Bieżące rekordy kontra historyczne obserwacje

Aktywne zapytanie DNS zgłasza to, co odpowiada resolver w momencie zbierania danych. Zbiory danych pasywnego DNS agregują obserwacje z uczestniczących czujników. Mogą pomóc w identyfikacji wcześniejszych powiązań między domenami a adresami, ale zasięg jest ograniczony lokalizacją czujników, polityką zbierania danych i retencją.

Daty pierwszego i ostatniego zaobserwowania to daty obserwacji w zbiorze danych, niekoniecznie początek lub koniec konfiguracji DNS. Luka w obserwacjach nie dowodzi, że domena była nieaktywna.

Odpowiedzialne porównywanie zmian

Migracja serwerów nazw, zmienione rekordy MX i ruch adresów IP mogą odzwierciedlać rutynowe czynności konserwacyjne, zmiany platformy lub aktywność incydentu. Porównaj czas z wiadomościami, raportami o naruszeniach i innymi dowodami sprawy. Traktuj współdzieloną infrastrukturę jako wskazówkę, a nie dowód wspólnego właścicielstwa.

Do monitorowania, zachowuj kolejne surowe migawki i porównuj równoważne zapytania. Same różnice TTL mogą wynikać ze starzenia się pamięci podręcznej. Bieżące publiczne narzędzie dostarcza jedną migawkę, a nie historyczny kanał informacyjny ani usługę ciągłego monitorowania.

Kluczowe elementy harmonogramu

Oddziel czas obserwacji od czasu zdarzeń podanych przez źródło. Udokumentuj dostawcę, ograniczenia zbioru danych i sposób przeprowadzenia porównania.

  • Zidentyfikuj źródła danych na żywo, pasywnych i autorytatywnych.
  • Porównaj te same typy rekordów i nazwy.
  • Poprawnie oznacz daty pierwszego/ostatniego widzenia zbioru danych.
  • Zachowaj alternatywne wyjaśnienia zmian w infrastrukturze.

Źródła i dalsze lektury

RFC 1034, koncepcje i buforowanie DNSNIST SP 800-86, Techniki kryminalistyczne w reagowaniu na incydenty
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.