Средства защиты информации (СЗИ)
Защита от DDoS
Сертификат не требуется

Также: Anti-DDoS, защита от распределенного отказа в обслуживании

Защита от DDoS отфильтровывает паразитный трафик атаки, чтобы сайт или сервис оставались доступны настоящим пользователям.

Зачем нужно

DDoS-атака перегружает канал, сервер или приложение огромным числом запросов с множества адресов, и сервис перестает отвечать. Для ИСПДн это угроза доступности: недоступны личные кабинеты, порталы приема обращений, сервисы, от которых зависит работа организации.

Как работает

Трафик направляют через сеть очистки (облачный сервис провайдера или собственное оборудование). Она отличает атаку от обычных запросов по скорости, адресам, протоколам и поведению, отбрасывает вредное и пропускает чистое. Защиту делят по уровням: перегрузка канала (L3/L4) и перегрузка приложения (L7). Кроме фильтрации применяют запас пропускной способности и распределение нагрузки.

Чего не делает

Не защищает от взлома и утечки данных, а только от потери доступности. Не помогает, если атакующий добивает слабое место в самом приложении (медленные тяжелые запросы), без защиты уровня приложения. Требует подключения до атаки: подключить защиту в разгар нападения гораздо труднее.

Сертификация и требования регулятора

Обязательной сертификации средств защиты от DDoS для ИСПДн нет, отдельного класса в требованиях ФСТЭК России не выделено. Если средство одновременно выполняет функции межсетевого экрана на границе информационной системы, то для этих функций могут понадобиться требования к межсетевым экранам. Решение о составе защиты принимают по модели угроз: угроза доступности ПДн и сервиса должна быть в ней оценена.

В ИСПДн

Прямой меры в приказе ФСТЭК № 21 нет. Защита от DDoS поддерживает доступность ПДн и работает вместе с мерами ОДТ (использование отказоустойчивых средств, резервирование каналов и технических средств, контроль безотказного функционирования) и ЗИС.17 (защита периметров). Угроза отказа в обслуживании должна быть оценена в модели угроз, на нее опирается выбор мер.

Как выбирать
  • Пропускная способность сети очистки и срок реагирования на начало атаки (автоматический, а не по звонку).
  • Защита обоих уровней: канал (L3/L4) и приложение (L7).
  • Способ подключения: через DNS, BGP или обратный прокси; влияние на задержки.
  • Прозрачность: отчеты об атаках, журналы, возможность настроить правила под сервис.
  • Размещение сети очистки и обработка ПДн: трафик может содержать ПДн, обработку нужно учитывать в договоре и модели угроз.
  • Условия договора: гарантии доступности, поведение при превышении расчетной мощности.
Примеры решений на рынке РФ

Qrator Labs, StormWall, DDoS-Guard. Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Какие сервисы публично доступны и защищены ли они, договор и условия услуги, схему подключения, результаты учебных проверок, отчеты об отраженных атаках, оценку угрозы доступности в модели угроз. Типичная ошибка: защита подключена только к главному сайту, а личный кабинет и API живут на другом адресе и остаются открытыми.

Примеры применения (3)
  • Портал записи на прием работает через сеть очистки, во время атаки сайт остается доступным.
  • Для API мобильного приложения включена защита уровня приложения: ограничения частоты запросов и проверка клиентов.
  • Договор с провайдером защиты предусматривает автоматическое включение очистки при росте трафика.
Связанные понятия
Соседние классымежсетевой экранWAFAPI-шлюзрезервное копирование
Документыдоговор на услугу защитымодель угрозплан обеспечения непрерывности
Ролисетевой администраторспециалист по ИБ
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026