Три дня голосования превратились для цифровой инфраструктуры выборов в непрерывную проверку на перегрузку и попытки проникновения. Компании подвели итоги защиты систем с 18 по 20 сентября: за этот период средства безопасности отразили более 3 тыс. волн DDoS-атак с пиковой мощностью до 1,7 Тбит/с.
Масштаб сетевого давления подтверждают и данные ЦИК, озвученные после завершения голосования. Больше всего DDoS-волн пришлось на инфраструктуру электронного правительства: 1968 эпизодов с мощностью до 1,7 Тбит/с. Федеральную платформу дистанционного электронного голосования атаковали 135 раз с пиком до 209 Гбит/с, сайт ЦИК получил 16 волн мощностью до 18,4 Гбит/с, ещё 420 пришлись на инфраструктуру «Ростелекома».
Одними DDoS-атаками активность не ограничилась. За три дня защитные системы заблокировали более 170 млн вредоносных воздействий на веб-сервисы и пресекли попытки проникновения во внутреннюю инфраструктуру. В частности, 18 сентября специалисты обнаружили внешнее сканирование и подбор учётных данных к коммутаторам магистральной сети передачи данных. Развитие инцидента удалось остановить.
DDoS-атаки создают огромный поток запросов или сетевого трафика, чтобы исчерпать ресурсы сервиса и сделать его недоступным. Для отражения таких волн основной объём подозрительного трафика отсекали на трансграничных маршрутизаторах и фильтрах Национальной системы противодействия DDoS-атакам, после чего оставшийся поток проходил дополнительную фильтрацию на магистральном комплексе защиты.
По данным «Ростелекома», вредоносный трафик поступал из IP-пространств более чем 30 государств. Компания отдельно назвала Великобританию и Украину среди источников наиболее интенсивных потоков, а для атак на инфраструктуру электронного голосования указала сети США, Франции и Сингапура. География IP-адресов сама по себе не устанавливает местонахождение операторов атаки, поскольку трафик может проходить через заражённые устройства, прокси и арендованные серверы в других странах.
За федеральными системами круглосуточно следили более 900 сотрудников Solar JSOC, работающих в разных часовых поясах. Защита охватывала ДЭГ и ГАС «Выборы», а специалисты отслеживали аномальное поведение пользователей и систем, блокировали атаки и проверяли подозрительную активность. Отдельно Solar AURA и НКЦКИ искали мошеннические сайты, которые копировали ресурсы ЦИК и электронного голосования.
Федеральной платформой ДЭГ за три дня воспользовались более 3,6 млн человек в 32 регионах. Инфраструктуру разместили в трёх территориально распределённых центрах обработки данных на 35 стойках оборудования. Пиковый легитимный трафик во время голосования достигал 15 Гбит/с, а общий объём обработанных данных составил около 170 ТБ.
Московская система дистанционного голосования работает отдельно от федеральной платформы и в те же дни столкнулась с собственным потоком атак. В ночь с 18 на 19 сентября злоумышленники атаковали московский ДЭГ, из-за чего у части пользователей мог замедляться доступ, однако критических сбоев зафиксировано не было.
«Ростелеком» утверждает, что выявленный атакующий трафик удалось отфильтровать без деградации защищаемых федеральных систем. Компания также сообщила, что ГАС «Выборы» работает в изолированном контуре и недоступна напрямую из интернета, а проведённая после кампании проверка не выявила посторонних проникновений в инфраструктуру ЦИК и ГАС «Выборы».
