Главная / Словарь / DDoS-атака
Ботнет · Amplification · L3/L4/L7 · Словарь угроз

DDoS-атака: что это, виды, признаки и защита

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

DDoS-атака — распределённая атака отказа в обслуживании, при которой множество устройств одновременно перегружают сервер, сеть или приложение потоком запросов, делая сервис недоступным для обычных пользователей. Материал разбирает отличие DDoS от DoS, механику атаки через ботнеты и усиление трафика (amplification), классификацию по уровням модели OSI, признаки атаки и организационные и технические меры защиты.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~10 мин чтения

Кратко

Что это
Кибератака, при которой множество устройств одновременно перегружают сервер, сеть или приложение запросами, делая сервис недоступным для легитимных пользователей.
DDoS vs DoS
DoS — атака с одного источника, DDoS — распределённая версия с тысяч или миллионов устройств одновременно; поэтому DDoS на порядок сложнее заблокировать.
Источник трафика
Чаще всего ботнет — сеть заражённых устройств под удалённым управлением злоумышленника, а также amplification-серверы (открытые DNS/NTP), которые усиливают исходный запрос в десятки-сотни раз.
Виды по уровню OSI
Объёмные (L3/L4: UDP/ICMP-флуд, amplification), протокольные (SYN-флуд, Ping of Death), прикладные (L7: HTTP-флуд, Slowloris) — разная механика, разная защита.
Признаки
Резкий рост трафика или запросов, замедление или недоступность сервиса, аномальный профиль источников, срабатывание алертов мониторинга.
Защита
Специализированный Anti-DDoS-сервис, CDN, rate limiting, WAF против L7-атак, NGFW на периметре сети — своими силами объёмную атаку не отразить.

Что такое DDoS-атака

DDoS-атака (Distributed Denial of Service, распределённая атака отказа в обслуживании) — это кибератака, при которой злоумышленник перегружает сервер, сеть или приложение потоком запросов одновременно с множества устройств, чтобы сделать сервис недоступным для легитимных пользователей. Цель атаки почти никогда не в краже данных — в отличие от большинства других видов кибератак, DDoS не пытается проникнуть внутрь системы, а стремится исчерпать её ресурсы: пропускную способность канала, вычислительную мощность сервера или лимит одновременных соединений.

Ключевое отличие DDoS от более ранней и более простой DoS-атаки (Denial of Service, «атака отказа в обслуживании») — в количестве источников трафика. DoS идёт с одного устройства или одного канала связи, и заблокировать один IP-адрес атакующего технически несложно. DDoS распределяет тот же по смыслу удар между тысячами или миллионами устройств одновременно — заблокировать десятки тысяч разных, зачастую легитимных на вид адресов уже не получится простым фильтром, поэтому DDoS требует специализированных средств защиты, а не разовой настройки правила блокировки.

DDoS — это про доступность, а не про конфиденциальность. В классической триаде ИБ (конфиденциальность, целостность, доступность) DDoS почти всегда бьёт именно по доступности: сервис просто перестаёт отвечать. Это не мешает атаке использоваться как отвлекающий манёвр — пока служба ИБ занята отражением DDoS, параллельно может идти попытка проникновения по другому вектору, нацеленная уже на конфиденциальность или целостность данных.
факт определение DDoS/DoS и различие по числу источников — общепринятая отраслевая терминология оценка DDoS как отвлекающий манёвр для параллельной атаки — распространённый в отрасли, но не универсальный сценарий

Как устроена DDoS-атака

Типичная DDoS-атака устроена через ботнет — сеть устройств, заражённых вредоносным ПО, которыми злоумышленник управляет удалённо через командный сервер, — и нередко дополнительно использует amplification (усиление): особенности некоторых сетевых протоколов, позволяющие превратить короткий запрос в многократно больший по объёму ответ, направленный на жертву.

Источник 1

Ботнет

Сеть заражённых устройств — компьютеров, роутеров, IP-камер, других IoT-устройств, — которые владельцы обычно даже не подозревают в участии в атаке. По команде с управляющего сервера все устройства одновременно отправляют трафик на одну цель, и суммарный поток многократно превышает то, что способен создать один атакующий с одного канала.

Источник 2

Amplification

Злоумышленник отправляет небольшой запрос на открытый, неправильно настроенный сервер (чаще DNS или NTP), подделав обратный адрес отправителя на адрес жертвы. Сервер отвечает жертве объёмным ответом — усиление может достигать десятков и сотен раз относительно размера исходного запроса, а сама жертва при этом не видит настоящий IP-адрес атакующего.

Управление ботнетом идёт через командно-контрольную инфраструктуру (C2, command and control): оператор ботнета рассылает зомби-устройствам инструкции — какую цель атаковать, каким типом трафика и как долго. Аренда доступа к готовому ботнету — распространённая на теневом рынке услуга («DDoS as a service»), из-за которой порог входа в организацию атаки для непрофессионального злоумышленника снизился: не нужно самому заражать устройства, достаточно оплатить чужую инфраструктуру оценка.

факт механика ботнета и amplification-атак — стандартное отраслевое описание техники оценка тезис о снижении порога входа через «DDoS как услугу» — общая отраслевая тенденция без точной статистики по РФ

Виды DDoS-атак по уровням модели OSI

DDoS-атаки принято делить на три группы по тому, на каком уровне модели OSI они действуют: объёмные (сетевой и транспортный уровень, L3/L4), протокольные (тоже L3/L4, но эксплуатирующие логику протокола, а не просто объём) и прикладные (уровень приложения, L7) — каждая группа требует своей техники защиты.

↔ таблицу можно прокрутить вбок

ГруппаУровень OSIТипичные примерыПринцип атаки
Объёмные (volumetric)L3/L4 (сетевой, транспортный)UDP-флуд, ICMP-флуд, amplification-атаки через DNS/NTPИсчерпание пропускной способности канала связи грубым объёмом трафика
Протокольные (protocol)L3/L4SYN-флуд, Ping of DeathЭксплуатация особенностей протокола для исчерпания ресурсов сетевого оборудования (таблиц соединений, буферов), а не только канала
Прикладные (application layer)L7 (приложение)HTTP-флуд, SlowlorisИмитация легитимных запросов к веб-приложению или API — исчерпание ресурсов сервера или лимита одновременных соединений при относительно небольшом объёме трафика

UDP-флуд / ICMP-флуд объёмные

Отправка большого числа UDP- или ICMP-пакетов на случайные или конкретные порты жертвы. Атакуемая система тратит ресурсы на обработку и попытки ответить, канал забивается «мусорным» трафиком.

Amplification (DNS/NTP) объёмные

Запрос с подделанным обратным адресом отправляется на открытый DNS- или NTP-сервер; сервер отвечает жертве ответом, который может в десятки раз превышать по размеру исходный запрос — эффективный способ получить большой объём трафика при малых ресурсах атакующего.

SYN-флуд протокольные

Массовая отправка TCP SYN-пакетов (запрос на соединение) без завершения рукопожатия. Сервер резервирует ресурсы под каждое «полуоткрытое» соединение и в итоге исчерпывает таблицу соединений, переставая принимать новые, в том числе от легитимных пользователей.

Ping of Death протокольные

Отправка некорректно сформированных или превышающих допустимый размер ICMP-пакетов, которые приводят к сбою или зависанию системы жертвы при обработке. Историческая техника, актуальность которой снижена современными сетевыми стеками, но приводится как типовой пример класса протокольных атак.

HTTP-флуд прикладные (L7)

Массовая отправка внешне легитимных HTTP-запросов (GET/POST) к веб-приложению — например, к странице поиска или авторизации, требующей заметных вычислительных ресурсов сервера на каждый запрос. Сложнее фильтровать, потому что трафик по форме не отличается от обычных пользовательских запросов.

Slowloris прикладные (L7)

Атака открывает множество HTTP-соединений и удерживает их частично открытыми, отправляя данные предельно медленно, но не завершая запрос. Сервер держит эти соединения занятыми в ожидании завершения и быстро исчерпывает лимит одновременных подключений при относительно небольшом объёме трафика в целом.

На практике многие реальные атаки комбинируют несколько техник одновременно — например, объёмный UDP-флуд для перегрузки канала параллельно с HTTP-флудом на конкретный уязвимый URL, чтобы обойти защиту, рассчитанную только на один тип трафика. Именно поэтому современные средства защиты от DDoS работают на нескольких уровнях сразу, а не ограничиваются фильтрацией только объёма или только прикладных запросов.

факт классификация атак по уровням OSI и перечисленные техники — устоявшаяся отраслевая типология оценка тезис о комбинированных многовекторных атаках — общее наблюдение отрасли без конкретной статистики по доле таких атак

Признаки DDoS-атаки

DDoS-атака почти всегда проявляется через резкое и необъяснимое изменение метрик нагрузки: рост входящего трафика, замедление или полную недоступность сервиса, а также аномальный профиль источников запросов, не характерный для обычной пользовательской активности.

  • Резкий скачок входящего трафика или числа запросов, не соответствующий обычному профилю нагрузки (времени суток, дню недели, маркетинговым активностям).
  • Замедление ответа сайта или сервиса, вплоть до полной недоступности для части или всех пользователей.
  • Аномальная концентрация запросов с однотипных подсетей, географических регионов или устройств, нехарактерных для обычной аудитории сервиса.
  • Рост нагрузки на процессор, память или сетевые интерфейсы серверов без пропорционального роста числа реальных, конвертирующихся пользователей.
  • Срабатывание алертов систем мониторинга по пропускной способности канала, числу открытых соединений или частоте запросов на балансировщике либо веб-сервере.
Ни один признак сам по себе не доказывает DDoS. Всплеск трафика может быть результатом вирусного контента, рекламной кампании или сбоя стороннего сервиса, от которого зависит приложение. Отличить реальную атаку от аномального, но легитимного роста нагрузки помогает именно сочетание признаков — резкий рост плюс нетипичный профиль источников плюс отсутствие роста реальных конверсий.
факт перечень признаков DDoS-атаки — стандартный отраслевой чек-лист мониторинга доступности

Как защититься от DDoS

Полноценная защита от DDoS строится на сочетании нескольких мер сразу: специализированный сервис фильтрации трафика на стороне провайдера, распределение нагрузки через CDN, ограничение частоты запросов и защита прикладного уровня — ни одна мера по отдельности не закрывает весь спектр атак, описанных выше.

  • Защита от DDoS (Anti-DDoS) — специализированные сервисы и средства, которые фильтруют вредоносный трафик до того, как он достигнет инфраструктуры компании. Против объёмных атак в единицы и десятки терабит в секунду это фактически единственный работающий вариант — пропускная способность канала клиента физически ограничена, и своими силами такой поток не отразить. Российский рынок класса устроен нетипично для ИБ: сильнейшие игроки по возможностям (облачные операторы фильтрации трафика) не всегда имеют сертификат ФСТЭК, тогда как для объектов КИИ и госсектора действует отдельный сертификационный профиль «Требования к СЗИ от DDoS» — при выборе решения для регулируемого контура наличие такого сертификата стоит проверять отдельно, а не полагаться на общую известность вендора.
  • WAF (Web Application Firewall) — защищает именно от атак прикладного уровня (L7): HTTP-флуда, Slowloris, атак на конкретные уязвимые URL и API. Объёмную атаку на канал WAF не остановит — он работает уже после того, как трафик прошёл сетевой уровень, поэтому для полноценной защиты веб-приложения его обычно применяют в связке с Anti-DDoS, а не вместо него.
  • Межсетевой экран (NGFW) — на периметре сети отсекает часть протокольных и объёмных атак (например, аномальный SYN- или ICMP-трафик) и служит базовым рубежом фильтрации, но для по-настоящему крупных распределённых атак пропускной способности и логики отдельного сетевого экрана обычно недостаточно — здесь его роль дополняющая, а не основная.
  • CDN (Content Delivery Network) — распределяет запросы пользователей по множеству географически разнесённых узлов, что снижает эффект объёмной атаки на любую отдельную точку инфраструктуры и одновременно ускоряет обслуживание легитимных пользователей.
  • Rate limiting — ограничение числа запросов с одного источника или сессии за единицу времени на уровне веб-сервера, балансировщика или API-шлюза. Простая и почти всегда доступная мера, но эффективна в основном против относительно небольших прикладных атак, а не против распределённого ботнета из тысяч разных адресов.
Режим подключения имеет значение. Сервисы Anti-DDoS работают в режиме always-on (постоянная фильтрация трафика, выше стоимость, минимальная задержка реакции на атаку) либо on-demand (фильтрация подключается только при обнаружении атаки, дешевле, но есть окно уязвимости в первые минуты, пока трафик не переключён на очистку). Выбор режима — вопрос соотношения бюджета и критичности сервиса к простою, а не универсально «правильного» варианта.
факт назначение и принцип работы Anti-DDoS, WAF, NGFW, CDN, rate limiting — по описанию классов на SecRadar и общей отраслевой практике оценка сравнение сертификационного профиля лидеров рынка Anti-DDoS — редакционное обобщение по внутреннему профилю класса SecRadar

DDoS-атаки в России и требования регулятора

Прямого нормативного требования «обязательно защититься именно от DDoS» в российском законодательстве нет, но для объектов критической информационной инфраструктуры (КИИ) по 187-ФЗ доступность информационной системы — одно из требований к обеспечению безопасности значимого объекта, а DDoS-атака бьёт именно по доступности. Формально закон не называет DDoS как отдельную угрозу по имени, но модель угроз, которую субъект КИИ обязан построить для своих значимых объектов, должна учитывать угрозы доступности — и DDoS в это определение попадает напрямую.

На практике это означает, что для банков, операторов связи, органов власти и других субъектов КИИ защита от DDoS становится не отдельной добровольной опцией, а частью общего комплаенс-трека по 187-ФЗ — оценка риска недоступности сервиса и выбор соответствующих мер защиты входит в общий процесс категорирования и защиты значимого объекта, а не существует отдельно от него оценка.

Отдельно для сертификации СЗИ от DDoS в России действует специальный профиль ФСТЭК «Требования к СЗИ от DDoS» 4-го уровня доверия, который отличается от общего профиля межсетевого экрана — и которым в классе Anti-DDoS сегодня подтверждена лишь небольшая часть вендоров рынка.

оценка связь требования доступности по 187-ФЗ с защитой от DDoS — редакционная интерпретация общего требования закона, не дословная норма факт существование отдельного сертификационного профиля ФСТЭК для СЗИ от DDoS — по внутреннему профилю класса SecRadar

Частые вопросы

Что такое DDoS-атака простыми словами?
DDoS-атака — это когда множество заражённых или подконтрольных злоумышленнику устройств одновременно засыпают сайт, сервер или сервис запросами, из-за чего он не успевает отвечать обычным пользователям и становится недоступен. Представьте магазин, у входа в который толпа людей одновременно пытается пройти внутрь не за покупками, а просто чтобы заблокировать проход — реальным покупателям попасть внутрь не получается. Метка: факт — общепринятое определение термина.
Чем DDoS отличается от DoS?
DoS (Denial of Service) — атака отказа в обслуживании с одного источника: одно устройство или один канал связи. DDoS (Distributed Denial of Service) — распределённая версия той же идеи: атака идёт одновременно с тысяч или миллионов устройств. Отличие принципиально для защиты: заблокировать один IP-адрес атакующего в DoS просто, заблокировать десятки тысяч разных адресов в DDoS — нет, поэтому DDoS на порядок опаснее и требует специализированных средств фильтрации трафика. Метка: факт — стандартное отраслевое разграничение терминов.
Что такое ботнет в DDoS-атаке?
Ботнет — это сеть заражённых вредоносным ПО устройств (компьютеров, роутеров, камер видеонаблюдения, IoT-гаджетов), которыми злоумышленник управляет удалённо без ведома владельцев через командный сервер. Именно ботнет чаще всего служит источником трафика в DDoS-атаке: каждое заражённое устройство по команде одновременно отправляет запросы на цель, и суммарный поток многократно превышает то, что способен создать один атакующий. Метка: факт — стандартное описание техники ботнетов.
Как защититься от DDoS-атаки?
Базовый набор мер: подключить специализированный сервис или средство защиты от DDoS (Anti-DDoS), которое фильтрует вредоносный трафик до того, как он дойдёт до инфраструктуры; использовать CDN для распределения нагрузки по географически разнесённым узлам; настроить rate limiting — ограничение числа запросов с одного источника; применять WAF для защиты от атак прикладного уровня (L7) на веб-приложения и API; для сетевого периметра — NGFW с модулями обнаружения аномального трафика. Собственными силами компании отразить объёмную атаку в единицы и десятки терабит в секунду практически невозможно — нужна фильтрация на стороне провайдера или облачного сервиса с достаточной ёмкостью сети. Метка: факт — стандартный набор технических мер защиты.
Можно ли остановить DDoS-атаку самостоятельно, без специальных средств?
Для небольших атак на уровне приложения иногда достаточно временных мер — блокировки подозрительных IP-адресов, включения капчи, ограничения частоты запросов на веб-сервере. Но против объёмной атаки на сетевом уровне (десятки и сотни гигабит или единицы терабит в секунду) эти меры не работают: канал связи компании физически ограничен по пропускной способности, и весь легитимный трафик всё равно не пройдёт, даже если сервер сам умеет отличать хорошие запросы от плохих. Здесь помогает только фильтрация трафика до того, как он достигнет канала клиента — то есть на стороне оператора связи или облачного Anti-DDoS-сервиса. Метка: факт — ограничения самостоятельной защиты по пропускной способности канала.
По каким признакам можно распознать DDoS-атаку?
Типичные признаки: резкий и необъяснимый рост входящего трафика или числа запросов, сайт или сервис становится медленным либо полностью недоступным, аномально много запросов с однотипных или необычных IP-адресов и подсетей, рост нагрузки на процессор, память или сетевые интерфейсы серверов без соответствующего роста реальных пользователей, срабатывание алертов систем мониторинга по пропускной способности канала. Метка: факт — стандартный чек-лист признаков.
Нужно ли соблюдать какие-то регуляторные требования по защите от DDoS в России?
Прямого нормативного требования «обязательно защититься именно от DDoS» в российском законодательстве нет. Но для объектов критической информационной инфраструктуры (КИИ) по 187-ФЗ доступность информационных систем — одно из требований к обеспечению безопасности значимых объектов, и DDoS-атака напрямую угрожает именно доступности, поэтому оценка соответствующих рисков и меры защиты от DDoS фактически становятся частью выполнения требований по КИИ для субъектов, попадающих под этот закон. Метка: оценка — интерпретация общего требования 187-ФЗ применительно к DDoS.

Словарь угроз на SecRadar

DDoS-атака, фишинг, социальная инженерия и другие термины ИБ — независимый разбор понятий с привязкой к классам средств защиты, а не к конкретному вендору.

Открыть словарь
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →