forumApri un argomento

Il sito è sotto un attacco intenso — DDoS. Accesso bloccato, clienti arrabbiati. Cosa faccio?

HHasan Ö***11 giorni fa·37 messaggi·6K visualizzazioni#ddos#attacco#intervento
HHasan Ö***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
50
#1

Il sito non è raggiungibile — errore di timeout, velocità lentissima. L'amministratore di rete ha detto 'c'è un attacco DDoS'. Che cos'è? Quanto dura? Minuti/ore?

Cosa posso fare contro il DDoS? Firewall, CDN... cosa aiuta? C'è qualche azione immediata da intraprendere?

La polizia indaga sui DDoS? Riescono a trovare l'attaccante? L'assicurazione copre?

HHakan Ö***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
375
Più utile#2

DDoS (Distributed Denial of Service): bombardamento di traffico da migliaia di bot/machine verso un singolo server (sovraccarico). Durata: da minuti a settimane (tipicamente 4-48 ore). Mitigazione: 1) Notifica ISP (segnala all'hosting provider, filtraggio a livello ISP), 2) Rate limiting firewall (syn floods → soglia, limiti di connessione), 3) CDN (Cloudflare, Akamai): rete anycast, scrubbing del traffico (passa traffico legittimo, scarta bot), 4) Servizio di mitigazione DDoS (abbonamento: $300-5000/mese), 5) Livello applicazione: CAPTCHA (filtra bot), rate limiting API, blocco geografico (fonte attacco). Diagnosi: dati NetFlow (pattern traffico), picco improvviso di banda, risposta asimmetrica (connessione fallita ma server ok). Tipi: Volume-based (consumo banda: UDP flood, amplificazione DNS), Protocol-based (vulnerabilità TCP/IP: SYN flood, pacchetti frammentati), Application-based (HTTP flood, Slowloris). Assicurazione: integra cyber insurance — copertura interruzione attività, copertura riscatto (se estorsione), rimborso costi servizio mitigazione DDoS. Polizia: si può denunciare (TCK art. 207 — attacco all'integrità del sistema), ma l'attribuzione (chi è l'attaccante) è molto difficile, servono log IP dell'ISP (attesa di settimane).

MMehmet Ç***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
277
#3

se è ddos il server è ok, la rete è satura. installa cdn (inizia con cloudflare free tier), attiva rate limiting denuncia alla polizia. insomma attribuzione difficile, ma l'assicurazione copre i costi di mitigazione...

PPolat G***Partecipante
Ruolo
Grafico
Settore
Diritto
Tipo di organizzazione
laboratorio
Iscrizione
nov 2023
Messaggio
29

Doki · Consulenza SEO · 2023

#4

Rilevamento DDoS: Monitoraggio (rilevamento picchi di banda — avvisi MRTG, Grafana), Analisi NetFlow (pattern traffico: UDP flood = alto pacchetti/basso byte), Analisi log (picco improvviso access.log, basso IP unici). Strumenti di mitigazione: Rate limiting UFW (ufw limit 80/tcp), Fail2ban (blocco IP automatico dopo soglia), iptables (protezione syn-flood: tcp-syn-cookies), Cloudflare WAF (rilevamento bot a livello applicazione), AWS Shield (mitigazione a livello rete). Rilevamento DDoS-as-a-Service: pattern attacco (firma botnet), infrastruttura command-and-control, email di riscatto (se estorsione). Procedura di risposta: 1) Rilevamento (trigger allarme), 2) Attivazione CDN/servizio mitigazione, 3) Comunicazione (clienti: siamo sotto attacco, ETA ripristino), 4) Indagine (forensics: vettore attacco, motivazione attaccante), 5) Hardening (prevenzione futura), 6) Recovery (ripristino servizio, continuità operativa).

DDilanNuovo membro
Ruolo
Boutique store
Iscrizione
ott 2024
Messaggio
32
#5

installa cdn subito, attiva cloudflare. attiva rate limiting firewall. quando il ddos finisce manda email ai clienti — dicendo che eravate sotto attacco e ora è tutto ok. denuncia all'assicurazione chiedendo rimborso costi mitigazione. fai anche la denuncia alla polizia...

edit: ho scritto una cosa sbagliata sopra, scusate.

ZZehra A***Esperto
Ruolo
Titolare hotel
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2023
Messaggio
184

Doki · Infrastruttura e-commerce · 2025

#6

Piano di risposta DDoS: 1) Rilevamento e verifica (conferma l'attacco, non è un picco di traffico legittimo), 2) Escalation dell'incidente (avvisa l'ISP, attiva il servizio anti-DDoS) 3) Comunicazione (avvisa i clienti aggiorna la status page social media) 4) Mitigazione (attiva CDN rate limiting, blocco geografico) 5) Indagine (analizza il pattern dell'attacco, motivazione dell'attaccante), 6) Risoluzione (attacco cessato, servizi ripristinati) 7) Post-mortem (lezioni apprese, miglioramenti preventivi). Prevenzione: architettura resiliente DDoS (server distribuiti load balancing), ridondanza (più ISP, infrastruttura di backup) assicurazione (copertura DDoS >2M$ a seconda della polizza).

ZZeynep K***Esperto
Ruolo
Direttore marketing
Settore
Tessile
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2023
Messaggio
330
#7

Non lo sapevo. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Buon lavoro.

OOya Ç***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Media e editoria
Tipo di organizzazione
distributore di zona
Iscrizione
ott 2023
Messaggio
248
#8

secondo me è difficile essere così netti sul lato sono sotto attacco ddos. le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

è tutto scusate se mi sono dilungato.

GGamze S***Partecipante
Ruolo
Direttore produzione
Settore
Pubblicità e promozione
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
mag 2024
Messaggio
5

Doki · Scansione vulnerabilità · 2025

#9

Il punto più trascurato riguardo a sono sotto attacco ddos è questo: Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

OOya O***Partecipante
Ruolo
Impiegato contabile
Settore
Media e editoria
Tipo di organizzazione
attività con due sedi
Iscrizione
dic 2024
Messaggio
113
#10

Non posso essere d'accordo al 100%. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Io seguirei questa strada.

TTanerPartecipante
Ruolo
Impresa edile
Iscrizione
ott 2023
Messaggio
68
#11

Anche da noi è così.

UUfuk G***Nuovo membro
Ruolo
Coordinatore generale
Settore
Servizi IT
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2026
Messaggio
188

Doki · Configurazione del backup · 2026

#12

scrivo questo per evitare che facciate lo stesso errore e da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

GGülPartecipante
Ruolo
Brand di moda
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
nov 2023
Messaggio
128
#13

non posso essere d'accordo al 100%. prendere misure sena fare un inventario lascia aperta una porta che non vedi.

più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.. ma questa è la mia opinione non la scrivo come verità assoluta.

SSelin C***Partecipante
Ruolo
Segretaria
Settore
Diritto
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2025
Messaggio
6
#14

Vi spiego come si fa in pratica. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Le decisioni affrettate diventano decisioni da correggere sei mesi dopo. Questa è la mia opinione, non la scrivo come verità assoluta.

ZZafer Y***Esperto
Ruolo
Team leader software
Settore
Gioielleria
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2023
Messaggio
214
#15

Preso nota, grazie.

KKoray B***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
235
#16

Ottimo lavoro. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Se avete domande, scrivete, rispondo per quanto possibile.

AAlper Ç***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Trasporti
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
lug 2024
Messaggio
41
#17

In teoria è giusto, in pratica non funziona così. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

È tutto, scusate se mi sono dilungato.

MMetin D***Veteran
Ruolo
Marketing Director
Settore
Software
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ago 2023
Messaggio
22

Doki · Trasloco infrastruttura · 2026

#18

La discussione si è dispersa la riassumo. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Io seguirei questa strada.

YYiğit Y***Nuovo membro
Ruolo
Segretaria
Settore
Logistica
Tipo di organizzazione
catena di negozi
Iscrizione
mag 2026
Messaggio
17
#19

Sono della stessa opinione. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Buon lavoro.

RRamazan K***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
102
#20

Ho vissuto la stessa cosa due anni fa. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Rispondi