DDoS útoky na e-shopy — prevence a reakce
DDoS útok e-shop nevykrade, ale zastaví. Každá hodina výpadku jsou ztracené objednávky. Ukážeme, jak se připravit dopředu a co dělat v prvních minutách útoku.
DDoS útok vám data neukradne. Udělá něco jednoduššího: zahltí e-shop takovým množstvím požadavků, že přestane odpovídat skutečným zákazníkům. Pro e-shop to znamená přesně to, co výpadek. Žádné objednávky, zbytečně utracený rozpočet za reklamu a naštvaní zákazníci, kteří nakoupí jinde.
Útoky dnes stojí málo a dají se pronajmout jako služba. Míří na vlády a banky, ale i na obchody. Stačí konkurent s pochybnou morálkou, vyděrač nebo hacktivistická skupina, která si vybere cíle podle země. V článku vysvětlíme, jak se na DDoS připravit a co dělat, když přijde.
Jak velká je hrozba v roce 2026
Globálně útoků přibývá a jsou větší. Cloudflare ve zprávě DDoS Threat Report za první pololetí 2026 uvádí, že ve 2. čtvrtletí 2026 zachytil 13,17 milionu útoků na síťové vrstvě, proti 10,04 milionu v 1. čtvrtletí. Útoků nad 1 Tbps bylo ve 2. čtvrtletí 805, čtvrtletí předtím 130.
V Česku je obrázek pestřejší. NÚKIB ve Zprávě o stavu kybernetické bezpečnosti ČR za rok 2025 evidoval 203 kybernetických incidentů, o 65 méně než o rok dříve. Hlavním důvodem poklesu byl úbytek DDoS útoků, které úřad spojuje hlavně s hacktivistickými skupinami. Útočníci ale podle stejné zprávy postupují sofistikovaněji. Pokles tedy neznamená, že se můžete přestat připravovat.
Typy útoků, které potkávají e-shopy
Zjednodušeně rozlišujeme dvě skupiny.
| Typ | Jak funguje | Příklad | Čím se brání |
|---|---|---|---|
| Objemový útok (vrstva 3 a 4) | zahltí připojení nebo síťové prvky obrovským množstvím dat | záplava UDP nebo DNS paketů | kapacita sítě poskytovatele, CDN, scrubbing |
| Aplikační útok (vrstva 7) | posílá zdánlivě běžné HTTP požadavky na náročné stránky | tisíce vyhledávání, filtrování nebo vkládání do košíku za sekundu | WAF, rate limiting, ověření prohlížeče, cache |
Pro e-shopy jsou nebezpečnější aplikační útoky. Stačí jich relativně málo. Vyhledávání, fulltextové filtry, košík nebo generování feedu zatěžují databázi a každý takový požadavek stojí server mnohem víc než zobrazení statické stránky. E-shop pak nespadne kvůli síti, ale kvůli přetížené databázi.
Prevence: co nastavit dopředu
Obrana proti DDoS se nedá improvizovat v okamžiku útoku. Většinu práce je potřeba udělat předem.
- CDN a ochrana před e-shopem. Provoz jde nejdřív přes síť poskytovatele, která útoky odfiltruje. Cloudflare například podle své dokumentace poskytuje neomezenou ochranu proti DDoS na vrstvách 3, 4 a 7 na všech tarifech, včetně bezplatného. Aktuální podmínky ověřte u poskytovatele.
- Skrytá IP adresa serveru. Když útočník zná přímou adresu serveru, CDN obejde. Po zapnutí ochrany proto server nechte přijímat provoz jen z adres poskytovatele CDN a zkontrolujte, že adresu neprozrazují staré DNS záznamy, subdomény nebo odchozí e-maily.
- WAF a rate limiting. Pravidla omezí počet požadavků z jedné adresy na citlivé stránky: přihlášení, vyhledávání, košík, API.
- Cache. Co jde, servírujte z cache. Kategorie a produktové detaily bez přihlášení nemusí pokaždé sahat do databáze.
- Chráněná API a feedy. Vlastní REST API a exporty typu XML feed mají mít autentizaci nebo aspoň limity. Feed, který se při každém stažení generuje znovu, je pohodlný cíl.
- Monitoring dostupnosti. Upozornění vám musí přijít dřív, než zavolá první zákazník.
- Kontakty. Seznam lidí a telefonů: hosting, poskytovatel CDN, správce DNS, vývojář. V noci na ně nebudete mít čas hledat.
U pronajímaných platforem, jako je Shoptet nebo Shopify, ochranu infrastruktury řeší provozovatel. Pozor ale na vše, co běží mimo platformu. Pokud máte vlastní nebo headless řešení, je celá obrana na vás a vašem hostingu.
Reakce: co dělat, když útok probíhá
Když e-shop náhle nejde a nemáte kampaň ani výprodej, postupujte takto:
- Ověřte, že jde o útok. Podívejte se do přehledu CDN nebo logů serveru. Hledejte prudký nárůst požadavků, opakující se adresy, neobvyklé země nebo sítě. Vylučte chybu po nasazení nebo výpadek dodavatele.
- Zavolejte hosting a poskytovatele ochrany. Mají nástroje a data, která vy nemáte.
- Zpřísněte ochranu. U Cloudflare je to režim Under Attack, který podle dokumentace nasadí dodatečnou kontrolu návštěvníků proti útokům na vrstvě 7. Cloudflare ho doporučuje jen jako krajní řešení během útoku, protože zdržuje i běžné návštěvníky.
- Blokujte cíleně. Podle rozboru provozu nastavte pravidla na konkrétní adresy, sítě, země nebo URL. Plošné blokování zemí použijte jen dočasně, abyste neodřízli zákazníky.
- Odlehčete databázi. Dočasně vypněte nejnáročnější funkce, třeba našeptávač nebo složité filtry.
- Komunikujte. Krátká zpráva na sociálních sítích a pro zákaznickou podporu. Pozastavte reklamní kampaně, ať neplatíte za prokliky na nefunkční web.
- Zapisujte. Časy, kroky, rozhodnutí. Poslouží pro vyhodnocení i případné hlášení.
Nikdy neplaťte výkupné za zastavení útoku. Nemáte záruku, že útočník přestane, a dáváte najevo, že jste platící cíl. Vyděračský e-mail uschovejte a obraťte se na Policii ČR.
Hlášení a povinnosti
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, platí od 1. listopadu 2025. Týká se hlavně středních a velkých podniků v regulovaných službách. Regulované subjekty musí významný kybernetický incident nahlásit NÚKIB, první hlášení do 24 hodin od jeho zjištění. Jestli se vás zákon týká, zjistíte v průvodci na portálu NÚKIB.
DDoS obvykle nevede k úniku osobních údajů. Pokud by ale útok sloužil jako zástěrka pro jiný průnik a data unikla, nastupují povinnosti podle GDPR. Postup popisujeme v článku Krizový plán při úniku dat.
Po útoku: vyhodnocení
Až je klid, udělejte krátké vyhodnocení. Co útok zasáhl, jak dlouho trval výpadek, kdy jste se o něm dozvěděli a co zdržovalo reakci. Nastavená pravidla nechte v mírnější podobě aktivní a doplňte to, co chybělo. Zkontrolujte také, zda útok nebyl jen hlukem, který měl zakrýt pokus o průnik. Projděte přihlášení do administrace a změny souborů. S tím souvisí i základní hardening e-shopu.
Vyhodnocení sdílejte s hostingem a vývojáři. Často se ukáže, že nejslabším místem nebyla síť, ale jedna pomalá stránka nebo neoptimalizovaný dotaz do databáze. Opravit ho je levnější než kupovat výkonnější server a pomůže to i v běžné sezónní špičce.
Jak na to prakticky
Na DDoS se připravte, dokud je klid. Jedno odpoledne s vývojářem stačí na zapnutí CDN, skrytí serveru, základní pravidla a seznam kontaktů. Když útok přijde, budete jen postupovat podle připraveného plánu.
Dostupnost a výkon e-shopu umíme hlídat v programu Performance Monitoring, takže o problému víte dřív než zákazníci. Když už e-shop stojí, ozvěte se přes Emergency Support. Pomůžeme s rozborem provozu, nastavením ochrany a obnovou provozu.
Potřebujete s tím pomoct?