнути фільтрацію, підключити захист, повідомити провайдера. Що робити далі — покроково у статті Ддос-атака: як розпізнати і що робити в перші години, а повний набір заходів — у Захисті від DDoS. Визначити вектор допоможе класифікація з матеріалу Види DDoS-атак.

Коли ознаки брешуть

Моніторинг помиляється в обидва боки, і це варто знати заздалегідь. Вірусний допис у соцмережах, згадка в новинах чи розсилка на всю базу дають картину, майже не відрізнити від нападу: трафік злітає, час відповіді росте, помилки з'являються. Різниця в поведінці — справжні люди відкривають різні сторінки й доходять до кошика.

Буває й навпаки: удар по рівню застосунку може йти взагалі без сплеску обсягу. Кілька сотень «розумних» запитів до важкого пошуку не дадуть графіку трафіку піднятися, зате покладуть базу даних. Тому дивитися лише на обсяг — помилка: час відповіді й черга до бази часто кричать раніше.

Навіщо вести облік DDoS-інцидентів

Кожен епізод варто фіксувати — навіть той, який відбили за пів години. Мінімальний запис: час початку й кінця, пікові показники, вектор удару, що саме спрацювало, а що ні. За кілька місяців такі DDoS-інциденти складаються в картину: видно, коли вас б'ють частіше, чого бракує в захисті й де налаштування дають хибні спрацювання. Для організації це частина процесів управління інцидентами ISO/IEC 27035.