Пятница, 19:00. Вы запустили масштабную контекстную рекламу для вашего нового продукта (промышленное насосное оборудование). Бюджет - 500 000 рублей на выходные. В субботу утром вы заходите проверить метрики и видите "0" заявок. Сайт лежит, выдавая ошибку 502 Bad Gateway. IT-отдел в панике: на ваш сервер обрушилась DDoS-атака мощностью 10 Гбит/с, организованная недобросовестными конкурентами.
Это классический сценарий. Корпоративные B2B-сайты часто становятся мишенью. В отличие от блогеров, здесь на кону стоят миллионные контракты, тендерные заявки и репутация перед партнерами. И, к сожалению, большинство компаний вспоминает о безопасности только после успешного инцидента.
Чек-лист: Базовый уровень защиты (Must-Have)
Если хотя бы один пункт из этого списка у вас не выполнен - ваш сайт находится в зоне критического риска.
- Облачный WAF (Web Application Firewall). Cloudflare, Qrator или DDoS-Guard. Вы не должны принимать трафик напрямую на IP вашего сервера. WAF отфильтрует ботов, SQL-инъекции и объемный DDoS до того, как они достигнут вашего "железа".
- Своевременное обновление CMS. Если у вас WordPress, Битрикс или Joomla - они должны обновляться автоматически или раз в месяц вручную. 90% успешных взломов происходит через дыры в старых плагинах (уязвимости нулевого дня - редкость, чаще ломают из-за лени сисадминов).
- Защита админ-панели (2FA). Доступ в админку сайта (например,
/bitrix/admin/или/wp-admin/) должен быть закрыт двухфакторной аутентификацией (SMS или Google Authenticator), а в идеале - открыт только для конкретных "белых" IP-адресов вашего офиса. - Регулярные бэкапы (Правило 3-2-1). Резервные копии должны делаться каждый день, храниться как минимум на ДВУХ разных физических серверах (не там же, где сам сайт!), и вы должны уметь развернуть сайт из бэкапа за 1-2 часа.
Продвинутый уровень: Защита B2B порталов и личных кабинетов
Если на вашем сайте есть личный кабинет дилера, интеграция с 1С и документооборот, базовой защиты недостаточно.
| Вектор атаки | Уязвимость | Как защитить (решение) |
|---|---|---|
| Перебор паролей (Brute-force) | Злоумышленник пытается подобрать пароль к кабинету дилера, чтобы скачать прайсы со скидками и базу клиентов. | Rate Limiting (ограничение числа попыток логина), внедрение ReCaptcha v3 на форму входа, принудительная смена паролей раз в 90 дней. |
| SQL Инъекции | Поиск в каталоге товаров обрабатывается напрямую к базе данных без экранирования. Хакер скачивает БД (слив базы). | Использование ORM, подготовленных запросов (Prepared Statements). Регулярный аудит кода на OWASP Top 10. |
| Заражение файлов (Шеллы) | Загрузка вредоносного PHP/JS кода через форму обратной связи или форму "Прикрепить реквизиты". | Изоляция директории /upload/ на уровне Nginx (запрет выполнения скриптов). Проверка загружаемых файлов антивирусом и строгий whitelist расширений (только pdf, jpg). |
DDoS: Как понять, что вас атакуют?
DDoS-атака - это не всегда "сайт лежит". Современные атаки (Layer 7 - прикладной уровень) маскируются под легитимных пользователей.
- Сайт начинает сильно "тормозить", страницы загружаются по 15-20 секунд.
- В Яндекс.Метрике или Google Analytics резко (в десятки раз) подскакивает трафик по прямым заходам, при этом время на сайте 0 секунд (отказ 100%).
- В логах сервера (access.log) огромное количество обращений к "тяжелым" страницам, например, к внутреннему поиску по каталогу
/?search=random_string.
Что делать в моменте? Включите режим "Under Attack" (Под атакой) в Cloudflare. Это заставит каждого посетителя проходить невидимую JS-проверку (captcha), отсекая 99% примитивных ботнетов.
Главная цель хакеров в B2B - ваша клиентская база
Многие руководители ошибочно полагают, что главная угроза взлома - это временная недоступность сайта (DDoS-атака) или дефейс (замена главной страницы на картинку хакеров). Однако в B2B-сегменте эти угрозы вторичны. Настоящая цель злоумышленников - тихая кража базы данных.
В отличие от B2C, где крадут email-адреса для спама, в оптовом бизнесе или промышленном производстве база дилеров, история их заказов и персональные скидки - это коммерческая тайна колоссальной стоимости.
Сценарий утечки, который может разрушить бизнес:
- SQL-инъекция через форму заявки: Устаревшая CMS (например, не обновляемый годами WordPress или самописный движок) позволяет хакеру выполнить SQL-запрос и выгрузить таблицу с клиентами.
- Продажа базы конкурентам: Хакеры (а часто это инсайдеры или наемники) передают вашу базу прямому конкуренту.
- Демпинг: На следующий день ваши ключевые клиенты получают письмо от конкурента с предложением цен на 5% ниже ваших индивидуальных скидок (ведь конкурент теперь знает ваши условия).
Именно поэтому базовая защита от DDoS - это лишь первый эшелон. Корпоративный сайт обязан регулярно проходить аудит уязвимостей, использовать Web Application Firewall (WAF) и хранить критичные данные в зашифрованном виде на изолированных серверах.
Аудит безопасности корпоративных сайтов
В LavrAgency мы не только разрабатываем, но и берем на поддержку крупные B2B-порталы. Мы проводим технический аудит, настраиваем отказоустойчивые кластеры серверов и внедряем системы защиты от DDoS-атак, чтобы ваш бизнес работал 24/7 без перебоев.
Заказать аудит сайта