DDoS napadi (Distributed Denial of Service, distribuirano uskraćivanje usluge) jedna su od najčešćih kibernetičkih prijetnji. Napadač preplavljuje mrežu, poslužitelj ili aplikaciju golemom količinom prometa kako legitimni korisnici ne bi mogli pristupiti usluzi. Za ključne i važne subjekte iz NIS2 direktive i hrvatskog Zakona o kibernetičkoj sigurnosti zaštita dostupnosti dio je zakonske obveze upravljanja kibernetičkim rizicima. Propisi pritom ne određuju konkretan proizvod, a DDoS napad treba prijaviti tek kad ispuni kriterije značajnog incidenta. U ovom vodiču objašnjavamo kako DDoS napadi funkcioniraju, kako se zaštititi i što NIS2 konkretno traži.
Sažetak i ključne točke
- DDoS napadi porasli su za 80 % u 2025. u odnosu na prethodnu godinu.
- Prosječni trošak DDoS napada za žrtvu: 120.000 do 300.000 EUR (zastoj, oporavak, ugled).
- Napad je moguće pokrenuti za samo 50 USD putem kriminalnih servisa (DDoS-for-hire).
- Članak 21. NIS2 direktive i hrvatski Zakon traže odgovarajuće i razmjerne mjere upravljanja rizicima, uključujući kontinuitet poslovanja i postupanje s incidentima. Određeni proizvod ili paket usluge nije propisan.
- Zaštita kombinira kapacitet kod ISP-a ili pružatelja zaštite, čišćenje prometa u oblaku, WAF i plan odgovora na incidente.
- DDoS napad prijavljuje se kad ispuni kriterije značajnog incidenta: rano upozorenje nadležnom CSIRT-u u 24 sata, početna obavijest u 72 sata i završno izvješće u 30 dana od početne obavijesti.
Sadržaj
- Što je DDoS napad?
- Kako DDoS napad funkcionira
- Vrste DDoS napada
- DDoS u brojkama
- Utjecaj DDoS napada na poslovanje
- NIS2 zahtjevi za zaštitu od DDoS-a
- Metode zaštite od DDoS napada
- Arhitektura DDoS zaštite
- Pet koraka za uvođenje DDoS zaštite
- Plan odgovora na DDoS incident
- Dokazi koje treba čuvati
- DDoS zaštita za mala i srednja poduzeća
- Česta pitanja
- Zaključak
Što je DDoS napad?
DDoS (Distributed Denial of Service) je kibernetički napad u kojem napadač koristi mrežu kompromitiranih uređaja (botnet) kako bi istodobno poslao golem broj zahtjeva prema ciljanom sustavu. Napad može iscrpiti internetsku vezu, tablice stanja na mrežnoj opremi ili resurse same aplikacije. Rezultat je preopterećen sustav koji više ne može odgovarati legitimnim korisnicima.
| Pojam | Objašnjenje |
|---|---|
| DoS | Denial of Service: napad iz jednog izvora |
| DDoS | Distributed DoS: napad iz tisuća ili milijuna izvora |
| Botnet | Mreža zaraženih uređaja (računala, IoT uređaji, poslužitelji) pod kontrolom napadača |
| Amplifikacija | Tehnika kojom napadač višestruko povećava količinu prometa zlouporabom ranjivih servisa |
| Centar za čišćenje prometa (scrubbing) | Infrastruktura koja filtrira zlonamjerni promet prije nego što stigne do cilja |
| Volumetrijski napad | Napad usmjeren na zasićenje mrežnog kapaciteta |
Primjer: DDoS napad nalikuje situaciji u kojoj tisuće ljudi istodobno pokušavaju ući kroz ista vrata. Nitko ne provaljuje, ali legitimni posjetitelji ne mogu ući.
DDoS je samo jedna od prijetnji s kojima se tvrtke susreću. Pregled ostalih vrsta napada i osnovnih mjera zaštite donosi vodič Kibernetički napadi: vrste, primjeri i zaštita tvrtke.
Kako DDoS napad funkcionira
Faze napada
- Izgradnja botneta: napadač zlonamjernim softverom zarazi tisuće uređaja (IoT kamere, usmjerivače, nezaštićena računala).
- Odabir cilja: napadač utvrđuje IP adrese, DNS zapise ili web aplikacije žrtve.
- Pokretanje napada: zaraženi uređaji istodobno šalju zahtjeve prema cilju.
- Eskalacija: napadač povećava količinu prometa ili mijenja vektor napada.
- Ucjena ili šteta: napadač traži otkupninu (RDoS, ransom DDoS) ili napad služi kao dimna zavjesa za drugi upad.
Veličine napada
| Kategorija | Količina prometa | Mogući učinak |
|---|---|---|
| Mali | Do 10 Gbps | Može srušiti web stranicu manje tvrtke |
| Srednji | 10 do 100 Gbps | Može ugroziti mrežu srednje tvrtke |
| Veliki | 100 Gbps do 1 Tbps | Može ugroziti ISP ili pružatelja usluga u oblaku |
| Vrlo veliki | Više od 1 Tbps | Može preopteretiti i velike nacionalne operatore |
Vrste DDoS napada
DDoS napadi dijele se prema sloju koji iscrpljuju. Svaka vrsta traži drukčiju obranu:
| Vrsta napada | Što se iscrpljuje | Tipičan signal | Primarni sloj obrane |
|---|---|---|---|
| Volumetrijski | Propusnost internetske veze | Nagli rast bitova ili paketa | ISP, anycast, usluga čišćenja prometa |
| Protokolski | Tablice stanja i mrežna oprema | Velik broj nepotpunih ili neuobičajenih veza | Rubna mreža, zaštita od lažiranih izvora, ograničenja |
| Aplikacijski | CPU, baza, API ili poslovna funkcija | Naizgled valjani zahtjevi prema skupim rutama | WAF, zaštita od botova, ograničenje zahtjeva, optimizacija aplikacije |
1. Volumetrijski napadi (mrežni sloj: L3/L4)
Cilj: zasititi mrežni kapacitet golemom količinom prometa.
| Tehnika | Opis | Faktor pojačanja |
|---|---|---|
| UDP flood | Slanje golemog broja UDP paketa | 1x |
| DNS amplifikacija | Zlouporaba otvorenih DNS poslužitelja za pojačavanje prometa | Do 54x |
| NTP amplifikacija | Zlouporaba NTP poslužitelja | Do 556x |
| SSDP amplifikacija | Zlouporaba UPnP uređaja | Do 30x |
| Memcached | Zlouporaba nezaštićenih Memcached poslužitelja | Do 51.000x |
2. Protokolski napadi (L3/L4)
Cilj: iscrpiti resurse mrežne opreme (vatrozidi, uređaji za raspodjelu opterećenja).
- SYN flood: šalje golem broj SYN zahtjeva bez dovršavanja TCP rukovanja (handshake)
- ACK flood: preplavljuje vatrozid ACK paketima
- Ping of Death: šalje neispravne, prevelike ICMP pakete
- Smurf napad: zlorabi broadcast adrese za pojačavanje ICMP zahtjeva
Ping of Death i Smurf stariji su napadi protiv kojih je suvremena oprema uglavnom zaštićena, ali ih treba imati u vidu kod zastarjelih uređaja.
3. Aplikacijski napadi (L7)
Cilj: srušiti aplikaciju zahtjevima koji izgledaju kao legitiman promet.
| Tehnika | Opis | Težina otkrivanja |
|---|---|---|
| HTTP flood | Velik broj HTTP GET/POST zahtjeva | Visoka: izgleda kao normalan promet |
| Slowloris | Drži otvorene veze sporim slanjem zaglavlja | Srednja |
| R-U-Dead-Yet (RUDY) | Sporo šalje tijelo POST zahtjeva | Srednja |
| DNS query flood | Preplavljuje DNS poslužitelj velikim brojem upita, često za nepostojeće poddomene | Srednja |
Trend 2025./2026.: Aplikacijski napadi (L7) zaobilaze klasičnu volumetrijsku zaštitu, a njihov promet najteže je razlikovati od stvarnih korisnika. Napadači sve češće koriste automatizaciju i alate umjetne inteligencije kako bi oponašali ponašanje legitimnih korisnika.
Napad može kombinirati sva tri sloja i mijenjati obrazac tijekom događaja. Zbog toga statična lista blokiranih IP adresa rijetko predstavlja cjelovitu zaštitu.
DDoS u brojkama
| Pokazatelj | Vrijednost (2025.) |
|---|---|
| Porast DDoS napada | +80 % u odnosu na 2024. |
| Prosječno trajanje napada | 45 minuta |
| Najveći javno objavljeni napadi | Više od 20 Tbps (rekordi koje je Cloudflare objavio tijekom 2025.) |
| Cijena DDoS-for-hire usluge | Od 50 USD za 1 sat |
| Prosječni trošak za žrtvu | 120.000 do 300.000 EUR |
| Najčešće napadani sektori | Javna uprava, financije, telekomunikacije, zdravstvo |
| Udio IoT botneta | 62 % svih DDoS napada |
ENISA je u pregledu prijetnji za 2025. (ENISA Threat Landscape 2025) DDoS izdvojila kao najčešći tip incidenta u analiziranom skupu, uz važnu ogradu: velik dio činile su kratke haktivističke kampanje bez mjerljivog prekida usluge. Broj napada zato ne zamjenjuje procjenu učinka na vašu uslugu.
Hrvatska: kontekst
Prema izvješćima Nacionalnog CERT-a (CERT.hr), Hrvatska bilježi rastući trend DDoS napada, posebno usmjerenih na:
- tijela javne uprave (državni portali i e-usluge)
- financijske institucije
- telekomunikacijske operatore
- medijske kuće
Utjecaj DDoS napada na poslovanje
| Posljedica | Opis | Procijenjeni trošak |
|---|---|---|
| Zastoj usluge | Korisnici ne mogu pristupiti sustavu | 5.000 do 50.000 EUR po satu (ovisno o djelatnosti) |
| Gubitak prihoda | Web trgovina, SaaS, bankarstvo | Izravno razmjeran trajanju zastoja |
| Šteta za ugled | Gubitak povjerenja klijenata i partnera | Dugoročno teško mjerljiva |
| Troškovi oporavka | Forenzika, jačanje infrastrukture | 20.000 do 100.000 EUR |
| Regulatorne kazne | Kazne prema Zakonu o kibernetičkoj sigurnosti za neprovođenje mjera upravljanja rizicima ili obveza prijave | Za ključne subjekte do 10 milijuna EUR ili do 2 % ukupnog godišnjeg prometa, ovisno o tome koji je iznos veći; za važne do 7 milijuna EUR ili do 1,4 % |
| Kolateralna šteta | DDoS kao dimna zavjesa za krađu podataka | Dodatni troškovi istrage |
Kazna ne slijedi automatski iz samog napada. Nadzorno tijelo procjenjuje je li subjekt proveo propisane mjere i ispunio obveze prijave. Raspone kazni i osobnu odgovornost članova uprave objašnjavamo u vodiču NIS2 kazne i odgovornost uprave.
Pitanja za procjenu rizika
Za procjenu rizika važnija su ova pitanja od samog broja napada:
- Koje javne usluge imaju najveću dopuštenu nedostupnost?
- Gdje je stvarno usko grlo: internetska veza, DNS, CDN, vatrozid, autentikacija, API ili baza?
- Koliko brzo pružatelj može aktivirati ublažavanje i tko ga smije zatražiti?
- Može li organizacija nastaviti kritičnu uslugu kroz alternativni kanal?
- Može li se iz zapisa dokazati početak, trajanje, učinak i poduzete radnje?
Procjena rizika treba obuhvatiti ovisnosti koje se lako previde: autoritativni DNS, identitetsku uslugu, mrežnu opremu, telekomunikacijskog operatora, CDN, vanjski kontaktni centar i aplikacijske integracije.
NIS2 zahtjevi za zaštitu od DDoS-a
Članak 21. NIS2 direktive ne spominje DDoS izričito, ali mjere koje propisuje izravno uključuju zaštitu dostupnosti. U Hrvatskoj je taj članak prenesen Zakonom o kibernetičkoj sigurnosti (NN 14/2024), koji traži odgovarajuće i razmjerne tehničke, operativne i organizacijske mjere. Uredba o kibernetičkoj sigurnosti (NN 135/2024) razrađuje obvezujuće razine mjera koje se primjenjuju ovisno o kategorizaciji subjekta. Obveze vrijede za ključne i važne subjekte, a širi pregled obveza, rokova i nadzora donosi vodič NIS2 direktiva u Hrvatskoj.
| NIS2 zahtjev (čl. 21.) | Veza s DDoS zaštitom |
|---|---|
| Analiza rizika i sigurnost informacijskih sustava | DDoS scenariji moraju biti dio procjene rizika |
| Postupanje s incidentima | Plan odgovora na DDoS napad |
| Kontinuitet poslovanja i krizno upravljanje | Dostupnost usluge tijekom napada, rezervni kanali i oporavak |
| Sigurnost lanca opskrbe | Ugovori s ISP-om, CDN-om i pružateljem zaštite: kapacitet, rok aktivacije, kontakti |
| Sigurnost nabave, razvoja i održavanja sustava | DDoS zaštita kao dio mrežne arhitekture |
| Procjena djelotvornosti mjera | Testiranje DDoS zaštite i vježbe |
| Kibernetička higijena i osposobljavanje | Osposobljavanje tima za prepoznavanje napada i odgovor |
Iz toga ne slijedi da svaki subjekt mora ugovoriti isti DDoS paket. Subjekt treba moći pokazati da je:
- procijenio DDoS scenarije za svoje stvarne usluge
- odabrao mjere razmjerne riziku i utvrđenoj razini mjera
- uredio odgovornosti i odnose s dobavljačima
- testirao postupak i pratio njegovu djelotvornost
- ispravio utvrđene nedostatke.
Ugovore s ISP-om i pružateljima zaštite vrijedi pregledati u sklopu upravljanja rizikom dobavljača, a tim za odgovor pripremiti kroz NIS2 edukaciju.
Obveza prijave DDoS incidenta
Obveza prijave vezana je uz značajan incident: presudan je stvarni ili mogući učinak događaja, bez obzira na tehniku napada. Uredba propisuje opće i sektorske kriterije, uključujući ozbiljan operativni poremećaj, financijski gubitak, štetu drugim osobama te pragove nedostupnosti za pojedine usluge. Ako DDoS napad na ključni ili važni subjekt uzrokuje takav učinak (primjerice prekid usluge za korisnike), subjekt mora dostaviti:
| Faza | Rok | Sadržaj |
|---|---|---|
| Rano upozorenje | bez odgode, najkasnije 24 sata od saznanja | Osnovne značajke i mogući zlonamjerni, prekogranični ili međusektorski učinak |
| Početna obavijest | bez odgode, najkasnije 72 sata od saznanja | Ažurirana procjena, pogođeni sustavi i dostupni pokazatelji |
| Završno izvješće | najkasnije 30 dana od početne obavijesti | Uzrok, tijek, učinak i provedene mjere |
Za pružatelje usluga povjerenja Uredba propisuje posebnost: početna obavijest dostavlja se u roku od 24 sata. Prijava se podnosi nadležnom CSIRT-u prema sektoru subjekta, putem kanala iz službenih uputa (nacionalna platforma PiXi). Nadležni CSIRT nije za svaki sektor Nacionalni CERT (CERT.hr), pa ga treba utvrditi unaprijed.
Ako kriterij još nije jasan, tim treba odmah prikupiti činjenice i uključiti pravnu ili regulatornu funkciju. Za odluku o ranom upozorenju ne treba čekati potpunu forenziku. Kako postaviti cijeli postupak klasifikacije i prijave opisujemo u vodiču Upravljanje kibernetičkim incidentima.
Metode zaštite od DDoS napada
Hrvatski Zakon i Uredba tehnološki su neutralni: traže odgovarajuće i razmjerne mjere, bez propisivanja marke ili paketa usluge. Metode u nastavku kombiniraju se prema procjeni rizika.
1. Mrežna razina
| Mjera | Opis | Učinkovitost |
|---|---|---|
| Ograničavanje broja zahtjeva (rate limiting) | Ograničava broj zahtjeva po IP adresi | Osnovna: pomaže kod manjih napada |
| ACL filtriranje | Blokira poznate zlonamjerne IP raspone | Osnovna: statično i lako zaobilazno |
| Blackhole routing | Odbacuje sav promet prema napadnutoj adresi („crna rupa“) | Srednja: blokira i legitimni promet |
| Anycast mreža | Raspoređuje promet na više lokacija | Visoka: smanjuje učinak na pojedini čvor |
| BGP Flowspec | Filtriranje na razini usmjerivača | Visoka, ali traži suradnju ISP-a |
Lokalni uređaj ne može zaustaviti volumetrijski napad koji je već zasitio pristupnu vezu. Zato promet treba zaustaviti što dalje od vlastite mreže: kod ISP-a ili pružatelja zaštite.
2. Zaštita u oblaku (čišćenje prometa)
Za većinu organizacija to je najučinkovitija zaštita od volumetrijskih napada. Primjeri pružatelja:
- Cloudflare: besplatni plan uključuje neograničeno (unmetered) ublažavanje DDoS napada; enterprise plan donosi napredne značajke i ugovorene razine usluge
- Akamai Prolexic: enterprise rješenje za kritičnu infrastrukturu
- AWS Shield: razina Standard uključena je za korisnike AWS-a, a Advanced se ugovara zasebno
- Azure DDoS Protection: za okruženja u Microsoft Azureu
Navedeni pružatelji su primjeri. Izbor ovisi o arhitekturi, lokaciji usluga i procjeni rizika.
3. Web Application Firewall (WAF)
Štiti od aplikacijskih napada (L7):
- prepoznaje zlonamjerne HTTP obrasce
- blokira poznate napadačke alate
- koristi strojno učenje za otkrivanje odstupanja od uobičajenog prometa
4. Redundancija i kapacitet
- Rezervni kapacitet (overprovisioning): mrežni kapacitet veći od potrebnog za normalan promet
- CDN: raspodjela statičnog sadržaja smanjuje opterećenje izvornih poslužitelja
- Failover: automatski prelazak na rezervnu infrastrukturu
- Zaštita DNS-a i izvornih IP adresa: izvorni poslužitelji ne smiju biti dostupni izravno, mimo zaštite
Arhitektura DDoS zaštite
Preporučena višeslojna arhitektura za ključne i važne subjekte:
| Sloj | Komponenta | Zaštita od |
|---|---|---|
| 1: ISP | Filtriranje kod operatora (upstream), BGP blackholing | Volumetrijski napadi preko 100 Gbps |
| 2: Čišćenje prometa u oblaku | Cloudflare, Akamai, AWS Shield ili ekvivalent | Volumetrijski i protokolski napadi |
| 3: Mrežni perimetar | Vatrozid nove generacije (NGFW) | Protokolski napadi, SYN flood |
| 4: Raspodjela opterećenja | Load balancer, provjere dostupnosti poslužitelja | Preopterećenje pojedinih poslužitelja |
| 5: WAF | Web Application Firewall | Aplikacijski napadi (L7) |
| 6: Aplikacija | Ograničenje zahtjeva, CAPTCHA, otkrivanje botova | Sofisticirani L7 napadi |
Savjet: Nijedan sloj sam po sebi nije dovoljan. DDoS zaštita mora biti višeslojna (obrana u dubinu, defense in depth) jer napadači redovito istodobno kombiniraju različite vektore napada.
Pet koraka za uvođenje DDoS zaštite
1. Odredite cilj dostupnosti
Za svaku kritičnu uslugu odredite vlasnika, korisnike, najveće prihvatljivo vrijeme prekida i minimalnu funkcionalnost u kriznom načinu rada. Bez tih odluka tehnički tim ne zna što mora štititi prvo.
2. Ugovorite ublažavanje prije napada
S ISP-om i pružateljem zaštite unaprijed dogovorite:
- kontakte dostupne izvan radnog vremena
- način autentikacije zahtjeva za hitnu promjenu
- uvjete automatskog ili ručnog preusmjeravanja prometa
- zaštitu DNS-a i izvornih IP adresa
- postupak povratka u redovno stanje.
3. Odvojite mrežnu i aplikacijsku obranu
CDN ili usluga čišćenja prometa ublažava velik dio mrežnog opterećenja, ali ne poznaje nužno poslovnu logiku aplikacije. Na aplikacijskoj razini uvedite ograničenja prema korisniku, tokenu i funkciji, zaštitu skupih API ruta, predmemoriranje, redove čekanja te kontrolirano smanjenje funkcionalnosti.
Ograničenja testirajte na legitimnim vršnim opterećenjima. Prestrogo pravilo može samo izazvati prekid koji izgleda kao uspješan napad.
4. Pratite učinak na uslugu
Operativna ploča treba povezati mrežne pokazatelje s poslovnom uslugom:
- dostupnost i vrijeme odziva iz više lokacija
- stopu uspješnih prijava i transakcija
- zasićenje veze i resursa
- broj odbijenih i propuštenih zahtjeva
- stanje DNS-a i ovisnih pružatelja
- vrijeme aktivacije i djelotvornost ublažavanja.
5. Vježbajte odluke
Stolna vježba treba obuhvatiti tehničku eskalaciju, proglašenje incidenta, komunikaciju s korisnicima, čuvanje dokaza i regulatornu procjenu. Testiranje opterećenjem na produkcijskim sustavima provodi se samo uz odobrenje i koordinaciju s pružateljima.
Izložene izvorne poslužitelje i ranjive servise koje napadači mogu zloupotrijebiti za pojačavanje prometa otkrit ćete penetracijskim testiranjem i procjenom ranjivosti.
Procjenu arhitekture, plan zaštite i pripremu odgovora radimo u sklopu usluge kibernetičke sigurnosti.
Plan odgovora na DDoS incident
Prije napada (priprema)
- Dokumentirajte normalnu mrežnu aktivnost: odredite osnovnu razinu (baseline) prometa.
- Uključite DDoS zaštitu: čišćenje prometa u oblaku, WAF, ograničenje zahtjeva.
- Pripremite kontakte: ISP, pružatelj zaštite, nadležni CSIRT, interni tim.
- Odredite postupke eskalacije: tko odlučuje, a tko komunicira.
- Testirajte plan: provedite DDoS vježbu ili simulaciju najmanje jednom godišnje, uz odobrenje pružatelja.
Tijekom napada: prvih 60 minuta
- Potvrdite napad: razlikujte DDoS od kvara, pogrešne konfiguracije ili legitimnog porasta prometa.
- Otvorite zapis incidenta: zabilježite vrijeme saznanja, vlasnika odluke i pogođene usluge.
- Aktivirajte ublažavanje: preusmjerite promet na centar za čišćenje i zatražite filtriranje kod ISP-a prema ugovoru.
- Zaštitite upravljačke kanale: provjerite postoje li paralelni pokušaji upada.
- Uvedite privremena aplikacijska ograničenja prema odobrenom planu.
- Obavijestite upravu i ključne dionike: pripremite jasnu internu i korisničku poruku bez nagađanja o uzroku.
- Dokumentirajte sve: zapise, vremena i poduzete radnje.
- Procijenite značajnost: ako ste ključni ili važni subjekt i incident ispunjava kriterije, pošaljite rano upozorenje nadležnom CSIRT-u najkasnije 24 sata od saznanja.
Nakon napada (oporavak)
- Potvrdite normalizaciju: provjerite je li preostali promet legitiman.
- Provedite forenzičku analizu: analizirajte zapise i utvrdite vektore napada.
- Potvrdite cjelovitost sustava: provjerite je li DDoS prikrivao drugi upad.
- Ažurirajte zaštitu: prilagodite pravila prema naučenom i ocijenite kako su reagirali pružatelji.
- Pripremite završno izvješće: za upravu i, kod značajnog incidenta, za nadležni CSIRT najkasnije 30 dana od početne obavijesti.
- Donesite korektivni plan s vlasnicima i rokovima.
Ako nemate vlastiti tim za odgovor, podršku dogovorite unaprijed kroz uslugu odgovora na incidente.
Dokazi koje treba čuvati
| Dokaz | Zašto je važan |
|---|---|
| Procjena rizika i popis kritičnih usluga | Povezuje mjeru s poslovnim učinkom |
| Arhitektura i ugovori s pružateljima | Pokazuje gdje se promet ublažava i tko reagira |
| Konfiguracije, odobrenja i rezultati testova | Dokazuje da mjera postoji u praksi |
| Vremenska crta incidenta i metrike | Podupire klasifikaciju i regulatorne rokove |
| Odluke uprave i izvješća nakon incidenta | Dokazuje nadzor i kontinuirano poboljšanje |
Ako organizacija već vodi sustav upravljanja informacijskom sigurnošću prema ISO 27001, ove dokaze može voditi u postojećem sustavu. Kako se NIS2 zahtjevi povezuju s ISO kontrolama, objašnjavamo u usporedbi NIS2 i ISO 27001.
DDoS zaštita za mala i srednja poduzeća
Mala i srednja poduzeća često nemaju proračun za enterprise rješenja. Dostupne opcije:
| Rješenje | Mjesečni trošak | Zaštita | Prikladnost |
|---|---|---|---|
| Cloudflare Free | Besplatno | Osnovna DDoS zaštita, DNS | Mala web sjedišta |
| Cloudflare Pro | Od oko 20 USD | WAF i pojačana DDoS zaštita | Male web trgovine |
| Cloudflare Business | Od oko 200 USD | Napredna zaštita i SLA | Srednja poduzeća |
| AWS Shield Standard | Besplatno (uključeno uz AWS) | Osnovna zaštita L3/L4 | Korisnici AWS-a |
| Zaštita kod ISP-a | Ovisi o ugovoru | Filtriranje kod operatora | Svi: pitajte svog ISP-a |
Cijene su orijentacijske i mijenjaju se, pa ih provjerite kod pružatelja.
Polazna razina za ključne i važne subjekte: zaštita od DDoS-a u oblaku (npr. Cloudflare Business ili ekvivalent), WAF te dokumentiran i uvježban plan odgovora na incidente. Usklađenost s NIS2 dokazuje subjekt: mjere moraju odgovarati procjeni rizika i razini mjera iz Uredbe te djelovati u praksi.
Niste sigurni jeste li ključni ili važni subjekt? Provjerite to alatom NIS2 provjera.
Česta pitanja
Je li DDoS napad značajan incident po NIS2?
Može biti, ali ne automatski. O tome odlučuju učinak i kriteriji iz Uredbe o kibernetičkoj sigurnosti. Napad koji je zaštita apsorbirala bez relevantnog učinka može ostati sigurnosni događaj, dok ozbiljan prekid kritične usluge ili financijska šteta mogu ispuniti prag značajnog incidenta. Ako procjena nije jasna, prikupite činjenice i odluku o ranom upozorenju donesite unutar roka.
Moramo li prijaviti DDoS napad u 24 sata?
Da, ako ste ključni ili važni subjekt i incident je značajan. Rano upozorenje šalje se najkasnije 24 sata od saznanja, početna obavijest najkasnije 72 sata od saznanja, a završno izvješće najkasnije 30 dana od početne obavijesti. Pripremljeni predlošci prijave ubrzavaju postupak. Pripremite postupak prijave.
Gdje se prijavljuje DDoS incident?
Kategorizirani subjekt prijavljuje incident nadležnom CSIRT-u putem kanala navedenih u svojoj obavijesti i službenim uputama. Nadležni CSIRT ovisi o sektoru, pa to nije uvijek Nacionalni CERT. Ako trebate uspostaviti postupak, pogledajte uslugu odgovora na incidente.
Trebamo li prijaviti napad koji je zaštita apsorbirala?
Ako napad nije imao značajan učinak (zaštita ga je apsorbirala i usluga je radila), prijava nije obvezna. Može ipak biti korisna jer nadležni CSIRT prima i dobrovoljne obavijesti o incidentima i kibernetičkim prijetnjama. Napad u svakom slučaju zabilježite interno kao sigurnosni događaj.
Kako se zaštititi od DDoS-a u skladu s NIS2?
Uvedite zaštitu na razini mreže i pružatelja, WAF, plan odgovora i testirane postupke oporavka. Dokumentirajte mjere kao dio upravljanja rizicima. Ta je dokumentacija ujedno dokaz usklađenosti pred nadzornim tijelom.
Je li WAF dovoljan?
Ne uvijek. WAF pomaže na aplikacijskoj razini, ali sam ne može riješiti zasićenje pristupne veze ili probleme DNS-a. Zaštita treba pokriti mrežu, protokole, aplikaciju i ovisne pružatelje.
Moramo li ugovoriti određenu uslugu radi NIS2 usklađenosti?
Ne. Propisi su tehnološki neutralni. Organizacija mora odabrati i dokazati razmjerne mjere prema riziku i obvezujućoj razini utvrđenoj u postupku kategorizacije.
Koliko DDoS napad traje?
Prosječno trajanje je oko 45 minuta, ali napadi mogu trajati od nekoliko minuta do nekoliko dana. Napadači koriste i pulsne napade (kratke, intenzivne udare s pauzama) koji otežavaju automatsko otkrivanje.
Je li DDoS napad kazneno djelo u Hrvatskoj?
Da. Prema Kaznenom zakonu DDoS napad u pravilu je kazneno djelo ometanja rada računalnog sustava (čl. 267.), za koje je propisana kazna zatvora do 3 godine. Teži oblici, primjerice napad na sustave tijela javne vlasti ili napad kojim je prouzročena znatna šteta, kažnjavaju se strože. Ako je napad pratio upad u sustav, može se raditi i o neovlaštenom pristupu (čl. 266.). Napad prijavite policiji, a ako ste ključni ili važni subjekt, značajan incident prijavite i nadležnom CSIRT-u.
Može li DDoS napad sakriti drugi napad?
Da, to je poznata taktika. Napadači koriste DDoS kao dimnu zavjesu dok istodobno provode upad u sustav, krađu podataka ili postavljanje zlonamjernog softvera. Zato tim za odgovor na incidente tijekom DDoS napada treba provjeriti i druge sustave. Neke ransomware skupine koriste DDoS i kao dodatni pritisak na žrtvu; više o tome u vodiču Ransomware napad: zaštita tvrtke i postupanje.
Koliko košta DDoS zaštita?
Od besplatnih osnovnih planova (Cloudflare Free, AWS Shield Standard) do nekoliko tisuća eura mjesečno za enterprise rješenja. Za mnoge ključne i važne subjekte razumna je polazna točka Cloudflare Business (od oko 200 USD mjesečno) ili ekvivalent, uz WAF i uvježban plan odgovora. Konačnu razinu određuju procjena rizika i razina mjera iz Uredbe.
Zaključak
DDoS napadi jedna su od najraširenijih kibernetičkih prijetnji i izravno pogađaju dostupnost usluga, koju NIS2 direktiva štiti kroz mjere upravljanja rizicima. Za ključne i važne subjekte zaštita od DDoS napada zakonska je obveza, a neprovođenje propisanih mjera može dovesti do kazni koje za ključne subjekte iznose do 10 milijuna EUR ili 2 % ukupnog godišnjeg prometa.
Ključne preporuke:
- Provedite procjenu rizika koja uključuje DDoS scenarije i ovisnosti o pružateljima.
- Uvedite višeslojnu zaštitu: čišćenje prometa u oblaku, WAF i mrežne mjere.
- Pripremite i testirajte plan odgovora na DDoS incident.
- Uredite postupak prijave nadležnom CSIRT-u za značajne incidente (24 sata, 72 sata, 30 dana).
- Testirajte zaštitu redovitim vježbama, najmanje jednom godišnje, i čuvajte dokaze.
Trebate DDoS procjenu ili plan zaštite? Vision Compliance u sklopu usluge kibernetičke sigurnosti radi procjenu otpornosti na DDoS napade, izradu plana odgovora na incidente i usklađivanje s NIS2 zahtjevima za dostupnost. Zakažite konzultaciju.
Izvori podataka: ENISA Threat Landscape 2025, godišnje izvješće Nacionalnog CERT-a, Cloudflare DDoS Threat Report, CISA upozorenje TA14-017A (faktori pojačanja), NIS2 direktiva (EU) 2022/2555 čl. 21. i 23., Zakon o kibernetičkoj sigurnosti (NN 14/2024), Uredba o kibernetičkoj sigurnosti (NN 135/2024), Kazneni zakon (NN 125/11).
Povezani članci
- NIS2 direktiva u Hrvatskoj: kompletni vodič: obveze, rokovi i kazne prema NIS2
- Kibernetički napadi: vrste, primjeri i zaštita tvrtke: pregled glavnih kibernetičkih prijetnji
- Ransomware napad: zaštita tvrtke i postupanje: prevencija i oporavak od ransomwarea
- Upravljanje kibernetičkim incidentima: plan i obveze: klasifikacija, odgovor i prijava incidenata
Izvori i pregled
Pregledano 8. kolovoza 2026. Pravne tvrdnje provjerene su prema važećem hrvatskom Zakonu i Uredbi; tehničke preporuke oslanjaju se na javne, vendor-neutralne smjernice. Konačna klasifikacija incidenta ovisi o sektoru i okolnostima konkretnog subjekta.
Robert Lozo, mag. iur., partner je u Vision Complianceu specijaliziran za usklađenost s EU regulativom. Savjetuje organizacije o GDPR-u, NIS2, AI Actu i financijskoj regulativi te izrađuje dokumentaciju spremnu za reviziju i planove usklađenosti u reguliranim industrijama.