Un indirizzo IP non è un'identità
Un indirizzo IP può identificare un endpoint di rete in un determinato momento. Le informazioni di registrazione dell'indirizzo e di routing possono mostrare il titolare della risorsa di rete o il sistema autonomo che la annuncia. Nessuno di questi identifica necessariamente l'individuo che esegue un'applicazione.
Le reti di distribuzione dei contenuti (CDN), i proxy inversi, le piattaforme cloud e l'hosting condiviso possono collocare domini non correlati dietro gli stessi indirizzi. La geolocalizzazione è una stima e non prova la posizione fisica di un sospettato o di un'organizzazione.
Corroborazione prima dell'attribuzione
Separare il registrar, il fornitore DNS, il detentore della rete, la piattaforma di hosting e l'operatore del sito. Potrebbero essere organizzazioni completamente diverse. I nomi DNS inversi sono informazioni di configurazione e non dovrebbero essere utilizzati come unica base per l'attribuzione.
Corrobora i collegamenti infrastrutturali con prove di registrazione, divulgazioni autorizzate dei provider, artefatti degli incidenti e altre fonti lecite. Un team di segnalazione abusi di un provider di hosting può aiutare a preservare o gestire gli abusi, ma una ricerca pubblica non può recuperare i registri privati degli abbonati.
Segnalare i limiti
Utilizzare un linguaggio preciso: "risolto a questo indirizzo in questo momento" è più forte e difendibile di "posseduto da questo host". Indicare se il proxying o l'infrastruttura condivisa possono influire sulla valutazione.
- Registra l'IP, il tipo di record e l'ora di osservazione.
- Separare il detentore della risorsa dall'operatore dell'applicazione.
- Documenta il possibile uso di proxy o CDN.
- Evitare di convertire le stime di geolocalizzazione in dichiarazioni di identità.
