Карлос Хернандес Ганан (Carlos Hernandez Ganan), главный специалист по вопросам безопасности, стабильности и отказоустойчивости, исследовательская группа по SSR офиса технического директора (OCTO)
Блок-листы ресурсов с плохой репутацией (RBL) имеют решающее значение для выявления и измерения показателей злоупотреблений системой доменных имен (DNS). Тем не менее за внешней эффективностью скрывается серьезная проблема: различные блок-листы известны в узких кругах, и между ними мало совпадений, в результате чего при обнаружении и оценке злоупотреблений возникают слепые зоны (см. Методологию оценки RBL (OCTO-037)). Эта фрагментация имеет далеко идущие последствия в плане интерпретации показателей злоупотреблений DNS и отслеживания глобальных тенденций.
Не все блок-листы охватывают одинаковые виды злоупотреблений DNS. Открытые списки, которые ведут сообщества волонтеров или общественные организации, полагаются на сообщения пользователей и открытые каналы информации. Эти списки транспарентны и широко доступны, но тем не менее они часто не отслеживают злоупотребления, которые упускают из виду составители списков. И наоборот, в коммерческих блок-листах, которые ведут специалисты по обеспечению кибербезопасности, используются корпоративные данные и улучшенные алгоритмы анализа, которые дают более полную и актуальную информацию о текущих угрозах. Но их охват определяет инфраструктура сбора данных, сети клиентов и партнерские отношения с аналитическими службами, в результате чего возникают слепые зоны, присущие только им.
Эти различия оказывают прямое влияние на показатели злоупотреблений DNS. Для устранения этого недостатка, например, система ICANN Domain Metrica анализирует информацию нескольких RBL и оценивает показатели злоупотреблений у различных регистратур и регистраторов. Но сочетание выбранных RBL может коренным образом изменить наблюдаемую картину. Например, если оценки злоупотреблений полагаются в основном на открытые списки, то регистратору, ставшему целью изощренного фишинга, который могут обнаружить только составители коммерческих потоков данных, может быть присвоен меньший уровень злоупотреблений, чем на самом деле. И наоборот, регистратору с большим количеством доменов, связанных с менее изощренным, оппортунистическим фишингом, может быть присвоен более высокий уровень угрозы, даже если часто эти атаки носят общий характер или задействуют скомпрометированные сайты, а не представляют собой целенаправленные фишинговые кампании.
Результаты наглядно продемонстрированы в таблице далее, в которой приведен рейтинг 10 основных анонимных доменов верхнего уровня (TLD) по нормализованному количеству злоупотреблений по данным ICANN Domain Metrica с января по май 2025 года. TLD_1 и TLD_2 убедительно занимают верхние места во всех категориях источников данных, но другие позиции резко различаются. TLD_3, например, занимает третье место в общем зачете и в коммерческих списках, но по данным только из открытых списков оказывается на десятом месте, из-за чего кажется, что он гораздо безопаснее.
Рейтинг TLD по нормализованному количеству известных злоупотреблений DNS |
|||
|---|---|---|---|
| Списки | |||
| Все | Коммерческие | Открытые | |
| TLD_1 | 1 | 1 | 1 |
| TLD_2 | 2 | 2 | 2 |
| TLD_3 | 3 | 3 | 10 |
| TLD_4 | 4 | 4 | 14 |
| TLD_5 | 5 | 5 | 20 |
| TLD_6 | 6 | 6 | 4 |
| TLD_7 | 7 | 7 | 12 |
| TLD_8 | 8 | 8 | 51 |
| TLD_9 | 9 | 9 | 16 |
| TLD_10 | 10 | 10 | 7 |
| Источник: ICANN Domain Metrica (январь–май 2025 года) | |||
Эти расхождения подчеркивают, насколько значительно может изменяться представление — и репутация отдельных TLD — в зависимости от того, какие используются блок-листы. Примечательно, что из-за большего объема и широкого охвата коммерческие RBL обычно затмевают вклад открытых списков и часто оказывают решающее влияние на общий результат.
Это не только вопрос технического характера. От выбора блок-листов для измерения может зависеть репутация регистраторов и регистратур, а также результаты политик борьбы со злоупотреблениями DNS. Для какой-либо регистратуры в одном отчете может быть отображен резкий спад количества инцидентов злоупотребления, а в другом отчете, в котором используются другие источники, может не быть никаких изменений вообще.
Эта проблема может также касаться RBL с явной региональной направленностью, и это будет сказываться на анализе тенденций. Представьте внезапное распространение доменов с вредоносным ПО, связанных с ботнетом в Восточной Европе. В хорошо известном региональном RBL это будет отображено, а в блок-листе, который обслуживает Северную Америку, может ничего не измениться.
В общем, если полагаться на ограниченный набор блок-листов, особенно открытых, это может оставить большие пробелы в характере злоупотреблений DNS и привести к искаженному восприятию ситуации. Для исследователей, законодательных органов и заинтересованных сторон отрасли вывод ясен: для достоверной оценки злоупотреблений DNS нужно использовать различные источники и сочетать открытые и коммерческие RBL. Только признав существование этих слепых зон и устранив их, можно создать более точную картину ситуации со злоупотреблениями DNS — и сделать так, что наши данные и меры реагирования будут отражать фактическое положение вещей.
Хотите поделиться своими мыслями и опытом? Нас интересует ваше мнение! Свяжитесь с нами по адресу: [email protected].

