ICANNによると、 新規gTLD登録の42%以上が バッチごとにまとめられており、つまり、セキュリティシステムが検出したそのドメインは、 順番待ちの他のドメイン群と一緒に登録された可能性が高いということです。
ドメインの作成日時、レジストラ、ネームサーバーのデータだけでは不正利用を断定することはできませんが、これらは 登録の時点で、被害が発生する前の段階で得られる追加の手がかりとして 活用することができます。
各グループ内のドメインには、共有クラスタコンテキストに加え、WHOISおよびDNSの詳細情報が含まれています。これにより、 アナリストは、ドメインを1つずつ個別に同じデータを繰り返し収集する代わりに、関連する登録情報をまとめて確認することが 可能になります。
ドメインは、作成日時、レジストラ、ネームサーバーのデータに基づいてグループ分けされており、これらは新しいgTLDにおける不正利用を予測するために示されたのと同じ登録 指標である。
「拡張データフィード」では、登録データ(レジストラ、登録者、作成日および有効期限) およびDNSデータ(ネームサーバーおよびIP解決情報)が、すべてのクラスターに追加されます。
クラスターには、初回検出日、クラスターID、グループサイズが含まれており、これにより、 バッチがどのように形成されたかを追跡し、その規模を把握するための背景情報が得られます。
「一括登録リスクデータフィード」は毎日更新されます。週次および月次の更新情報も提供されています。
最近観測された一括登録ドメイン1,000件の5日間のローリングサンプルを分析し、カバレッジと最新性を評価してください。完全なドメインインテリジェンスフィードへのフルアクセスをご希望の場合は、 弊社までお問い合わせください。
「一括登録リスクデータフィード」では、メタデータが添付された状態でクラスターごとに事前にグループ化されたドメインが提供されるため、 SIEMやSOARはクラスター全体を既成のインジケーターとして取り込むことができます。どのドメインが何に接続されているかを特定するために、 ドメインごとのエンリッチメント処理を行う必要はありません。
同じキャンペーンに関連するドメインのクラスター全体を、脅威インテリジェンス プラットフォームに一括で取り込みます。これにより、プラットフォームが数日や数週間かけてドメインごとに 少しずつキャンペーンの全体像を構築していくのではなく、クラスター全体を一度に取り込むことで、既存の 脅威データを即座に強化することができます。
ほとんどのブロックリストは、悪意のある活動が検出された後にのみドメインを追加するため、 そのクラスターの残りのドメインは、同様に悪用されるまでリストに掲載されません。「一括登録リスクデータ フィード」を利用すれば、まだ展開されていない休眠中のドメインも含め、クラスター全体を一度にブロックできるため、 各ドメインが個別に検知されるのを待つ必要がなくなります。
既存のセキュリティツールによってフラグが立てられたドメインが、大規模な一括登録 グループに属しているかどうかを確認してください。クラスターの規模、登録時期、レジストラ、ネームサーバー、WHOIS、およびDNSデータは、 アラートを文脈に基づいて評価し、確認が必要な他のドメインを特定するのに役立ちます。
「基本データフィード」とは、ドメインクラスターを含むドメイン名の構造化されたリストです。1行につき1つのドメインが記載されています。
BasicのサンプルEnriched DatabaseのデータフィードはBasicのアドオンで、各行のWHOISレコードを含んでいます。
Enrichedのサンプルセキュリティ、法執行機関、データサイエンスの専門家の方は、コミュニティ版を無料でご利用いただけます。
CommunityのサンプルSnowflakeプラットフォームを利用して、ドメインの一括登録に関する分析データにアクセスしましょう。
Snowflake Profileへ















一括登録では、1人の登録者が、単一の取引を通じて、あるいは多数の個別の取引を素早く連続して実行する自動化されたプロセスを通じて、数百、あるいは数千ものドメインを購入することができます。この大量の登録は、以下の理由から、セキュリティチームとブランド双方にとってリスクをもたらします。
いいえ。正当な理由があって、ドメインを一括で登録している組織はたくさんあります。
一括登録そのものが問題なのではありません。それは、正当な目的にも悪意のある目的にも利用される手段に過ぎないのです。
このフィードには、「Basic」、「Enriched」、「Community」の3つのバージョンがあり、それぞれ含まれるデータ項目が異なります。詳細については、ドキュメントをご確認ください。
同じ日に登録されたドメインのうち、少なくとも3つが類似したセカンドレベルドメインの命名パターンを共有していることが判明した場合、そのドメイン群は「一括登録リスクフィード」に追加されます。これらのシグナルは、孤立した類似ドメインではなく、一括登録の可能性がある活動を特定するのに役立ちます。