DDoS / DoS

Ддос-атака: як розпізнати і що робити в перші години

Ддос-атака — як розпізнати її на старті й що робити в перші години: покроковий алгоритм першої допомоги для сайту та сервера під навантаженням.

calendar_today 29.03.2026 schedule 3 хв читання
Адміністратор аналізує різкий сплеск трафіку на моніторі під час ддос-атаки та вживає заходів реагування

Коли сайт раптово «ліг», а причини не видно, перше питання звучить так: це збій чи ддос-атака? Від відповіді залежить, куди бігти — у код, до хостера чи до фільтра трафіку. Помилка на цьому кроці коштує годин простою. Нижче — практичний порядок дій: як за кілька хвилин відрізнити напад від звичайної поломки й що робити далі, поки навантаження триває. Базову механіку розібрано в матеріалі DDoS-атака: що це і як працює.

Спершу відкиньте те, що не є ддос-атакою

Перш ніж підозрювати зловмисника, перевірте те, що трапляється значно частіше:

  • щойно був реліз, міграція чи оновлення модуля;
  • за розкладом запустилося важке фонове завдання — резервне копіювання, вивантаження звіту, переіндексація;
  • маркетинг увімкнув розсилку чи рекламу й не попередив технічну команду;
  • сайт активно обходять пошукові роботи або чужий парсер: потік аномальний, але зазвичай не смертельний;
  • банально закінчилося місце на диску або вичерпано ліміт з'єднань бази даних.

Якщо жодне з пояснень не підходить, а сервіс і далі не відповідає — підозра обґрунтована.

Як розпізнати ддос-атаку на старті

Сама лише повільність нічого не доводить. Версія ддос-атаки стає основною, коли збігається кілька ознак:

  • падіння швидкості чи доступності — без релізу й без реклами, яка могла б дати наплив;
  • у логах — сплеск однотипних запитів, часто до однієї й тієї самої сторінки;
  • трафік із географії, де у вас зазвичай немає аудиторії;
  • ростуть таймаути й помилки 5xx, вичерпуються з'єднання;
  • навантаження на сервер стрибнуло непропорційно до реальної кількості клієнтів.

Головний маркер — «неприродність» потоку: він занадто рівний, занадто однотипний, без пауз і без поведінки живої людини. Справжні відвідувачі гортають сторінки, затримуються, приходять із різних джерел. Докладна діагностика — в Ознаках DDoS-атаки.

Перевіряйте ззовні, а не з офісу

Часта помилка — робити висновки з одного браузера. Локальна мережа, кеш або проблема вашого провайдера створюють хибну картину. Відкрийте сайт з мобільного інтернету, попросіть колегу з іншого міста, скористайтеся зовнішнім сервісом перевірки доступності. Якщо ресурс мовчить звідусіль, а сервер при цьому «живий», але перевантажений, — це вже серйозний аргумент.

Алгоритм перших годин ддос-атаки

  1. Зафіксуйте час. Позначте момент, коли показники пішли вгору: це знадобиться і для фільтрації, і для можливої заяви.
  2. Збережіть докази. Логи, графіки навантаження, зразки запитів — адреси, заголовки, які саме сторінки «довбали». Не чистіть логи, навіть якщо закінчується місце.
  3. Повідомте хостинг або провайдера. Часто саме на їхньому рівні є засоби відсікання шкідливого потоку — і вони спрацюють швидше за будь-які ваші налаштування.
  4. Увімкніть наявний захист на повну. Хмарний фільтр, CDN, WAF, жорсткіше обмеження частоти запитів.
  5. Приберіть зайве навантаження. Тимчасово вимкніть важкі функції — внутрішній пошук, генерацію звітів, фільтри каталогу; віддавайте легку сторінку замість динамічної.
  6. Міняйте по одному. Якщо ввімкнути п'ять заходів одночасно, ви ніколи не дізнаєтеся, який із них допоміг.
  7. Призначте одного відповідального. Хтось один координує дії та комунікацію — інакше команда просто заважатиме сама собі.

Не забувайте про клієнтів

Поки триває ддос-атака, найгірше — мовчання. Коротке повідомлення в соцмережах або сторінка-заглушка з чесним «сервіс тимчасово недоступний, ми над цим працюємо» знімає половину напруги й зберігає довіру. Технічну сторону клієнт не оцінить, а от тишу запам'ятає надовго.

Чого не варто робити під час ддос-атаки

  • хаотично перезавантажувати сервери «щоб відпустило» — це лише додає простою;
  • видаляти логи заради вільного місця: разом із ними зникнуть докази;
  • вступати в перемовини з тими, хто вимагає гроші за припинення, — оплата нічого не гарантує й заохочує наступні напади;
  • намагатися «відповісти» атакувальнику тим самим: це кримінальне правопорушення незалежно від того, хто почав.

Коли ддос-атака вщухне

Проведіть розбір: що було мішенню, який вектор використали, які заходи спрацювали, а які лише з'їли час. Саме тут з'ясовується, де «тонко» — і саме це визначає, чи встоїть сервіс наступного разу. Повний набір заходів «до, під час і після» зібрано у статті Захист від DDoS, а системно організації реагують на такі події за процесами управління інцидентами ISO/IEC 27035. Правові кроки — куди звертатися і що загрожує зловмиснику — розглянуто у матеріалі Яка відповідальність за DDoS в Україні.