Мы около восьми месяцев ведём небольшой интернет-магазин по продаже оборудования для промышленных кухонь. На нашем сервере в среднем 12 000 уникальных посетителей в неделю, но за последние две недели количество ежедневных запросов внезапно выросло втрое. Поскольку заказов и заявок через форму обратной связи не прибавилось, мы забеспокоились и изучили логи доступа к серверу. Увидели, что сотни IP-адресов из разных стран постоянно сканируют страницы товаров и корзины.
Мы прогнали сорок случайно выбранных из этих подозрительных IP-адресов через общедоступный honeypot-инструмент из интернета. Инструмент пометил почти все проверенные адреса как высокорисковых ботов, сканеров или известных источников атак.
Теперь мы не можем сообразить, что именно делать с этими результатами. Правильно ли напрямую доверять результатам таких внешних инструментов и блокировать IP? Не рискуем ли мы заблокировать реальных клиентов сайта? Какие меры принять небольшому бизнесу, чтобы не перегружать сервер?