Een IP-adres is geen identiteit

Een IP-adres kan een netwerkendpunt op een bepaald moment identificeren. Adresregistratie en routeringsinformatie kunnen de houder van de netwerkbron of het aankondigende autonome systeem tonen. Geen van beide identificeert noodzakelijkerwijs de persoon die een applicatie uitvoert.

Content delivery networks, reverse proxies, cloudplatforms en gedeelde hosting kunnen niet-gerelateerde domeinen achter dezelfde adressen plaatsen. Geografische locatie is een schatting en bewijst niet de fysieke locatie van een verdachte of organisatie.

Bevestiging voor attributie

Scheid de registrar, DNS-provider, netwerkbeheerder, hostingplatform en site-exploitant. Dit kunnen geheel verschillende organisaties zijn. Reverse DNS-namen zijn configuratie-informatie en mogen niet als enige basis voor attributie worden gebruikt.

Verifieer infrastructuurlinks met registratiegegevens, geautoriseerde openbaarmakingen van providers, incidentartefacten en andere rechtmatige bronnen. Een abuse-team van een hostingprovider kan helpen bij het bewaren of aanpakken van misbruik, maar een openbare opzoeking kan geen privé-abonneerecords herstellen.

De beperkingen rapporteren

Gebruik precieze taal: “op dit tijdstip naar dit adres opgelost” is sterker en beter verdedigbaar dan “eigendom van deze host”. Vermeld of proxying of gedeelde infrastructuur de beoordeling kunnen beïnvloeden.

  • Registreer het IP, recordtype en observatietijd.
  • Scheid resourcehouder van applicatie-exploitant.
  • Documenteer mogelijk gebruik van proxy of CDN.
  • Vermijd het omzetten van geolocatie schattingen in identiteitsclaims.

Bronnen en verder lezen

RIPE NCC, RIPE DatabaseRFC 9082, RDAP queryformaat
Deze bron ondersteunt forensisch onderzoek triage. Het is geen juridisch advies, een attributiebevinding of een certificering dat een website veilig is.