Ботнет — это компьютерная сеть, состоит из хостов с запущенных вредоносным программным обеспечением, управляемым посредством единого или распределенного центра управления. Единственной задачей которого исполнение действий с использованием ресурсов зараженных активов.
Сегодня с проблемой ботнетов сталкиваться все опубликованные веб-приложения без исключений. Паразитарная активность ботнетов негативно влияет на производительность веб приложения вплоть до отказа работоспособности. Исследования показывают, что ботнет деятельность распространяется на следующие типы:

| Задача ботнетов | Доля % |
| DDoS-атаки | 63 |
| Фишинг-рассылки | 29 |
| Распространение впо | 7 |
| Майнинг, кликфрод, прокси, брутфорс и т.п. | 1 |
Как видно из представленных данных, деятельность ботнет сетей довольна разнообразна, от простых задач, парсинга данных, до полноценных боевых атак на веб-приложения. Проблема усугубляется тем, что в современные боты зашивается функционал имитации действий пользователей, в частности: работа через headless-браузеры, изменять отпечатки клиента и обеспечивают имитацию действий пользователя.
Стратегия защиты: от задачи к решению
Решение проблемы начинается с формулировки задачи. Несмотря на кажущуюся простоту «просто заблокировать» на уровне L7 при помощи веб-сервера не получиться ввиду следующих особенностей.
Необходимо обеспечить беспрепятственный допуск SEO ботов для корректной индексации страниц веб-приложения.
- Необходимо обеспечить беспрепятственный допуск SEO ботов для корректной индексации страниц веб-приложения.
- Необходимо обеспечить доступ ботов социальных сетей для корректного предоставления данных микроразметки.
- Необходимо обеспечить доступ ботов AI для получения контента веб-ресурса и предоставление информации по запросу пользователям.
- Пул исключений необходимо верифицировать поскольку в противном случае антибот защита теряет смысл ввиду возможности обхода защиты через подмену UserAgent.
- Необходимо обеспечить превентивные меры блокировки известных хостов ботнета посредством внедрения и содержание в актуальном состоянии базы данных фидов как IP так UserAgent.
- Необходимо обеспечить проверку характеристик браузера сетевого слепка пользователя.
Добиться результата согласно заявленным требованиям можно разными способами, как бесплатными построенными на «Open Source» решениях, так и на коммерческих. Оба варианта хороши в той или иной степени. Если проводить сравнение сильных и слабых сторон, то можно отметить следующее.
| Сравнение «Open Source» решений | |
| Положительные | Отрицательные |
| Бесплатное решение | Занимает много времени |
| Возможность дописывать решение под свои задачи, благодаря открытому исходному коду | Зачастую отсутствует документация |
| Полный контроль над процессами в приложении | Доступ к исходному коду имеют 3-е лица |
| Активное сообщество | Необходимо поддерживать работоспособность системы своими силами |
| Отсутствие тех. поддержки | |
| Сравнение коммерческих решений | |
| Положительные | Отрицательные |
| Быстрое внедрение | Необходимость в специалитете для управления системой |
| Техническая поддержка | Коммерческое использование продукта |
| Полная документация | Закрытый исходный код |
| Отсутствие необходимости самостоятельной поддержки работоспособности приложения | |
Учитывая, плюсы и минусы важно понимать, что время — ценный ресурс на предприятии. А трата ценных ресурсов на рутинные задачи приводит к негативным результатам обеспечения кибербезопасности.
Экстренное реагирование: между молотом и наковальней
Направление информационной безопасности – это управление рисками. Ситуация как во внешнем, так и во внутреннем сетевом периметре может стремительно изменить в любой момент. Как следствие важно уметь выявлять и быть готовым противодействовать угрозе.
Признаки DDOS атаки на внешнюю инфраструктуру:
- Увеличение или пиковая нагрузка на внешний сетевой интерфейс.
- Замедление работы веб-приложения.
- Возникновение 5xx ошибок.
- Аномальная нагрузка на серверные ресурсы.
- Аномальная активность в определенных разделах веб-приложения.
- Аномальное кол-во посещений веб-приложения пользователями.
На «Скриншот 1» представлен результат классической DDoS ботнет атаки на уровне L7. Работа сервиса 5000+ пользователей была приостановлена полностью.
В подобных ситуациях есть только 2 пути: решать проблему самостоятельно, или при помощи специализированного сервиса.
Перечень мер, которые можно принять администратору безопасности для защиты веб-приложения своими силами:
- Настройка рейт-лимитов запросов на стороне веб сервера Nginx, Apache, IIS и других.
- Настройка блокировки по GeoIP в случае, если атака идет с определенной страны или стран.
- Увеличить системные ресурсы (как временная мера, а не решение проблемы).
- Написание скриптов блокировки, атакующих IP адресов с определенным превышением рейт лимитов запросов на установленный вами срок в автоматическом режиме.
Описанные меры далеко не единственные, которые можно применить для защиты, поскольку решение задачи требует проявить «творчество» для противодействия угрозе. Как показывать практика решение проблемы своими сами долгосрочно и требует большого кол-ва сил.
Решение задачи при помощи специализированного сервиса напротив быстрое и эффективное, требует всего лишь заведения трафика вашего веб-приложения за фильтрующие ноды. Именно таким приложением является наш сервис Check Risk WAF. Как видно на «Скриншот 2» после применения защиты нашего сервиса нагрузка на узел кратно уменьшилась, штатная работа сервиса восстановлена в кротчайший срок.
Сетевой трафик проходит многоступенчатую проверку, отсекая вредоносный и паразитарный трафик в автоматическом режиме, оставляя только легитимный. Система автоматически проводи проверку легитимных ботов, верифицирует и пропускает их к работе с веб-приложением, позволяя сервисам и службам взаимодействовать корректно друг с другом.
Система проверки пользователей автоматически производит верификацию и пропускает легитимных пользователей. Интерфейс представлен на «Скриншот 3».
Антибот-система позволяет производить тонкую настройку работы системы и правил аутентификации и пропуска пользователей и/или ботов давая возможность пользователю производить целевую настройку правил под свой периметр «Скриншот 4».
Позвольте профессионалам в области кибербезопасности заняться защитой ваших веб-приложений! Доверьте защиту Check Risk!



