Une adresse IP n'est pas une identité
Une adresse IP peut identifier un point d'extrémité réseau à un moment donné. L'enregistrement d'adresse et les informations de routage peuvent montrer le détenteur de la ressource réseau ou le système autonome annonçant. Aucun des deux n'identifie nécessairement la personne qui exécute une application.
Les réseaux de diffusion de contenu, les proxys inverses, les plateformes cloud et l'hébergement partagé peuvent regrouper des domaines sans lien derrière les mêmes adresses. La géolocalisation est une estimation et ne prouve pas l'emplacement physique d'un suspect ou d'une organisation.
Corroboration avant attribution
Séparer le registraire, le fournisseur DNS, le détenteur du réseau, la plateforme d'hébergement et l'opérateur du site. Il peut s'agir d'organisations entièrement différentes. Les noms DNS inversés sont des informations de configuration et ne doivent pas être utilisés comme seule base d'attribution.
Corroborer les liens d'infrastructure avec les preuves d'enregistrement, les divulgations autorisées des fournisseurs, les artefacts d'incident et d'autres sources légitimes. Une équipe d'abus d'un hébergeur peut aider à préserver ou à traiter un abus, mais une recherche publique ne peut récupérer les enregistrements privés d'un abonné.
Signaler les limites
Utilisez un langage précis: « résolu à cette adresse à ce moment » est plus fort et plus défendable que « détenu par cet hôte ». Indiquez si la mise en proxy ou l'infrastructure partagée peuvent affecter l'évaluation.
- Enregistrer l'adresse IP, le type d'enregistrement et l'heure d'observation.
- Séparer le détenteur de la ressource de l'opérateur de l'application.
- Documenter l'utilisation possible d'un proxy ou d'un CDN.
- Évitez de convertir les estimations de géolocalisation en revendications d'identité.
