Waarom infrastructuurwijzigingen van belang zijn

De registrar, nameservers, mailprovider en hosting van een domein kunnen allemaal in de loop van de tijd veranderen, soms als routineonderhoud en soms omdat de controle over het domein naar een andere partij is overgegaan, legitiem of anderszins. Een plotselinge verandering kort voordat een domein wordt gebruikt in een fraudemelding, of een verandering die een domein betreft dat al bekend is als gevoelig, zoals het domein van een leverancier of een eigen merk, is een betekenisvolle gebeurtenis die onderzoek waard is, ook al is verandering op zich niet inherent verdacht.

Wat te vergelijken

Vergelijk opeenvolgende RDAP-records voor hetzelfde domein: registrar, statuscodes, nameservers en het tijdstempel van de laatst gewijzigde gebeurtenis. Een overdracht naar een nieuwe registrar in combinatie met nieuwe nameservers binnen een korte periode is opmerkelijker dan elk van de afzonderlijke wijzigingen. Aan de DNS-zijde, vergelijk NS-records voor een nameserver-migratie, MX-records voor een wijziging van mailprovider en A/AAAA-records voor een wijziging van hosting, elk voorzien van een tijdstempel op het moment van verzameling.

Certificaattransparantielogs voegen een extra vergelijkingspunt toe: een plotseling nieuw certificaat uitgegeven voor een domein kort na andere infrastructurele wijzigingen kan markeren wanneer een nieuwe operator de site daadwerkelijk online bracht, wat vaak informatiever is dan alleen de DNS-wijzigingsdatum, aangezien DNS ruim voordat nieuwe inhoud wordt gepubliceerd kan worden gewijzigd.

Wijziging detecteren zonder historische feed

Een enkele openbare DNS- of RDAP-momentopname toont alleen de huidige status; het kan op zichzelf niet tonen wat er is veranderd of wanneer. Het detecteren van verandering vereist ofwel vergelijking met een eerder opgeslagen momentopname genomen door dezelfde onderzoeker, ofwel vertrouwen op een dienst die die vergelijking voor u uitvoert. Beschouw elke kloof tussen waarnemingen als een periode waarin meerdere veranderingen hebben kunnen plaatsvinden zonder afzonderlijk te zijn vastgelegd.

Doorlopende monitoring gebruiken

Voor domeinen die van voortdurend belang zijn voor een organisatie, zoals haar eigen domeinen, de domeinen van haar leveranciers of eerder gemarkeerde lookalikes, is periodieke geautomatiseerde vergelijking betrouwbaarder dan ad-hoc handmatige controles. Voor Unlimited-abonnees voert domeinmonitoring wekelijks WHOIS-verschillencontroles uit op gevolgde domeinen en controleert op nieuw geregistreerde lookalikes, waarbij wijzigingen in registrar, naamserver en registratiehouder-zichtbare veranderingen voor beoordeling kort nadat ze optreden worden getoond, in plaats van alleen wanneer iemand toevallig opnieuw kijkt.

  • Sla een tijdgestempelde momentopname van RDAP- en DNS-gegevens op voor domeinen die u volgt.
  • Vergelijk registrar, status, nameservers en laatst gewijzigde gebeurtenissen over tijd.
  • Vergelijk MX- en A/AAAA-records om wijzigingen in mail- of hostingproviders te detecteren.
  • Controleer de transparantie van certificaten voor een nieuwe uitgifte rond dezelfde tijd.
  • Gebruik wekelijkse monitoring verschillen voor domeinen die continue aandacht vereisen.

Bronnen en verder lezen

ICANN, Registratie Gegevenstoegang ProtocolRFC 9083, JSON responsen voor RDAPcrt.sh, Zoeken naar certificaattransparantie
Deze bron ondersteunt forensisch onderzoek triage. Het is geen juridisch advies, een attributiebevinding of een certificering dat een website veilig is.