Три дня голосования прошли под постоянным давлением сетевых атак. С 18 по 20 сентября защитные системы отразили свыше 3000 DDoS-волн с пиковой мощностью 1,7 Тбит/с.
Основной удар пришёлся на инфраструктуру электронного правительства — 1968 атак мощностью до 1,7 Тбит/с. Федеральную платформу дистанционного голосования атаковали 135 раз (пик 209 Гбит/с), сайт ЦИК — 16 раз (18,4 Гбит/с), серверы оператора связи получили 420 волн.
DDoS-атаки были не единственной угрозой. За три дня защита заблокировала более 170 млн вредоносных воздействий на веб-сервисы. 18 сентября обнаружили попытку сканирования и перебора паролей для коммутаторов магистральной сети — инцидент удалось остановить до развития.
DDoS-атаки перегружают сервисы огромным потоком запросов, делая их недоступными. Для защиты основной объём подозрительного трафика отсекали на трансграничных маршрутизаторах и в Национальной системе противодействия DDoS, остальной поток проходил дополнительную фильтрацию.
Вредоносный трафик поступал из более чем 30 стран. Оператор связи выделил Великобританию и Украину как источники наиболее интенсивных атак, для платформы дистанционного голосования указал США, Францию и Сингапур. IP-адреса не обязательно указывают на реальное местоположение атакующих — трафик может идти через заражённые устройства, прокси и арендованные серверы.
900 сотрудников центра мониторинга работали в разных часовых поясах, следя за федеральными системами круглосуточно. Они отслеживали аномалии, блокировали атаки и проверяли подозрительную активность. Отдельные подразделения искали поддельные сайты, копирующие ресурсы ЦИК и платформы голосования.
Федеральная платформа дистанционного голосования обслужила более 3,6 млн пользователей в 32 регионах. Серверы разместили в трёх центрах обработки данных на 35 стойках оборудования. Легитимный трафик во время голосования достигал 15 Гбит/с, общий объём обработанных данных — 170 ТБ.
Московская система дистанционного голосования работает независимо от федеральной. В ночь с 18 на 19 сентября её атаковали, что замедлило доступ части пользователей, но критических сбоев не произошло.
Оператор связи сообщил, что все атаки отфильтровали без перебоев в работе защищаемых систем. Система учёта работает в изолированном контуре, недоступна из интернета напрямую. Проверка после голосования не выявила несанкционированного доступа во внутреннюю инфраструктуру ЦИК.
