Enquêter sur une adresse IP ou un domaine suspect
Acheminez l'enquête à travers les faits sur le domaine, la propriété IP et la portée CIDR dans un ordre qui produit des preuves plutôt que des conjectures.
Ce flux de travail permet uniquement l'enquête de premier passage. Il n’offre pas de détection de phishing, de couverture de renseignements sur les menaces ou de notation de malveillance.
Commencez ici quand
Un nom d'hôte, une source de connexion ou une plage de fournisseurs suspects doit être trié avant que vous décidiez de faire remonter le problème.
Commande recommandée
Commencez par l'enregistrement de domaine et SSL, passez à la propriété IP, puis utilisez le CIDR uniquement si une analyse de plage est réellement nécessaire.
Pourquoi cette commande est importante
Vous évitez un blocage trop large et maintenez l’enquête basée sur des faits visibles sur le registraire, l’ASN et le sous-réseau.
Scénario : domaine suspect
Vérifiez le bureau d'enregistrement, les dates de création récentes, les serveurs de noms et le calendrier des certificats avant de passer à la propriété IP.
1. Check a domain
2. Review registrar + nameservers
3. Inspect SSL issuer and days remaining
Scénario : IP source suspecte
Commencez par la propriété ASN lorsque l’alerte inclut déjà une adresse IP source publique.
1. Lookup an IP
2. Compare ASN + range with the expected provider
3. Escalate with those facts
Scénario : question à l'échelle du fournisseur
Utilisez les calculs de sous-réseau lorsque quelqu'un souhaite autoriser ou bloquer une plage entière après une recherche sur un seul hôte.
1. Open CIDR calculator
2. Measure host count and boundaries
3. Decide whether a narrower rule is safer
Suivez ces étapes lorsque vous avez besoin d’un processus de premier passage clair.
- Vérifiez d'abord un domaine lorsque vous disposez d'un nom d'hôte, d'une URL ou d'une origine de connexion.
- Recherchez une adresse IP après l'étape de domaine ou immédiatement lorsque l'alerte démarre déjà à partir d'une adresse IP publique.
- Ouvrez le calculateur CIDR uniquement lorsque la question s'étend à la portée du sous-réseau ou de la plage de fournisseurs.
Le WHOIS reste courant pour les domaines, tandis que les données RDAP structurées alimentent souvent les recherches de propriété IP avec une solution de repli WHOIS si nécessaire.
- Utilisez les données d'enregistrement de domaine pour les informations relatives au registraire, à l'expiration et au serveur de noms.
- Utilisez les données de propriété IP pour le contexte ASN, registre et plage réseau.
Ces étapes vous aident à vérifier les preuves publiques. Ils ne remplacent pas un examen de sécurité plus approfondi ou un produit contenant des données de renseignement sur les menaces.
- Ces recherches rapportent les faits de propriété et d’enregistrement. Ils ne considèrent pas une adresse ou un domaine comme malveillant.
- Ne bloquez pas une plage entière de fournisseurs tant que le contexte CIDR n’indique pas la portée que vous affectez réellement.