Patru incidente, fără nume și fără cifre. Cu tot restul
Aproape toate paginile de securitate promit protecție „de cel mai înalt nivel". Noi am preferat să povestim ce s-a întâmplat, la clienți reali, în situații reale. Fără nume, fără cifre de trafic, fără date. Nu pentru că nu le avem, ci pentru că sunt ale clienților: cât trafic ostil primește o firmă este treaba acelei firme. Cifrele exacte le primește fiecare client în raportul lui lunar.
Ce rămâne după ce scoți numele și cifrele este partea care contează: ce am văzut, ce am crezut prima dată, unde ne-am înșelat și ce am avut grijă să nu blocăm. Aia nu se poate copia de pe alt site.
Cum sunt scrise cazurile de mai jos
Fiecare are aceeași structură: ce a văzut clientul, ce am văzut noi, ce a fost greu, ce am făcut și ce a rămas să funcționeze. Rândul „ce a fost greu" este acolo intenționat. Un caz în care totul a mers din prima este rar, iar dacă îl citești pe un site, de obicei înseamnă că cineva a tăiat partea incomodă.
Nu vei găsi aici nici reguli scrise în clar, nici adrese, nici lista excepțiilor. Dacă am publica regulile după care filtrăm un site, am publica instrucțiunile de ocolire a lor. Îți spunem ce am făcut, nu cum e configurat.
Clienții nu sunt numiți, iar din fiecare caz am scos tot ce i-ar putea identifica: cifrele de trafic, datele, numele integrărilor lor, locurile. Fiecare este descris printr-un singur detaliu, cât să te recunoști tu în el, nu cât să îl recunoască altcineva pe el.
O după-amiază în care platforma nu a avut voie să cadă
O platformă financiară online, cu conturi de client
Ce a văzut clientul
Ce am văzut noi
Ce a fost greu
Cum s-a desfășurat, fără volume
1. În timpul atacului
Prima regulă, scrisă cu valul în desfășurare.
2. Tot atunci
Cel puțin trei variante, până când filtrul a separat atacul de clienți fără să îi dea afară.
3. Trei luni mai târziu
Al doilea atac. Nu a intervenit nimeni. Au ținut regulile scrise atunci.
4. În aceeași perioadă
Audit la rece. A găsit ce încă trecea, din alte rețele decât cele blocate la început. Un set de reguli scris o dată nu ține la nesfârșit.
Ce am făcut
- Blocare pe tipar de comportament, nu pe adresă. Traficul era prea împrăștiat ca să existe câteva adrese pe care să le blochezi și să se termine povestea.
- Blocare pe rețelele de găzduire de unde venea grosul, odată ce a fost limpede că sursele erau furnizori de cloud, nu operatori de internet.
- Limitare separată pentru API și pentru zona de client, ca presiunea pe una să nu o omoare pe cealaltă.
- Problema inversă, găsită la auditul de la trei luni: un filtru antifraudă oprea o funcție reală din panoul de administrare al clientului. Excepția a fost făcută cât se poate de îngustă, doar pentru acea operațiune.
Ce a rămas să funcționeze
Ce ar trebui să înțelegi de aici
La volumul ăsta nu mai contează cât de bun e serverul tău
Un asemenea val se oprește doar într-o rețea care are capacitate în mai multe puncte ale lumii în același timp, pentru că exact de acolo vine. Partea pe care o face omul e prima oră: cine se uită la trafic, cine observă că niște identități aproape identice aduc exact același volum, cine scrie regula care separă atacatorul de client fără să dea clientul afară. Cât valorează ora aia se vede la al doilea atac, când nu mai e nevoie de ea.
Cineva a încercat să scoată lista de clienți a unui magazin
Un magazin online
Ce a văzut clientul
Ce am văzut noi
Ce a fost greu
Ce am făcut
- Regulile care au prins valul existau dinainte. Blocarea rețelelor de unde veniseră sondările anterioare fusese deja scrisă.
- Blocare permanentă pe căutarea de fișiere de configurare și de căi tipice de administrare, care rulează mereu, nu doar în timpul unui atac.
- Blocare pe semnătura uneltelor de scanare automată, recunoscute după felul în care se prezintă.
- Limitare pe autentificare și pe formularele publice de contact și de abonare.
- În noaptea aia, nimeni nu a avut nimic de făcut. Asta e tot ce contează la un incident de noapte.
Ce a rămas să funcționeze
Ce ar trebui să înțelegi de aici
Ținta nu era site-ul. Erau clienții din el
Dacă una dintre adresele alea ar fi răspuns, nu am fi avut un incident tehnic, ci o scurgere de date personale, cu tot ce înseamnă asta în fața autorității de protecție a datelor. Nu contează dacă adresele mai există sau nu în spate. Cererile nu au ajuns până acolo ca să afle.
Cele mai multe reguli de aici există ca să nu blocăm clienții
Un magazin online care își aduce clienții din reclame
Ce a văzut clientul
Ce am văzut noi
Ce a fost greu
Ce am făcut
- Întâi excepțiile, apoi blocările. Excepții pentru finalizarea comenzii, pentru procesatorul de plăți și pentru notificările lui automate, ca o plată să nu poată fi prinsă niciodată de filtru.
- Excepție pentru browserul din aplicațiile de socializare, ca traficul plătit să intre direct în magazin.
- Excepție pentru motoarele de căutare verificate, ca poziția în Google să nu aibă de suferit.
- Abia apoi blocare pe rețelele de găzduire de unde vin scanările și pe căile tipice de exploatare, plus limitare pe autentificare.
Ce a rămas să funcționeze
Ce ar trebui să înțelegi de aici
Un firewall prost configurat costă mai mult decât lipsa lui
Oricine poate apăsa butonul care pune protecția pe maxim. Cinci minute mai târziu, plățile nu mai trec, pixelul nu mai raportează, iar Google primește o eroare în loc de pagină. Munca adevărată nu e în regulile care blochează. E în cele care se asigură că omul cu cardul în mână ajunge la casă. Un panou nu face partea asta singur.
Un site fără nimic de furat, unde cea mai mare parte din trafic nu era om
Un site de prezentare
Ce a văzut clientul
Ce am văzut noi
Ce a fost greu
Ce am făcut
- Blocare pe căile pe care le caută scanerele: fișiere de configurare, setări de email, panouri de administrare ale serverului.
- Blocare pe rețelele de găzduire și pe nodurile Tor de unde pleacă scanările în masă.
- Verificare suplimentară pentru roboții agresivi, cu excepție explicită pentru cei legitimi.
Ce a rămas să funcționeze
Ce ar trebui să înțelegi de aici
„Nu am ce pierde" nu e o poziție de apărare
Scanerele nu te caută pe tine. Nu contează cât de mic ești sau ce vinzi. Contează dacă ai lăsat undeva un fișier cu parole în el. Pentru un site fără autentificare, fără coș și fără plăți, protecția de bază este o alegere onestă, și așa i-am spus și clientului. Din ziua în care apare o autentificare, un coș sau o plată, nu mai este.
Ce nu demonstrează cazurile de mai sus
Fără secțiunea asta, pagina ar fi doar încă un material de marketing. Pe bună dreptate, nu ar crede-o nimeni.
O cerere oprită nu înseamnă un atac evitat
O bună parte din ce oprim este zgomot de fond: scanere care trec prin tot internetul și încearcă aceleași căi peste tot. Excepție fac cazurile în care volumul și tiparele arată limpede o acțiune țintită. În rest, nu spunem că fiecare cerere blocată ar fi dat site-ul jos. Spunem doar că nu a ajuns la server.
Nu îți spunem câte ore de nefuncționare am salvat
Pentru că nu avem de unde să știm. Ar însemna să comparăm cu un scenariu care nu s-a întâmplat. La fel, nu putem demonstra că o cerere blocată ar fi reușit dacă trecea. Cine îți dă cifre de genul ăsta le inventează.
Rețeaua singură ar fi oprit o parte din trafic
E adevărat și nu ascundem asta. Diferența nu stă în rețea, care e aceeași pentru toată lumea, ci în regulile scrise peste ea și în cine se uită la ele când ceva iese din tipar. La un atac ca primul de mai sus, diferența aia decide dacă platforma rămâne în picioare.
De ce nu apar cifre, când le avem
Pentru că sunt ale clienților. Cât trafic ostil primește o firmă, când a fost atacată și de unde, sunt informații despre firma aceea, nu despre noi. Le primește ea, în raportul lunar. Noi îți spunem cum am gândit, nu cât a primit altcineva.
Trei lucruri care ne ajută să îți răspundem repede
Contactul se face doar pe email, iar formularul de pe site ajunge tot acolo. Motivul e practic: primim des mesaje care conțin doar „atac DDoS”, fără adresa site-ului și, de multe ori, fără o adresă la care să putem răspunde. Înțelegem că e un moment neplăcut și că vrei un răspuns imediat. Spunem cinstit cum stau lucrurile: la volumul de cereri pe care îl avem, un mesaj fără detalii nu poate primi un răspuns util și riscă să se piardă printre celelalte. Nu vrem să sărim peste nimeni, așa că te rugăm să ne dai trei lucruri.
- 1
O adresă de email la care revenim
Scrie-ne direct la office@uptrust.eu sau completează adresa ta în formular. Fără o adresă de contact nu îți putem trimite nicio ofertă, oricât de urgent ar fi.
- 2
Domeniul și ce se întâmplă concret
Adresa site-ului, de când durează, ce vezi (site căzut, încărcare lentă, erori), ce spune furnizorul de găzduire și dacă ai deja ceva în față, de exemplu Cloudflare sau protecția inclusă la hosting.
- 3
Dacă atacul este chiar acum
Dacă site-ul este căzut în acest moment, nu vorbim despre o ofertă, ci despre o intervenție de urgență, cu alt regim și alt preț. Scrie-ne cu URGENT în subiect și cu domeniul în prima linie, ca să sară peste coadă. Răspundem de regulă sub o oră în programul de lucru, iar pentru urgențe avem gardă non-stop.
Prețul este cel de pe site, dacă nu ai cerințe speciale
Ca să nu pierdem timpul niciunuia: pentru un site obișnuit, oferta noastră este exact grila de pe pagina de prețuri. Nu ținem un preț mai bun, ascuns, pe care îl dăm doar pe email. O ofertă diferită are sens doar dacă ai cerințe care nu intră în planurile standard, de exemplu:
- Mai multe domenii sau subdomenii sub același contract
- Trafic sau vârfuri de trafic peste ce acoperă un plan obișnuit
- Magazin online cu checkout propriu sau API-uri care trebuie protejate separat
- Acces de tip Zero Trust pentru o echipă, cu un număr concret de utilizatori
- Timp de răspuns garantat prin contract
- Cerințe de conformitate: NIS2, ISO 27001 sau reguli specifice domeniului tău
- Infrastructură nestandard: mai multe origini, echilibrare de trafic, servere proprii
- Integrare cu ce ai deja: furnizorul de găzduire, echipa ta de IT, uneltele de monitorizare
Dacă te regăsești mai sus, trimite-ne detaliile și îți facem o ofertă pe cazul tău, adică planul Fortress. Dacă nu, cel mai rapid drum este să alegi direct un plan de pe pagina de prețuri. Protecția devine activă imediat ce comuți nameserverele.