インフラストラクチャの変更が重要である理由

ドメインのレジストラ、ネームサーバー、メールプロバイダー、ホスティングはすべて時間とともに変化する可能性があります。これは日常的なメンテナンスの場合もあれば、ドメインの管理権が合法的に、あるいはその他の理由で別の当事者に移ったためである場合もあります。詐欺報告でドメインが使用される直前の突然の変更、またはサプライヤーやブランド自身のドメインなど、すでに機密性が高いと認識されているドメインに影響を与える変更は、それ自体は本質的に疑わしいものではありませんが、調査する価値のある重要なイベントです。

何を比較するか

同じドメインの連続するRDAPレコード(レジストラ、ステータスコード、ネームサーバー、最終変更イベントのタイムスタンプ)を比較します。短い期間での新しいレジストラへの移転と新しいネームサーバーの組み合わせは、どちらか一方の変更だけよりも注目に値します。DNS側では、ネームサーバーの移行についてはNSレコード、メールプロバイダーの変更についてはMXレコード、ホスティングの変更についてはA/AAAAレコードを比較し、それぞれ収集時点のタイムスタンプを付けます。

証明書透明性ログは、さらなる比較点を提供します。他のインフラストラクチャ変更の直後にドメインに新しい証明書が発行された場合、それは新しいオペレーターが実際にサイトをオンラインにした時期を示すことができ、DNSの変更日だけよりも多くの情報を提供することがよくあります。なぜなら、DNSは新しいコンテンツが公開されるずっと前に変更される可能性があるからです。

履歴フィードなしでの変更検出

単一時点の公開DNSまたはRDAP検索は現在の状態のみを示し、それ自体では何がいつ変更されたかを示すことはできません。変更を検出するには、以前に同じ捜査官によって取得された保存済みのスナップショットと比較するか、その比較を代行するサービスに依存する必要があります。観測間のいかなるギャップも、個別に捕捉されずに複数の変更が発生した可能性のある期間として扱ってください。

継続的な監視の利用

自社ドメイン、サプライヤーのドメイン、以前にフラグが立てられた類似ドメインなど、組織にとって継続的に重要なドメインについては、アドホックな手動チェックよりも定期的な自動比較の方が信頼性が高くなります。Unlimited購読者向けには、ドメイン監視が追跡対象ドメインに対して毎週WHOIS差分を実行し、新しく登録された類似ドメインをチェックします。これにより、レジストラ、ネームサーバー、登録者の可視化される変更が、誰かがたまたま再度確認するのを待つのではなく、発生後すぐにレビューのために提示されます。

  • 追跡しているドメインのRDAPおよびDNSデータのタイムスタンプ付きスナップショットを保存します。
  • レジストラ、ステータス、ネームサーバー、最終変更イベントを経時的に比較する。
  • MXレコードとA/AAAAレコードを比較して、メールまたはホスティングプロバイダーの変更を検出する。
  • 同時期の新規発行について、証明書の透明性ログを相互参照する。
  • 継続的な注意が必要なドメインには、週次の監視差分を使用する。

情報源とさらなる読書

ICANN、登録データアクセスプロトコルRFC 9083, RDAP用JSONレスポンスcrt.sh, 証明書の透明性検索
このリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。