ドメイン監視が詐欺を防ぐ理由
digitpol.comを所有する企業を想像してみてください。詐欺師はそのドメインに侵入する必要はありません。digitpol-secure.com、digitpo1.com、digitpol.coといった類似ドメインを登録し、本物の企業からのように見えるメールを送信する方がはるかに簡単です。顧客、サプライヤー、従業員は見慣れた名前を見て、銀行口座の変更、請求書の支払い、偽のポータルへのログインなどの指示に従ってしまいます。
これらの類似ドメインは、通常、攻撃の直前に登録されます。新しい登録を早期に発見することで、お客様は金銭が移動する前に、顧客に警告し、メールフィルターでドメインをブロックし、テイクダウンを要求し、証拠を保全する時間を得ることができます。
毎週監視する項目
登録されている各ドメインは、公開レジストリデータ(WHOISおよびRDAP)に対して週に一度チェックされます。新しい結果は前週のものと項目ごとに比較され、すべての差異は観測された日付とともに記録されます。
- 移管または乗っ取りの試行を示唆する可能性のあるレジストラ変更
- 移管ロックの解除やドメインの保留などのドメインステータスの変更
- ウェブサイトとメールの配信元をリダイレクトするネームサーバーの変更
- レジストリが公開する登録者および連絡先情報の変更
- 登録、有効期限、移管、最終変更日。これにより、近づく有効期限を見逃すことはありません。
- DNSSECの有効化または無効化
類似ドメイン検出
お客様ご自身のドメインに加えて、詐欺師が最も使用しそうな亜種を生成します。例えば、文字の入れ替えや欠落、0とoやrnとmのような類似文字、secure, login, support, invoiceといった追加語句、.net, .co, .euのような異なるトップレベルドメインでの同一名称などです。毎週、これらのドメインが公開DNS上に存在するかどうかを確認し、新しく出現したものをすべてフラグ付けします。
監視によって何がわかるか、何がわからないか
変更は精査を促す信号であり、結論ではありません。レジストラは定期的な理由で記録を更新しますし、多くのレジストリは個人情報を編集します。新規に登録された類似ドメインがリセラーのものであったり、防御的な登録であったりすることもあります。特定の週にレジストリにアクセスできない場合、その旨を報告し、決して変更として報告することはありません。フラグが付けられたドメインについて、完全な調査ツールを使用して行動する前に封印された証拠を収集してください。
開始方法
ドメイン監視は「無制限プラン」に含まれています。アカウントから最大20個のドメインを追加できます。最初のチェックで即座にベースラインを記録し、その後は毎週自動的に比較が行われます。すべての変更はアカウントのドメイン監視の下に表示されます。
