Enregistrements en direct par rapport aux observations historiques
Une requête DNS en direct rapporte ce qu'un résolveur répond au moment de la collecte. Les ensembles de données DNS passifs agrègent les observations des capteurs participants. Ils peuvent aider à identifier les associations passées entre les domaines et les adresses, mais la couverture est limitée par l'emplacement du capteur, la politique de collecte et la rétention.
Les dates de première et dernière observation sont des dates d'observations au sein d'un ensemble de données, pas nécessairement le début ou la fin d'une configuration DNS. Un écart dans les observations ne prouve pas qu'un domaine était inactif.
Comparaison des changements de manière responsable
La migration des serveurs de noms, les changements d'enregistrements MX et le mouvement d'adresses IP peuvent refléter une maintenance de routine, des changements de plateforme ou une activité d'incident. Comparez le calendrier avec les messages, les rapports de compromission et d'autres preuves du dossier. Traitez l'infrastructure partagée comme une piste, et non comme une propriété commune.
Pour la surveillance, préserver des instantanés bruts successifs et comparer des requêtes équivalentes. Les différences de TTL seules peuvent découler du vieillissement du cache. L'outil public actuel fournit un instantané, pas un flux historique ou un service de surveillance continue.
Éléments essentiels de la chronologie
Séparer les heures d'observation des heures d'événement affirmées par une source. Documenter le fournisseur, les limites de l'ensemble de données et comment la comparaison a été effectuée.
- Identifier les sources de données actives, passives et faisant autorité.
- Comparer les mêmes types et noms d'enregistrements.
- Étiqueter correctement les dates de première/dernière apparition de l'ensemble de données.
- Préserver les explications alternatives pour les changements d'infrastructure.
