Расследование подозрительного IP-адреса или домена
Направляйте расследование через факты о домене, владение интеллектуальной собственностью и объем CIDR в таком порядке, чтобы получить доказательства, а не догадки.
Этот рабочий процесс помогает только при первичном расследовании. Он не обеспечивает обнаружение фишинга, анализ угроз или оценку вредоносности.
Начни здесь, когда
Прежде чем вы решите, следует ли передавать эскалацию, подозрительное имя хоста, источник входа или диапазон провайдеров должны быть проверены.
Рекомендуемый заказ
Начните с регистрации домена и SSL, перейдите к владению IP, а затем используйте CIDR только в том случае, если анализ диапазона действительно необходим.
Почему этот порядок важен
Вы избегаете слишком широкой блокировки и проводите расследование, опираясь на видимые факты о регистраторе, ASN и подсети.
Сценарий: подозрительный домен
Прежде чем переходить к владению IP, просмотрите регистратора, последние даты создания, серверы имен и сроки сертификатов.
1. Check a domain
2. Review registrar + nameservers
3. Inspect SSL issuer and days remaining
Сценарий: подозрительный IP-адрес источника.
Начните с владения ASN, когда оповещение уже включает IP-адрес общедоступного источника.
1. Lookup an IP
2. Compare ASN + range with the expected provider
3. Escalate with those facts
Сценарий: вопрос, касающийся всего провайдера
Используйте математические вычисления подсети, когда кто-то хочет разрешить или заблокировать весь диапазон после поиска на одном хосте.
1. Open CIDR calculator
2. Measure host count and boundaries
3. Decide whether a narrower rule is safer
Выполните следующие действия, если вам нужен четкий процесс первого прохождения.
- Сначала проверьте домен, если у вас есть имя хоста, URL-адрес или источник входа в систему.
- Найдите IP-адрес после шага домена или сразу, когда оповещение уже запускается с общедоступного IP-адреса.
- Открывайте калькулятор CIDR только тогда, когда вопрос выходит за рамки подсети или диапазона поставщика.
WHOIS остается общим для доменов, в то время как структурированные данные RDAP часто позволяют выполнять поиск владельцев IP-адресов с запасным вариантом WHOIS, когда это необходимо.
- Используйте данные о регистрации домена для информации о регистраторе, сроке действия и сервере имен.
- Используйте данные о собственности IP для ASN, реестра и контекста сетевого диапазона.
Эти шаги помогут вам проверить общедоступные доказательства. Они не заменяют более глубокую проверку безопасности или продукт с данными анализа угроз.
- Эти поисковые запросы сообщают о фактах владения и регистрации. Они не считают адрес или домен вредоносным.
- Не блокируйте весь диапазон поставщиков до тех пор, пока контекст CIDR не покажет область, на которую вы действительно влияете.