Що ICANN вимагає від реєстраторів?
Відповідно до поправки 2024 року до секції 3.18 RAA реєстратори повинні:
1. Підтримувати контакт для повідомлень про зловживання щодо зареєстрованих імен, які вони спонсорують. Опублікувати адресу електронної пошти або вебформу для скарг у помітному та легко доступному місці на домашній сторінці
2. Підтверджувати отримання повідомлень про зловживання
3. Вживати розумних і оперативних заходів для розслідування та належної відповіді
4. Негайно вживати відповідних заходів щодо пом’якшення, коли є дієві докази використання домену для зловживання DNS
5. Опублікувати процедури отримання, обробки та відстеження повідомлень про зловживання
6. Зберігати записи, що стосуються повідомлень про зловживання, протягом встановленого строку зберігання
Це реальні договірні обов’язки. Вони є частиною того, що означає бути акредитованим ICANN реєстратором.
Що означає «дієві докази»?
Консультація ICANN робить важливий акцент: докази мають бути достатніми для обґрунтованого визначення, що домен використовується для зловживання DNS. Повідомлення може виглядати неповним, але може стати дієвим, якщо реєстратор зможе підтвердити додаткову релевантну інформацію в ході розслідування. З іншого боку, якщо доказів недостатньо, Контрактне дотримання ICANN може вважати скаргу недійсною.
На практиці корисні докази часто включають:
Точне доменне ім’я, яке фігурує
Конкретний URL або субдомен
Скріншоти
Повні заголовки повідомлень для фішингових електронних листів, якщо доступні
Облікові дані про зловживання в листах, SMS або перенаправлення
Деталі часу
Будь-які технічні індикатори, що допомагають підтвердити зловживання
Чим конкретніші докази, тим легше оцінити, чи стосується повідомлення зловживань DNS, визначених ICANN. ICANN також заохочує доповідачів про зловживання надавати якомога більше інформації.
Що означає «оперативно» за правилами ICANN?
ICANN не визначає єдиного фіксованого терміну, що визначає, що вважається «оперативним» у кожному випадку зловживання. Замість цього відповідний час залежить від конкретних обставин, включаючи характер зловживання, ступінь шкоди та потенційний вплив на інші ресурси.
Керівництво та приклади ICANN у договорі акредитації реєстратора (RAA) показують, що «оперативні» дії оцінюються з урахуванням того, чи діє реєстратор розумно, пропорційно і без зайвих затримок після отримання дієвих доказів зловживання DNS.
Наприклад:
У випадку фішингу, що стосується нещодавно зареєстрованого домену з явними ознаками зловживання, реєстратор може розслідувати і призупинити домен протягом двох робочих днів, застосовуючи відповідні статусні контролі для припинення зловживання.
В іншому випадку, що стосується давно зареєстрованого домену, де зловживання виникає на рівні субдомену (і може бути наслідком компрометації, а не умисного зловживання), реєстратор може визначити, що негайне призупинення всього домену другого рівня може спричинити значні побічні пошкодження. У таких випадках реєстратор може натомість повідомити власника домену і вимагати усунення проблеми у розумний строк, наприклад протягом трьох робочих днів, щоб припинити зловживання без зайвого впливу на легітимні сервіси.
Ці приклади демонструють, що «оперативно» не означає однаковий час реагування у всіх ситуаціях. Натомість це означає, чи:
Реєстратор розпочинає розслідування вчасно
Ретельно оцінює наявні докази
Вживає пом’якшувальні заходи, що відповідають конкретному контексту
Діє якнайшвидше після підтвердження зловживання DNS
У цьому контексті дотримання вимог не вимірюється фіксованою кількістю годин, а тим, чи може реєстратор довести, що його відповідь була своєчасною, розумною і відповідала вимогам секції 3.18 RAA.
Чому негайне призупинення не завжди є правильним рішенням?
Консультації ICANN чітко пояснюють, що відповідні заходи щодо пом’якшення можуть відрізнятися. Наприклад, коли легітимний домен скомпрометований без відома власника, пряме призупинення всього домену другого рівня може спричинити побічні пошкодження, припинивши легітимний контент сайту, електронну пошту та інші сервіси. Це також актуально, коли зловживання стосується субдомену або конкретного URL, оскільки реєстратори і реєстри здебільшого діють на рівні домену другого рівня.
У таких випадках повідомлення власника домену, оператора сайту або хостинг-провайдера іноді є більш пропорційним способом припинити зловживання. Приклади ICANN включають як повне призупинення у випадку фішингу, так і припинення з використанням повідомлення у випадку скомпрометованого домену.
Отже, «серйозно ставитись до зловживання» не завжди означає «негайно призупинити без розгляду». Це означає вживати пропорційні дії на основі доказів і контексту.
Як NiceNIC переглядає обробку зловживань?
Як акредитований ICANN реєстратор, NiceNIC застосовує підхід, заснований на відповідності, для обробки зловживань.
Наш процес керується кількома принципами:
1. Спочатку ми класифікуємо скаргу.
Ми перш за все оцінюємо, чи стосується повідомлення зловживань, визначених ICANN, іншої незаконної діяльності або питання, яке краще розгляне інший учасник. Це допомагає зменшити неправильне перенаправлення і підвищити точність відповіді. Логіка класифікації відповідає визначенню зловживань DNS ICANN та її фокусуванню на рівні DNS.
2. Ми переглядаємо докази.
Ми оцінюємо, чи містить повідомлення дієві докази, або чи потрібна додаткова інформація. Рамки ICANN вимагають розслідування та відповідної відповіді, а не сліпих дій на підставі непідтверджених звинувачень.
3. Ми реагуємо відповідно до обставин.
Якщо зловживання DNS підтверджено з розумною впевненістю, відповідні пом’якшувальні заходи можуть включати призупинення або інші розумно необхідні дії для припинення чи перешкоджання зловживанню. Якщо справа стосується скомпрометованого легітимного домену або обмеженої вектори зловживання, правильним кроком може бути повідомлення, усунення проблеми або координація з відповідним оператором замість негайного повного призупинення.
4. Ми не підтримуємо зловживання доменами.
Ніщо в цьому посібнику не слід розуміти як підтримку фішингу, шкідливого ПЗ, ботнетів, фармінгу, кваліфікованого спаму чи іншої незаконної діяльності. Мета цієї статті — допомогти клієнтам зрозуміти, як класифікуються скарги і чому різні типи скарг можуть йти різними шляхами відповідності. Це узгоджується з рамками обробки зловживань ICANN.
Якщо ви реєстрант і отримали скаргу на зловживання
Почніть з запитань:
Чи стосується скарга фішингу, шкідливого ПЗ, ботнетів, фармінгу або спаму, що використовується для доставки цих загроз?
Чи вказано у скарзі конкретний URL, субдомен, повідомлення або технічний індикатор?
Чи міг ваш сайт або акаунт бути скомпрометований без вашого відома?
Чи не є це насправді проблемою хостингу, контенту, платіжним спором або суперечкою щодо торгової марки?
Якщо справа пов’язана з компрометацією, дійте швидко, щоб захистити уражену службу, видалити зловживання та зберегти докази.
Якщо ви доповідач і подаєте скаргу на зловживання
Щоб допомогти реєстратору ефективно оцінити справу, надайте чіткі та конкретні докази. Рамки ICANN працюють найкраще, коли повідомлення достатньо повне для обґрунтованого визначення. Загальні звинувачення без підтверджуваних доказів важче обробляти і вони можуть не бути дієвими.
Висновок
За правилами ICANN, зловживання DNS має конкретне значення. Це не універсальна мітка для кожного онлайн-конфлікту чи будь-якого типу шкідливого контенту. Це розмежування захищає як жертв зловживань, так і легітимних реєстрантів, допомагаючи забезпечити направлення правильної проблеми до правильного каналу реагування.
NiceNIC — це акредитований ICANN реєстратор і дотримується вимог ICANN щодо обробки зловживань, включно з підтримкою контактів для скарг, переглядом повідомлень і прийняттям відповідних заходів, коли є дієві докази зловживань DNS. Наша позиція проста: ми підтримуємо дотримання, ми не підтримуємо зловживання, і ми віримо, що обробка зловживань має базуватися на доказах, бути пропорційною і відповідати рамкам ICANN.