Autores:
Siôn Lloyd, Científico Principal para Seguridad, Estabilidad y Flexibilidad
Sam Cheadle, Ingeniero en Aprendizaje Automático
Carlos Hernandez Gañán, Científico Principal para Seguridad, Estabilidad y Flexibilidad
Se han generado debates continuos en torno al volumen de dominios implicados en el uso indebido del Sistema de Nombres de Dominio (DNS), entre los que se incluye, entre otros, un informe reciente de Interisle Consulting Group en el que se analizó el número de dominios genéricos de alto nivel (gTLD) de nueva creación que, según el informe, se registraron con fines maliciosos. Aunque no estamos totalmente de acuerdo con algunas de las escalas y métricas presentadas en este informe concreto, valoramos la contribución a los debates en curso dentro de la comunidad de la ICANN sobre el panorama actual del uso indebido del DNS, así como sobre las dificultades que surgen a la hora de medirlo y mitigarlo. Estos debates son valiosos y ponen de manifiesto que diferentes estudios pueden llegar a estimaciones distintas sobre los registros de dominios maliciosos; los resultados dependen de cómo se defina el uso indebido, qué nivel de evidencia se requiere para considerar que un dominio es malicioso y cómo se analizan los datos para estimar el número total de dominios maliciosos.
En este blog, nos centramos en tres aspectos de los debates en curso en la comunidad de la ICANN sobre el uso indebido del DNS:
- La diferencia entre los dominios informados e incluidos en listas de bloqueo, por un lado, y los dominios maliciosos confirmados, por otro.
- El alcance de la definición de uso indebido del DNS formulada por la ICANN.
- La importancia de la metodología, la reproducibilidad y el contexto.
Uso indebido del DNS informado frente a uso indebido del DNS debidamente fundamentado
Existe una diferencia entre un dominio que ha sido informado como malicioso (o sospechoso) y un dominio contra el que existe evidencia fehaciente que respalda una determinación razonable de que dicho dominio se está utilizando para llevar adelante un uso indebido del DNS. Esta distinción cobra mayor importancia al examinar casos concretos, y resulta fundamental a la hora de evaluar qué medidas de mitigación podrían ser necesarias. Al analizar estadísticas y tendencias, como las que se presentan en el informe, esta distinción sigue siendo relevante: las estadísticas pueden servir de base para las políticas, por lo que debemos tener claras las limitaciones de cualquier afirmación que se haga. Por ello, es posible utilizar listas de bloqueo de reputación (RBL) para analizar los patrones observados en los casos de uso indebido informados (teniendo en cuenta las limitaciones de los datos); sin embargo, medidas como la suspensión de dominios suelen requerir una investigación o corroboración.
Definición de uso indebido del DNS formulada por la ICANN
La definición contractual de “uso indebido del DNS” de la ICANN es restrictiva para garantizar que cualquier medida que adopte la ICANN en este ámbito se mantenga dentro de su ámbito de competencia. Esta definición abarca los botnets, el malware, el pharming, el phishing y el spam (cuando se utiliza como vector para cualquiera de los daños enumerados anteriormente). En ámbitos ajenos al ecosistema de la ICANN, las partes suelen considerar problemáticas aquellas actividades en Internet que quedan fuera del ámbito de competencia de la ICANN. Es comprensible que otras partes incluyan categorías adicionales o diferentes que exceden dicho ámbito, como el fraude o las estafas, por ejemplo. La ICANN señala que algunos dominios de alto nivel con código de país (ccTLD) que no están sujetos a los contratos de la ICANN incluyen estos tipos de uso indebido.
Cuando se aborda el tema del uso indebido en línea, debe quedar claro qué tipo de uso indebido se incluye y por qué. Además, deben comunicarse y comprenderse las consecuencias de incluir informes de menor fiabilidad, ya que incluir datos sobre uso indebido informado (en contraposición a los confirmados) implica que los volúmenes pueden verse inflados, puesto que las estadísticas sobre uso indebido informado, en el mejor de los casos, constituyen un límite máximo de la cantidad de usos indebidos confirmados. A modo de ejemplo, si se considera como tipo de uso indebido una definición más amplia de spam (es decir, el spam que va más allá de lo incluido en la definición de uso indebido del DNS formulada por la ICANN, que se limita al spam utilizado para difundir otros tipos de uso indebido del DNS dentro del ámbito de competencia de la ICANN), los datos también incluirán dominios que quizá no sean activamente perjudiciales. En este ejemplo, observamos correos electrónicos que anuncian casinos, que pueden ser reales o no, y que pueden ser legales o no (algo que puede depender del lugar en el que operen y del lugar donde resida el usuario). Es probable que este tipo de correos electrónicos no se ajusten a la definición de uso indebido del DNS de la ICANN. Esta categoría de spam, definida de forma más amplia, también suele incluir entradas que no se basan en observaciones directas del comportamiento, es decir, entradas predictivas o heurísticas, lo que separa aún más las reportes de las evidencias.
Referencias a otras metodologías de investigación
Al basarse en una metodología publicada, es importante describir claramente cualquier cambio que se haya realizado. Esto permite a otros comprender, reproducir y evaluar los resultados.
El informe de Interisle describe adecuadamente las metodologías utilizadas para identificar dominios asociados, señalando que su metodología presenta similitudes con el método publicado por la Oficina del Director de Tecnologías de la ICANN. Sin embargo, el análisis descrito en el informe difiere del método publicado por la ICANN, y dichas diferencias no se explican. Lo mismo ocurre con el método utilizado para clasificar los dominios como registrados de forma maliciosa, que comparte similitudes con COMAR, pero las diferencias no se aclaran. Dado que los supuestos y los detalles de implementación afectan las estimaciones resultantes, no basta con citar simplemente la metodología. Toda modificación debe documentarse claramente para que los lectores puedan comprender cómo se obtuvieron los resultados.
Conclusión
Recibimos con agrado que se siga debatiendo sobre estas cuestiones. La ICANN reconoce los perjuicios asociados al uso indebido del DNS y toma muy en serio su papel a la hora de apoyar los esfuerzos de mitigación dentro del ámbito de su misión y sus responsabilidades. Precisamente por ello, la comunidad está trabajando actualmente en procesos de desarrollo de políticas (PDP) para abordar la registración maliciosa de dominios, a través del PDP sobre verificaciones de dominios asociados, al que seguirá un PDP que tiene por objeto introducir medidas de protección respecto a la capacidad de los nuevos titulares de cuentas para registrar dominios a gran escala.
La ICANN se rige por el modelo de múltiples partes interesadas ascendente e invitamos a todos los sectores de la comunidad a aportar ideas, ayudándonos a hacer de Internet un lugar más seguro para todos.

