Účet má víc řádků než „ušlé tržby"
Když se zeptáte, kolik stojí DDoS útok, většina lidí odpoví tržbami: web byl šest hodin dole, běžně uděláme tolik za hodinu, tady je to číslo. Ta částka je skutečná, ale bývá v tabulce tím nejmenším sloupcem — a jako jediná přestane růst ve chvíli, kdy se web vrátí.
| Položka nákladů | Kdy dopadne | Jak se obvykle měří |
|---|---|---|
| Ušlá hrubá marže | Během výpadku | Tržby za hodinu × hrubá marže |
| Reakce vývoje | Během incidentu a několik dní po něm | Lidé × plně zatížená hodinová sazba |
| Přeplatky za infrastrukturu | Na faktuře příští měsíc | Autoscaling, odchozí přenos, poplatky za požadavek |
| Zátěž podpory | Během incidentu i po něm | Tikety a hovory navíc × cena obsloužení |
| Refundace, ústupky a SLA kredity | Dny až týdny po incidentu | Smluvní kredity, refundace z dobré vůle |
| Vyhozené peníze za akvizici | Během výpadku | Rozpočet kampaní doručený na stránku, která se nenačte |
| Odchody zákazníků a ztracený pipeline | Týdny až měsíce | Rozdíl v retenci kohorty, opuštěné registrace |
| Poplatky za nouzové nasazení ochrany | Okamžitě | Onboarding na incident, příplatky „pod útokem" |
U posledního řádku stojí za to se zastavit. Kupovat ochranu ve chvíli, kdy už jste dole, je ten nejdražší možný okamžik — a je to okamžik, kdy ji většina lidí kupuje.
Spočítejte si hodinovou cenu výpadku
Vypůjčené oborové průměry jsou pro rozhodnutí o vašem rozpočtu k ničemu — průměrují dohromady banku a blog. Použijte vlastní čísla:
Hodinová cena = (hodinové tržby × hrubá marže) + (lidé v reakci × plně zatížená sazba) + přeplatky za infrastrukturu za hodinu + obsloužení podpory za hodinu
Dvě pravidla drží výsledek poctivý:
- Počítejte špičkovou hodinu, ne denní průměr. Útočníci nestřílejí v úterý ve čtyři ráno. Vyděračské i konkurenční útoky se načasují na vaše nejrušnější okno, protože přesně tam je páka.
- Počítejte hrubou marži, ne tržby, pokud prodáváte zboží — neztratili jste nákupní cenu zboží, které jste neodeslali. U SaaS a reklamních modelů je marže tak vysoká, že tržby jsou férová aproximace.
Modelový příklad e-shopu s obratem 120 000 € měsíčně, napadeného ve večerní špičce:
| Složka | Výpočet | Za hodinu |
|---|---|---|
| Ušlá hrubá marže | 670 € tržeb ve špičce × marže 45 % | 300 € |
| Reakce vývoje | 3 lidé × 60 € zatížené sazby | 180 € |
| Přeplatky za infrastrukturu | Autoscaling a přenos během záplavy | 100 € |
| Zátěž podpory | 20 kontaktů navíc × 6 € za obsloužení | 120 € |
| Celkem za hodinu | 700 € |
Nic v té tabulce není exotické a ještě úplně pomíjí všechno, co dorazí později. Projeďte si ji s vlastními čísly, než budete číst dál — zbytek téhle stránky je o tom, co ji násobí.
Vynásobte tím, jak se útoky opravdu chovají
Jeden čistý čtyřhodinový výpadek je ten nejpřívětivější možný tvar — a nebývá to ten obvyklý.
- Útoky chodí ve vlnách. Útočník, který dosáhl výsledku, přestane, sleduje vaše zotavení a spustí to znovu, často jinou technikou. Každá vlna restartuje incident, pohotovost i zotavovací ocas.
- Degradace stojí skoro tolik co výpadek. Pokladna, která odpovídá za osm sekund, je technicky nahoře a konvertuje jako web, který je dole. Když počítáte jen tvrdé výpadky, podhodnotíte většinu útoků na aplikační vrstvě.
- Zotavení není okamžité. Cache je studená, fronty nabité a první minuty po nasazení ochrany bývají pro skutečné zákazníky ty nejpomalejší.
- Úspěch zve k opakování. Cíl, který jednou spadl, je cíl s ověřenou metodou. Přesně na tom stojí vyděračské DDoS: první útok je ukázka a je zaplacený jako marketing.
Náklady, které dorazí, až když je web zpátky
Zákazníci, kteří odejdou potichu. Nikdo vám nenapíše e-mail o tom, že to vzdal u platby. Ztráta se objeví jako důlek v kohortě za pár týdnů — a právě proto ji nikdy nikdo nepřipíše incidentu.
Viditelnost ve vyhledávání. Když crawlery několik hodin narážejí na chyby a timeouty, přesně tohle se o vaší dostupnosti zaznamená. Katastrofa to bývá zřídka. Zadarmo to nebývá nikdy.
Akvizice doručená do zdi. Placené kampaně utrácejí i během výpadku, dokud si někdo nevzpomene je pozastavit — platíte plnou cenu za prokliky, které dopadnou na rozbitou stránku.
Papírování. Rozbor incidentu, informování zákazníků, dotazy od vedení a — pokud máte kybernetické pojištění — složka s důkazy. Logy a analytika na úrovni jednotlivých požadavků z toho udělají export místo týdne archeologie a jsou rozdílem mezi „asi nás někdo napadl" a obhajitelným popisem toho, co na vás šlo a co to zastavilo.
Celý argument je v asymetrii
Kapacita útoku je komodita. Čas botnetu se na podzemních tržištích pronajímá po hodinách za cenu dvou káv a náklady útočníka nerostou s hodnotou cíle. Vaše ano: čím větší a rušnější firma, tím dražší každá hodina.
Právě proto je „jsme moc malí, aby si nás někdo všiml" úvaha naruby. Útok je levný bez ohledu na to, kdo jste — takže nerozhoduje, jestli se vyplatí vás napadnout, ale jestli je to snadné.
Kolik stojí ochrana a kde má ceník poklop
Ochrana se cení v desítkách eur měsíčně. To srovnání je ale férové jen tehdy, když v ceníku není poklop. Pět otázek, které položte každému dodavateli, toho svého nevyjímaje:
- Počítá se útočný provoz do mé kvóty? Pokud ano, útok vygeneruje kromě výpadku ještě fakturu — druhý účet za tentýž incident.
- Je tam poplatek za incident nebo za nouzové nasazení? Ceny, které se objeví, až když jste dole, nejsou ceny, o kterých se dá vyjednávat.
- Spustí se ochrana sama, nebo až po tiketu na podporu? Každá minuta mezi „začal útok" a „začala filtrace" se účtuje vaší hodinovou sazbou výpadku. Tohle je praktický argument pro trvale zapnutou filtraci, rozebraný v článku co je DDoS mitigace.
- Co mě stojí falešné blokace? Obrana, která na každou záplavu odpoví CAPTCHA před skutečnými zákazníky, mění problém s dostupností na problém s konverzí.
- Dokážu prokázat, co bylo zablokováno? Budete to potřebovat pro zákazníky, pojišťovnu i vlastní rozbor incidentu.
Itnetic odpovídá na první otázku jasně: útočný provoz odfiltrujeme a nikdy ho nepočítáme do vaší kvóty přenosu, takže se z útoku nestane účet za přenesená data. Filtrace je trvale zapnutá, ne něco, co zapínáte uprostřed incidentu, žádné poplatky za útok neexistují a každý zablokovaný požadavek se loguje. Plán Starter je zdarma, Hobby stojí 10 € měsíčně a Pro 29 € — viz ceník — a spuštění znamená dva DNS záznamy a asi pět minut.
Postavte to vedle příkladu výše. Jediný šestihodinový incident za 700 € na hodinu vyjde zhruba na 4 200 €, což je víc než deset let plánu, který by ho filtroval. To je celá aritmetika; DDoS útok je drahý hlavně proto, že alternativa je tak levná.
Čtete tohle uprostřed útoku? Rozpočet nechte být a jděte rovnou na jak zastavit DDoS útok.