DDoS-aanval op uw website: analyse, mitigatie en kosten
Is uw website plotseling traag of helemaal onbereikbaar en vermoedt u een DDoS-aanval? Dit artikel legt uit wat een DDoS-aanval precies is, wie er doorgaans getroffen worden en waarom, hoe een gedegen analyse eruitziet, wat mitigatie in de praktijk inhoudt en wat u realistisch mag verwachten van de kosten. Geen loze beloftes — wel een helder, eerlijk beeld.
Een DDoS-aanval (Distributed Denial of Service) is in de kern simpel: een groot aantal systemen — vaak een botnet van besmette apparaten — stuurt tegelijk zo veel verkeer of aanvragen naar uw website of server dat deze het niet meer aankan. Echte bezoekers kunnen de site dan niet meer laden, of de site valt volledig uit. Belangrijk om te weten: dit is iets anders dan een hack. Bij een DDoS-aanval wordt er in de regel geen code gewijzigd en verkrijgt de aanvaller geen toegang tot uw systeem — het is puur een kwestie van overbelasting door verkeer. Toch is er een belangrijke nuance: een DDoS-aanval kan soms als afleidingsmanoeuvre worden ingezet, terwijl op de achtergrond een aparte inbraakpoging plaatsvindt. Daar gaan we verderop kort op in.
Wie wordt getroffen en waarom
DDoS-aanvallen treffen uiteenlopende organisaties, om uiteenlopende redenen. Webshops worden regelmatig geraakt tijdens piekmomenten zoals uitverkoop of feestdagen, wanneer downtime het meeste schade oplevert. Ook concurrentiesabotage komt voor: een concurrent (of iemand die daarvoor betaalt) probeert uw site tijdens een belangrijk moment offline te krijgen. Een ander, goed gedocumenteerd patroon is afpersing: een aanvaller start een (vaak beperkte) aanval en eist betaling om deze te stoppen of om een grotere aanval te voorkomen. Daarnaast bestaan er politiek of ideologisch gemotiveerde aanvallen, gericht tegen organisaties die met een bepaald standpunt of sector worden geassocieerd. Ten slotte is een aanzienlijk deel van de DDoS-aanvallen gewoon opportunistisch en geautomatiseerd: botnets scannen en testen doelen zonder dat er een specifieke motivatie achter zit. Niet elke organisatie die geraakt wordt, is dus bewust uitgekozen.
Hoe een DDoS-analyse eruitziet
Voordat er gemitigeerd wordt, moet eerst duidelijk zijn wat er precies gebeurt. Een DDoS-analyse bestaat doorgaans uit de volgende stappen:
- Verkeerspatronen en logs analyseren. Server- en toegangslogs worden doorgenomen om afwijkende patronen in aantal requests, herkomst-IP's en timing te herkennen.
- Onderscheid maken tussen een piek en een aanval. Een legitieme verkeerspiek — bijvoorbeeld door een succesvolle marketingactie of mediavermelding — kan op een DDoS-aanval lijken. Het onderscheid zit in kenmerken zoals herkomst, gedrag en spreiding van het verkeer.
- Herkomst en type van het verkeer classificeren. In algemene termen wordt gekeken of het gaat om een volumetrische aanval (puur een overweldigende hoeveelheid verkeer of data) of een applicatielaag-aanval (gerichte, kleinere aanvragen die specifiek zware onderdelen van de website belasten, zoals zoekfuncties of formulieren).
- Hostingcapaciteit en firewall/CDN-configuratie beoordelen. Is de huidige hosting- en netwerkinrichting toegerust om verkeer te filteren en pieken op te vangen, of ontbreekt die laag momenteel volledig?
Deze analyse levert de basis voor een gericht mitigatieplan, in plaats van generieke maatregelen die niet aansluiten op de daadwerkelijke aanval.
Mitigatie: wat er praktisch gebeurt
Op basis van de analyse wordt bescherming ingericht die is afgestemd op het type verkeer en de risico's van uw omgeving. In de praktijk gaat het onder meer om:
- Cloudflare/WAF-configuratie. Verkeer wordt via een web application firewall geleid die kwaadaardige of verdachte requests filtert voordat deze uw server bereiken.
- Rate limiting. Het aantal aanvragen per bezoeker of IP-adres binnen een bepaalde tijd wordt beperkt, zodat geautomatiseerde overbelasting minder effect heeft.
- Bot-mitigatie. Verkeer wordt beoordeeld op botgedrag, zodat geautomatiseerde aanvallen worden herkend en afgeremd zonder echte bezoekers te hinderen.
- Origin-bescherming. Het achterliggende serveradres wordt afgeschermd, zodat een aanvaller de bescherming van een CDN of WAF niet simpelweg kan omzeilen door de server rechtstreeks te benaderen.
- Caching-optimalisatie. Door statische content efficiënter te cachen, hoeft de server minder verkeer zelf te verwerken.
- DNS/CDN-inrichting. Verkeer wordt via een content delivery network gerouteerd dat is gebouwd om grote volumes te verwerken en te filteren.
Wat DDoS-mitigatie niet is
Mitigatie is geen absolute garantie en dat zeggen wij liever eerlijk vooraf dan achteraf. Geen enkele partij kan een DDoS-aanval voor 100% uitsluiten. Secrotec analyseert het verkeer, stelt een mitigatieplan op en configureert bescherming (zoals Cloudflare/WAF, rate limiting en origin-bescherming) om de impact te beperken en de weerbaarheid van uw omgeving te verhogen. Mitigatie is dus gericht op het verkleinen van impact en het verhogen van weerbaarheid — niet op het beloven van onbreekbaarheid. Een goed ingerichte omgeving herstelt sneller, houdt meer legitiem verkeer door, en maakt vervolgaanvallen minder aantrekkelijk voor een aanvaller.
Kosten
Onderstaande tabel geeft een realistische indicatie van de tijdsinvestering en prijs voor DDoS-analyse en -mitigatie.
| Dienst | Prijsindicatie excl. btw | Indicatieve tijd |
|---|---|---|
| DDoS-analyse | vanaf €220 | ~2 uur |
| DDoS-mitigatie/WAF-inrichting (eenmalig) | vanaf €330 | ~3 uur |
Voor DDoS-analyse en -mitigatie bestaat geen gepubliceerde marktprijs in Nederland — bovenstaande indicatie is gebaseerd op het Secrotec-uurtarief (€110 excl. btw per uur), niet op een marktbenchmark. Eventuele abonnementskosten van derde partijen (zoals Cloudflare of een CDN/WAF-dienst) vallen buiten de prijsindicatie van Secrotec en worden apart en transparant vermeld. Alle prijzen zijn exclusief 21% btw.
Aangifte en melding
DDoS-aanvallen, en zeker pogingen tot afpersing, kunt u melden bij de politie. Dit is met name relevant wanneer er sprake is van een dreigbericht of een concrete betalingseis. Documenteer waar mogelijk logs, tijdstippen en eventuele communicatie van de aanvaller: dit ondersteunt niet alleen een eventueel onderzoek, maar ook de analyse die Secrotec uitvoert om het verkeer en de aanvalsmethode te duiden. Voor specifiek juridisch advies — bijvoorbeeld over meldplichten richting klanten of toezichthouders — verwijzen wij naar een jurist of de politie zelf; dit artikel is een algemene wegwijzer, geen juridisch advies.
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Bij een DDoS-aanval wordt uw website of server overspoeld met verkeer, met als doel deze onbereikbaar te maken voor echte bezoekers. Er wordt daarbij doorgaans geen code aangepast en er wordt geen toegang tot uw systeem verkregen. Bij een hack dringt iemand daadwerkelijk binnen en wijzigt, steelt of misbruikt bestanden, code of gegevens. Het zijn twee verschillende dreigingen die elk een andere aanpak vragen.
Ja, dat komt voor. Een DDoS-aanval kan als afleidingsmanoeuvre dienen terwijl er op de achtergrond wordt geprobeerd binnen te dringen, omdat beheerders en beveiligingsteams tijdens de aanval afgeleid zijn. Het is daarom verstandig om na een DDoS-aanval ook te controleren of er geen sporen zijn van een aparte inbraakpoging, zeker bij een langdurige of goed getimede aanval.
Een DDoS-analyse start vanaf €220 excl. btw, met een indicatieve tijdsinvestering van circa 2 uur, gebaseerd op het Secrotec-uurtarief van €110 excl. btw per uur. Mitigatie en WAF-inrichting is een aparte, eenmalige dienst vanaf €330 excl. btw. Er bestaat geen gepubliceerde marktprijs voor dit type dienst in Nederland; de definitieve prijs bepalen we na een intakegesprek.
Nee, en geen enkele partij kan dat garanderen. Geen enkele partij kan een DDoS-aanval voor 100% uitsluiten. Secrotec analyseert het verkeer, stelt een mitigatieplan op en configureert bescherming (zoals Cloudflare/WAF, rate limiting en origin-bescherming) om de impact te beperken en de weerbaarheid van uw omgeving te verhogen.
Dat kan, en bij een afpersingspoging is dat vaak verstandig. DDoS-aanvallen, en zeker pogingen tot afpersing, kunt u melden bij de politie. Documenteer daarbij logs, tijdstippen en eventuele dreigberichten; dat ondersteunt zowel het onderzoek als de analyse die Secrotec uitvoert. Voor specifiek juridisch advies verwijzen wij naar een jurist of de politie zelf.
Website onbereikbaar of vermoeden van een DDoS-aanval?
Neem contact op voor een analyse van uw verkeer en een gericht mitigatieplan.
