Selectel: мощность DDoS-атак выросла более чем в четыре раза
Selectel сообщил о росте числа, мощности и продолжительности DDoS-атак. Разбираем методологию отчёта и практические меры устойчивости.

Содержание
Selectel 15 июля 2026 года опубликовал отчёт о DDoS-атаках за первое полугодие. По данным провайдера, его системы защиты отразили 88 618 атак — на 45% больше, чем за тот же период 2025 года.
Ключевые цифры отчёта
Суммарная продолжительность атак составила 22 101 час и почти достигла показателя за весь 2025 год — 22 743 часа. Максимальный объём одной атаки вырос до 870 Гбит/с, а максимальная скорость — до 369 миллионов пакетов в секунду.
Для одного клиента за месяц было зафиксировано до 10 522 инцидентов. Максимальная общая продолжительность воздействия на одного клиента превысила 795 часов за календарный месяц.
Структура трафика стала менее однородной: TCP SYN Flood и TCP PSH/ACK Flood вместе дали 58% инцидентов против 76% годом ранее; выросла роль других сценариев, включая UDP Flood и отражённые атаки.
Что описывает методология
Источник данных — защита на сетевой инфраструктуре дата-центров Selectel для облачной платформы, платформенных сервисов и выделенных серверов. Отчёт отражает атаки, которые увидел конкретный оператор в собственном контуре.
Поэтому цифры нельзя напрямую переносить на весь российский интернет или на компанию с другой отраслью и профилем трафика. Их ценность — в наблюдаемой динамике и параметрах, к которым нужно готовить каналы и сетевое оборудование.
Почему одного резерва канала недостаточно
DDoS может исчерпать не только полосу доступа. Высокая скорость пакетов нагружает маршрутизаторы, межсетевые экраны, балансировщики и таблицы состояний. Атака прикладного уровня может внешне выглядеть как легитимные HTTP-запросы и потреблять ресурсы приложения или базы данных.
Устойчивая схема разделяет уровни:
- очистка объёмного L3/L4-трафика до узкого места;
- ограничения и защита протоколов на сетевой границе;
- WAF и поведенческие правила для приложений;
- кеширование и очереди для сглаживания пиков;
- масштабирование критичных компонентов;
- режим деградации, сохраняющий ключевые операции.
Резервный провайдер помогает только тогда, когда маршрут переключения проверен, защита действует на обоих направлениях, а DNS и сертификаты не становятся новой единственной точкой отказа.
Что проверить бизнесу
- Зафиксирован ли нормальный профиль трафика по сервисам.
- Известна ли пропускная способность каждого узкого места.
- Есть ли постоянно включённая фильтрация или понятное время активации.
- Отработано ли взаимодействие между провайдером, NOC, SOC и владельцем приложения.
- Сохраняются ли журналы и метрики во время перегрузки.
- Не блокирует ли защита легитимных клиентов и API-партнёров.
- Есть ли отдельный runbook для объёмной и прикладной атаки.
- Проверен ли режим ограниченной функциональности.
Для внешнего API полезно заранее определить rate limit по потребителю и операции. Глобальный лимит без идентификации способен одинаково остановить атакующего и всех клиентов.
Метрики готовности
Кроме доступности, измеряйте время обнаружения, время включения фильтрации, долю ложных блокировок, оставшийся запас канала, P95/P99 задержки и процент успешных бизнес-операций. Эти показатели должны быть связаны с SLO, а не жить только в отчёте сетевой команды.
Практика определения таких целей разобрана в руководстве по SLI, SLO и бюджету ошибок. План действий при длительной недоступности стоит согласовать с Disaster Recovery Plan.
Вывод
Данные Selectel указывают на рост нескольких параметров DDoS одновременно: количества, мощности, скорости и продолжительности. Даже если профиль конкретной организации отличается, готовность нужно проверять до инцидента: на всей цепочке от внешнего канала до бизнес-операции.
Источник: отчёт Selectel от 15 июля 2026 года.
Первоисточник: Selectel: отчёт о DDoS-атаках за первое полугодие 2026 года


