Аномальный трафик в распределённых системах редко выглядит как DDoS — чаще это медленная деградация
В микросервисной архитектуре опасны не только пики, но и смещения профиля: рост межсервисных вызовов, нехарактерные ретраи, всплеск 4xx/5xx, изменение распределения по регионам, ASN или user-agent. Если смотреть только на суммарный RPS, инцидент прячется в агрегатах.
Для мониторинга нужны не «красивые дашборды», а раздельные метрики по каждому сервису и каналу:
— входящий/исходящий трафик;
— p95/p99 latency;
— error rate по классам;
— ratio retry/timeout;
— доля запросов без кэша или с аномальным размером payload.
Склейка этих рядов позволяет увидеть не шум, а смещение поведения.
Триггеры лучше строить не на статическом пороге, а на отклонении от базовой линии для конкретного окна нагрузки. Иначе ночной batch, маркетинговый пик или синхронизация очередей будут выглядеть как атака. Полезно отдельно считать корреляцию между ростом трафика и потреблением CPU, памяти, open connections, saturation очередей.
Источник ложных срабатываний обычно один: слепой доверие к одному уровню телеметрии. Логи, метрики и трассировка должны сходиться в одну картину; если не сходятся — ищите пробел в наблюдаемости или скрытый маршрут обхода.
Проверяйте логи, истина всегда скрыта в них. Периметр не заканчивается на фаерволе, он заканчивается на последнем микросервисе.
Безопасность маркетинговой инфраструктуры
@server_security_ops_arb
Аномальный трафик в распределённых системах редко выглядит как DDoS — чаще это медленная деградация
Этот пост опубликован в Telegram-канале Безопасность маркетинговой инфраструктуры. Подписаться можно по ссылке: @server_security_ops_arb.