Wir betreiben seit etwa acht Monaten einen kleinen E-Commerce-Shop, der industrielle Küchengeräte verkauft. Während unser Server durchschnittlich 12.000 unique Besucher pro Woche hatte, sind die täglichen Anfragen in den letzten zwei Wochen plötzlich auf das Dreifache gestiegen. Da es bei Bestellungen oder Kontaktformularen keinen Anstieg gab, wurden wir misstrauisch und haben die Server-Zugriffslogs untersucht. Wir haben gesehen, dass hunderte IP-Adressen aus verschiedenen Ländern ständig Produktdetail- und Warenkorbseiten crawlen.
Vierzig zufällig ausgewählte dieser verdächtigen IP-Adressen haben wir über ein allgemeines Honeypot-Kontrolltool im Internet abgefragt. Das Tool hat fast alle diese abgefragten Adressen als hochriskante Bots, Crawler oder bekannte Angriffsquellen eingestuft.
Jetzt können wir nicht einschätzen, was wir mit diesen Ergebnissen genau machen sollen. Ist es richtig, sich direkt auf die Ergebnisse solcher externen Tools zu verlassen und IPs zu blockieren? Riskieren wir, echte Kunden auf der Seite zu blockieren? Wie sollten wir als kleines Unternehmen vorgehen, ohne den Server zu überlasten?