Пятница, 19:00. Вы запустили масштабную контекстную рекламу для вашего нового продукта (промышленное насосное оборудование). Бюджет - 500 000 рублей на выходные. В субботу утром вы заходите проверить метрики и видите "0" заявок. Сайт лежит, выдавая ошибку 502 Bad Gateway. IT-отдел в панике: на ваш сервер обрушилась DDoS-атака мощностью 10 Гбит/с, организованная недобросовестными конкурентами.

Это классический сценарий. Корпоративные B2B-сайты часто становятся мишенью. В отличие от блогеров, здесь на кону стоят миллионные контракты, тендерные заявки и репутация перед партнерами. И, к сожалению, большинство компаний вспоминает о безопасности только после успешного инцидента.

В B2B-сегменте DDoS - это не хулиганство. Это инструмент недобросовестной конкурентной борьбы (особенно во время тендеров), а заражение сайта вирусом-редиректом - способ незаметно увести ваш поисковый трафик.

Чек-лист: Базовый уровень защиты (Must-Have)

Если хотя бы один пункт из этого списка у вас не выполнен - ваш сайт находится в зоне критического риска.

  • Облачный WAF (Web Application Firewall). Cloudflare, Qrator или DDoS-Guard. Вы не должны принимать трафик напрямую на IP вашего сервера. WAF отфильтрует ботов, SQL-инъекции и объемный DDoS до того, как они достигнут вашего "железа".
  • Своевременное обновление CMS. Если у вас WordPress, Битрикс или Joomla - они должны обновляться автоматически или раз в месяц вручную. 90% успешных взломов происходит через дыры в старых плагинах (уязвимости нулевого дня - редкость, чаще ломают из-за лени сисадминов).
  • Защита админ-панели (2FA). Доступ в админку сайта (например, /bitrix/admin/ или /wp-admin/) должен быть закрыт двухфакторной аутентификацией (SMS или Google Authenticator), а в идеале - открыт только для конкретных "белых" IP-адресов вашего офиса.
  • Регулярные бэкапы (Правило 3-2-1). Резервные копии должны делаться каждый день, храниться как минимум на ДВУХ разных физических серверах (не там же, где сам сайт!), и вы должны уметь развернуть сайт из бэкапа за 1-2 часа.

Продвинутый уровень: Защита B2B порталов и личных кабинетов

Если на вашем сайте есть личный кабинет дилера, интеграция с 1С и документооборот, базовой защиты недостаточно.

Вектор атаки Уязвимость Как защитить (решение)
Перебор паролей (Brute-force) Злоумышленник пытается подобрать пароль к кабинету дилера, чтобы скачать прайсы со скидками и базу клиентов. Rate Limiting (ограничение числа попыток логина), внедрение ReCaptcha v3 на форму входа, принудительная смена паролей раз в 90 дней.
SQL Инъекции Поиск в каталоге товаров обрабатывается напрямую к базе данных без экранирования. Хакер скачивает БД (слив базы). Использование ORM, подготовленных запросов (Prepared Statements). Регулярный аудит кода на OWASP Top 10.
Заражение файлов (Шеллы) Загрузка вредоносного PHP/JS кода через форму обратной связи или форму "Прикрепить реквизиты". Изоляция директории /upload/ на уровне Nginx (запрет выполнения скриптов). Проверка загружаемых файлов антивирусом и строгий whitelist расширений (только pdf, jpg).

DDoS: Как понять, что вас атакуют?

DDoS-атака - это не всегда "сайт лежит". Современные атаки (Layer 7 - прикладной уровень) маскируются под легитимных пользователей.

  1. Сайт начинает сильно "тормозить", страницы загружаются по 15-20 секунд.
  2. В Яндекс.Метрике или Google Analytics резко (в десятки раз) подскакивает трафик по прямым заходам, при этом время на сайте 0 секунд (отказ 100%).
  3. В логах сервера (access.log) огромное количество обращений к "тяжелым" страницам, например, к внутреннему поиску по каталогу /?search=random_string.

Что делать в моменте? Включите режим "Under Attack" (Под атакой) в Cloudflare. Это заставит каждого посетителя проходить невидимую JS-проверку (captcha), отсекая 99% примитивных ботнетов.

Главная цель хакеров в B2B - ваша клиентская база

Многие руководители ошибочно полагают, что главная угроза взлома - это временная недоступность сайта (DDoS-атака) или дефейс (замена главной страницы на картинку хакеров). Однако в B2B-сегменте эти угрозы вторичны. Настоящая цель злоумышленников - тихая кража базы данных.

В отличие от B2C, где крадут email-адреса для спама, в оптовом бизнесе или промышленном производстве база дилеров, история их заказов и персональные скидки - это коммерческая тайна колоссальной стоимости.

Сценарий утечки, который может разрушить бизнес:

  • SQL-инъекция через форму заявки: Устаревшая CMS (например, не обновляемый годами WordPress или самописный движок) позволяет хакеру выполнить SQL-запрос и выгрузить таблицу с клиентами.
  • Продажа базы конкурентам: Хакеры (а часто это инсайдеры или наемники) передают вашу базу прямому конкуренту.
  • Демпинг: На следующий день ваши ключевые клиенты получают письмо от конкурента с предложением цен на 5% ниже ваших индивидуальных скидок (ведь конкурент теперь знает ваши условия).

Именно поэтому базовая защита от DDoS - это лишь первый эшелон. Корпоративный сайт обязан регулярно проходить аудит уязвимостей, использовать Web Application Firewall (WAF) и хранить критичные данные в зашифрованном виде на изолированных серверах.

Аудит безопасности корпоративных сайтов

В LavrAgency мы не только разрабатываем, но и берем на поддержку крупные B2B-порталы. Мы проводим технический аудит, настраиваем отказоустойчивые кластеры серверов и внедряем системы защиты от DDoS-атак, чтобы ваш бизнес работал 24/7 без перебоев.

Заказать аудит сайта