Также: Anti-DDoS, защита от распределенного отказа в обслуживании
Защита от DDoS отфильтровывает паразитный трафик атаки, чтобы сайт или сервис оставались доступны настоящим пользователям.
DDoS-атака перегружает канал, сервер или приложение огромным числом запросов с множества адресов, и сервис перестает отвечать. Для ИСПДн это угроза доступности: недоступны личные кабинеты, порталы приема обращений, сервисы, от которых зависит работа организации.
Трафик направляют через сеть очистки (облачный сервис провайдера или собственное оборудование). Она отличает атаку от обычных запросов по скорости, адресам, протоколам и поведению, отбрасывает вредное и пропускает чистое. Защиту делят по уровням: перегрузка канала (L3/L4) и перегрузка приложения (L7). Кроме фильтрации применяют запас пропускной способности и распределение нагрузки.
Не защищает от взлома и утечки данных, а только от потери доступности. Не помогает, если атакующий добивает слабое место в самом приложении (медленные тяжелые запросы), без защиты уровня приложения. Требует подключения до атаки: подключить защиту в разгар нападения гораздо труднее.
Обязательной сертификации средств защиты от DDoS для ИСПДн нет, отдельного класса в требованиях ФСТЭК России не выделено. Если средство одновременно выполняет функции межсетевого экрана на границе информационной системы, то для этих функций могут понадобиться требования к межсетевым экранам. Решение о составе защиты принимают по модели угроз: угроза доступности ПДн и сервиса должна быть в ней оценена.
Прямой меры в приказе ФСТЭК № 21 нет. Защита от DDoS поддерживает доступность ПДн и работает вместе с мерами ОДТ (использование отказоустойчивых средств, резервирование каналов и технических средств, контроль безотказного функционирования) и ЗИС.17 (защита периметров). Угроза отказа в обслуживании должна быть оценена в модели угроз, на нее опирается выбор мер.
- Пропускная способность сети очистки и срок реагирования на начало атаки (автоматический, а не по звонку).
- Защита обоих уровней: канал (L3/L4) и приложение (L7).
- Способ подключения: через DNS, BGP или обратный прокси; влияние на задержки.
- Прозрачность: отчеты об атаках, журналы, возможность настроить правила под сервис.
- Размещение сети очистки и обработка ПДн: трафик может содержать ПДн, обработку нужно учитывать в договоре и модели угроз.
- Условия договора: гарантии доступности, поведение при превышении расчетной мощности.
Qrator Labs, StormWall, DDoS-Guard. Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Какие сервисы публично доступны и защищены ли они, договор и условия услуги, схему подключения, результаты учебных проверок, отчеты об отраженных атаках, оценку угрозы доступности в модели угроз. Типичная ошибка: защита подключена только к главному сайту, а личный кабинет и API живут на другом адресе и остаются открытыми.
Примеры применения (3)
- Портал записи на прием работает через сеть очистки, во время атаки сайт остается доступным.
- Для API мобильного приложения включена защита уровня приложения: ограничения частоты запросов и проверка клиентов.
- Договор с провайдером защиты предусматривает автоматическое включение очистки при росте трафика.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Федеральный закон № 152-ФЗ «О персональных данных»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026