Cómo auditar el número de Internet de su empresa

Ann Yong10 de agosto de 202610 de agosto de 202619 mins read
Cómo auditar el número de Internet de su empresa

¿Qué es una auditoría de recursos de número de Internet?

Una auditoría de recursos de número de Internet es una revisión estructurada de las direcciones IPv4 de una organización, direcciones IPv6, Números de sistema autónomo, cuentas de registro, autorizaciones de enrutamiento, documentos de apoyo y controles operativos.

El propósito es confirmar que cada recurso:

- Es conocido por la organización
- Está asociado con la entidad jurídica correcta
- Aparece con precisión en los registros del registro
- Tiene una base documentada de asignación, asignación, transferencia o uso
- Está enrutado sólo por redes autorizadas
- Tiene registros RPKI apropiados y IRR
- Está protegido por un acceso administrativo seguro
- Se utiliza eficientemente.
- Cumple con las políticas y acuerdos aplicables
- Tiene un propósito operativo y comercial claro

Una auditoría sólida conecta datos técnicos con registros jurídicos, de gobernanza, de seguridad y financieros. Debe responder no sólo “¿Qué direcciones IP utiliza la compañía?” sino también “¿Quién los controla, por qué se utilizan, quién puede cambiarlos, y qué sucedería si se perdiera el acceso?”

 

Por qué las empresas deben auditar los recursos de número de Internet

Los recursos del número de Internet a menudo entran en un negocio gradualmente.

Una empresa puede recibir una asignación IPv4 de un Registro Regional de Internet, obtener espacio asignado a proveedores, adquirir una empresa con recursos existentes, direcciones de arrendamiento para un despliegue en la nube, o utilizar varios ASNs en diferentes filiales.

Con el tiempo, los registros pueden ser fragmentados.

Los problemas comunes incluyen:

- Recursos registrados a una antigua entidad corporativa
- Los antiguos empleados permanecen como contactos de registro
- Anuncios BGP desconocidos o indocumentados
- Inexacto WHOIS o RDAP
- Autorizaciones de origen de ruta perdidas o anticuadas
- Objetos Stale Internet Routing Registry
- Espacio IPv4 no utilizado
- Sobreponer tareas internas
- Cartas de Autorización Ampliadas
- Documentación de transferencia incompleta
- Cambios en las políticas de registro no vigilados
- Recursos utilizados por terceros sin acuerdos vigentes

Estas cuestiones pueden afectar la continuidad de la red, la ciberseguridad, el cumplimiento regulatorio, la transferibilidad y el valor de los activos.

NRS ha examinado previamente cómo pobre dirección IP puede dañar el valor empresarial. La lección central es que los inventarios incompletos y los controles débiles crean costos mucho más allá del equipo de red. Pueden contribuir a las interrupciones, las deficiencias de seguridad, los recursos desperdiciados, las transacciones demoradas y el riesgo de gobernanza.

 

¿Qué debe incluirse en la auditoría?

Una auditoría completa debe abarcar todos los recursos del número de Internet y los sistemas que los apoyan.

Área de auditoríaQué debe revisarse
Recursos IPv4Asignaciones, asignaciones, transferencias, arrendamientos, utilización y enrutamiento
Recursos IPv6Asignaciones, planificación, enrutamiento, adopción y seguridad
ASNsPropiedad, uso, pares BGP, orígenes de ruta y controles de acceso
Cuentas de registroEntidad jurídica, usuarios, contactos, autenticación y condición de miembro
DocumentaciónRegistros, acuerdos, transferencias, arrendamientos, LOAs e historia corporativa
RoutingBGP origins, upstreams, visibilidad de la ruta, fugas de ruta y anuncios no autorizados
RPKIROAs, origen ASNs, longitudes máximas de prefijo, validez y monitoreo
IRRroute, route6, y aut-num objetos
DNSAutoridad inversa-DNS, servidores de nombres y contactos operacionales
SeguridadAcceso a la cuenta, autenticación multifactorial, registro y respuesta a incidentes
ReputaciónHistoria del abuso, bloques, geolocalización y uso del cliente
GobernanzaPolíticas, acuerdos, tarifas y responsabilidades de presentación de informes aplicables a RIR
Uso de empresasServicios críticos, clientes, dependencia de ingresos y planes de continuidad

Paso 1: Definir el alcance de la auditoría y la propiedad

El primer paso es identificar quién es responsable de la auditoría.

Los recursos del número de Internet cruzan varias funciones empresariales, por lo que el examen no debe asignarse únicamente a un ingeniero de red.

Los participantes pertinentes pueden incluir:

- Operaciones de red
- Seguridad de la información
- Asesor jurídico
Cumplimiento
- Finanzas
- Adquisiciones
- Administración corporativa
- Gestión del riesgo
- Fusiones y adquisiciones
- El liderazgo ejecutivo

Una persona debe actuar como el propietario de la auditoría. Esa persona debe coordinar pruebas, plazos, conclusiones y remediación.

El alcance de la auditoría debe abarcar:

- Cada entidad corporativa
- Todas las unidades de negocios
- Nombres actuales y antiguos de la empresa
- Organizaciones adquiridas o fusionadas
- Nube y entornos de alojamiento
- Oficinas regionales
- Centros de datos
- Proveedores de servicios gestionados
- Subsidiarias y empresas mixtas
- Recursos derivados y arrendados
- Espacio de dirección asignado al proveedor

La auditoría también debería definir una fecha de examen. Los registros de rutina y registro cambian, por lo que los hallazgos deben estar vinculados a un punto específico en el tiempo.

 

Paso 2: Construir un inventario completo de recursos

Cree un inventario central de todos los prefijos IPv4, prefijos IPv6, y ASNs usados o controlados por la organización.

La información puede recogerse de:

- Cuentas RIR
- Registros RDAP y WHOIS
- Sistemas de gestión de direcciones IP
- Configuraciones de router
- Sistemas de monitoreo BGP
- Cuentas de nube
- Reglas de cortafuegos
- Registros DNS
- Registros de proveedores de tránsito
- Proveedores de ubicación
- Facturas anteriores
- Documentos de asignación y transferencia
- Acuerdos de arrendamiento
- Archivos de fusión y adquisición
- Hojas de cálculo internas
- Registros de adquisiciones

Para cada recurso, registro:

- Prefijo o ASN
- Tipo de recurso
- RIR actual
- Organización registrada
- Propietario interno
- Contacto operacional
- Fecha de asignación o transferencia
- Fuente del recurso
- Uso actual
- Origen ASN
- Proveedores de corriente
- estado RPKI
- estado IRR
- Autoridad inversa-DNS
- Estado de arrendamiento o contrato
- La crítica empresarial
- Apoyo a la ubicación de documentos

No asuma que la cuenta del registro contiene el inventario completo. Los recursos asignados al proveedor, alquilados o heredados pueden aparecer en otros lugares.

 

Paso 3: Confirme el estado relevante de RIR y registro

El sistema mundial de recursos para el número de Internet se coordina mediante cinco registros regionales de Internet:

- ARIN
- RIPE NCC
- APNIC
- AFRINIC
- LACNIC

El Número de organizaciones de recursos proporciona una visión general del sistema RIR y las regiones atendidas por cada registro.

Para cada recurso, confirme:

- Que RIR lo administra
- La organización registrada
- Situación de los recursos
- Tipo de asignación o asignación
- Fecha de inscripción
- Historial de transferencia disponible
- Contactos administrativos
- Contactos técnicos
- Contactos de abuso
- Composición o condición contractual
- Honorarios pendientes o cuestiones administrativas

Utilice el servicio autorizado RIR en lugar de depender por completo de herramientas de búsqueda comercial.

RDAP es el protocolo estandarizado moderno para acceder a la información de registro. Su formato de consulta se define en RFC 9082, y su formato de respuesta se define en RFC 9083.

Guardar una copia de fecha del registro oficial como prueba de auditoría.

 

Paso 4: Verificar la entidad jurídica y la cadena de registros

La organización que utilice el recurso no puede ser la misma entidad jurídica que figura en el registro.

Esto puede suceder después de:

- Un cambio de nombre de empresa
- Una fusión o adquisición
- Una reestructuración
- Creación de una nueva subsidiaria
- Movimiento de operaciones entre empresas de grupos
- Disolución de una entidad mayor
- Una transferencia que no se reflejaba plenamente internamente
- Uso de un antiguo nombre comercial

Para cada recurso, compare el registro con:

- Certificados de incorporación
- Registros de cambio de nombre de empresa
- Documentos de fusión
- Acuerdos de adquisición
- Aprobaciones de transferencia
- Acuerdos de registro
- Resoluciones de la Junta
- Facturas
- Contratos de arrendamiento
- Cartas de autorización
- correspondencia histórica

El objetivo es crear una cadena documental clara que conecte el registro original o la asignación con la organización que actualmente reclama o ejerce control.

Si la cadena es incompleta, registrar la brecha en lugar de asumir uso a largo plazo lo ha resuelto.

Guía de NRS proteger los activos IP del riesgo de gobernanza explica por qué los registros precisos, la documentación completa, la sensibilización normativa y la estructura jurídica son importantes para la continuidad de los recursos.

 

Paso 5: Examen de la seguridad de la cuenta de registro

Una empresa puede tener documentación completa, pero todavía tiene riesgo si su cuenta de registro está mal asegurada.

Comentario:

- Todos los usuarios activos
- Funciones y privilegios del usuario
- Cuentas compartidas
- autenticación multifactorial
- Políticas de contraseña y recuperación
- credenciales API
- Dominios autorizados de correo electrónico
- Números de teléfono de recuperación
- Acceso de terceros
- Ex empleados
- Consultores y proveedores de servicios
- Iniciar sesión y cambiar registros
- Procedimientos de recuperación de emergencia

Los controles recomendados incluyen:

- Cuentas individuales
- Acceso al menos privado
- autenticación multifactorial resistente a los Phishing
- Doble aprobación para cambios sensibles
- Opiniones de acceso trimestral
- Eliminación inmediata del personal fallecido
- Almacenamiento seguro de la información de recuperación
- Registro independiente de cambios importantes
- Un proceso de recuperación de cuentas probado

El acceso al registro debe tratarse como el acceso a otros sistemas de negocios críticos.

 

Paso 6: Auditoría BGP ruta orígenes

Para cada prefijo público, identifique que ASN actualmente lo origina.

Compare el resultado con:

- Diseño de red de la empresa
- Configuraciones de router
- Acuerdos de tránsito
- Cartas de autorización
- RPKI ROAs
- Objetos de la ruta IRR
- Disposiciones de nube o alojamiento
- Acuerdos de arrendamiento

Investigar:

- Origen desconocido ASNs
- Prefijos de origen múltiple
- Anuncios más específicos no previstos
- Rutas visibles sólo en algunas regiones
- Prefijos que deben ser anunciados pero no
- Anuncios que continúan después de un servicio terminado
- Recursos enrutados a través de antiguos proveedores
- Uso no aprobado de terceros

Un prefijo de origen múltiple no es automáticamente incorrecto. Multihoming, migration, distributed infrastructure, and security services may create legitimate cases. La auditoría debe determinar si cada origen es comprendido y autorizado.

 

Paso 7: Auditoría RPKI y ROAs

Resource Public Key Infrastructure ayuda a las redes a verificar si un ASN está autorizado para originar un prefijo.

Una Autorización de Origen de Ruta contiene:

- Un ASN autorizado
- Uno o más prefijos IP
- Una longitud de prefijo máxima opcional

El estándar técnico actual para ROAs es [IETF RFC 9582]

Para cada prefijo en ruta, compruebe:

- Si existe un ROA
- Si el origen ASN es correcto
- Si el prefijo coincide con el anuncio
- Si 'maxLength' es apropiado
- Si la ruta es válida, inválida o no encontrada
- Si el viejo ASNs sigue autorizado
- Si la migración planeada ASNs está cubierta
- Si se permite la vigilancia
- ¿Quién puede crear, cambiar o eliminar ROAs

Un `maxLength' demasiado amplio puede autorizar anuncios más específicos más allá de las necesidades reales de la organización. Un valor excesivamente restrictivo puede causar que las rutas legítimas sean inválidas RPKI.

Los cambios ROA deben seguir un proceso controlado. Durante una migración, la nueva autorización normalmente debe establecerse y validarse antes de que se retire la antigua ruta o se retire su ROA.

 

Paso 8: Auditoría de objetos IRR

Internet Routing Registries permite a los operadores publicar información de las políticas de enrutamiento.

Los objetos pertinentes pueden incluir:

- 'Ruta'
- `rute6`
- `aut-num`
- `as-set`
- `mntner`

Para cada recurso, determinar:

- Que IRR contiene el objeto
- Si el prefijo es correcto
- Si el origen ASN es correcto
- Si existen objetos duplicados o conflictivos
- Si los objetos antiguos del proveedor permanecen
- Que encargado controla el objeto
- Si las credenciales de acceso son seguras
- Si el registro coincide con los datos RPKI y en vivo BGP

Los registros de Stale IRR pueden causar problemas de filtrado. Algunas redes generan filtros de datos IRR, por lo que los objetos incorrectos pueden contribuir a que las rutas legítimas sean rechazadas o no autorizadas sean aceptadas.

La auditoría no debe asumir que un objeto IRR existente es exacto simplemente porque ha existido durante muchos años.

 

Paso 9: Revisar Cartas de Autorización

Una carta de autorización puede permitir a un proveedor o ASN especificado para anunciar un prefijo IPv4.

Crear un inventario de cada LOA actual y registrar:

- El prefijo cubierto
- La organización autorizada
- El ASN autorizado
- El propósito
- La fecha de emisión
- La fecha de expiración
- El signatario
- El contrato conexo
- El proceso de revocación
- Si la autorización sigue siendo necesaria

Busca:

- EMPRESAS Aceleradas
- Documentos publicados por antiguos empleados
- ASNs incorrecto
- Autorización otorgada a antiguos proveedores
- Autorizaciones de participación abierta
- LOAs inconsistentes con RPKI actual
- Falta de documentos para anuncios activos de terceros

Una LOA es evidencia comercial o operacional. No es un sustituto de validación criptográfica de origen de ruta o registros de registro exactos.

 

Paso 10: Arrendamientos de revisión y uso de terceros

La empresa puede arrendar direcciones de otra organización o permitir que terceros utilicen sus recursos.

Para cada arreglo, verifique:

- Partes contratantes
- Prefijos
- Fechas de inicio y finalización
- Usos permitidos
- Origen ASN
- Despliegue geográfico
- Identidad del cliente
- Responsabilidades por abuso
- responsabilidades RPKI
- responsabilidades IRR
- Control inverso-DNS
- Gestión de la geolocalización
- Condiciones de renovación
- Procedimientos de rescisión
- Retorno o renumeración

El despliegue técnico debe coincidir con el acuerdo comercial.

Si un acuerdo ha terminado, confirme que:

- Los anuncios BGP han parado
- LOAs have been revoked
- Los objetos IRR han sido actualizados
- ROAs han sido cambiados cuando sea necesario
- Se ha eliminado el acceso inverso-DNS
- Las asignaciones de clientes han sido cerradas
- Se han actualizado los registros internos

 

Paso 11: Utilización de los recursos de medición

La auditoría debe determinar cuánto espacio de dirección se utiliza activamente y qué eficacia se asigna.

Para los recursos IPv4, clasificar las direcciones como:

- Asignado y activo
- Reservado
- Infraestructura
- Cliente asignado
- Cuarentena
- Disponible
- Desconocido
- Inalcanzable
- La migración
- Celebración del crecimiento documentado

La utilización debe medirse cuidadosamente. Una falta de tráfico observado no siempre significa que una dirección no se utilice. Algunos abordan los sistemas de reserva de apoyo, la recuperación en casos de desastre, los permisores, la infraestructura de bajo volumen o los compromisos del cliente.

Comentario:

- Subnetes de gran tamaño
- Proyectos abandonados
- Ex asignaciones de clientes
- Duplicar las reservas
- Fragmentación
- Direcciones públicas no utilizadas asignadas a sistemas internos
- Registros inconsistentes entre IPAM y configuración en vivo
- Previsiones de capacidad

NRS discusión de IP gestión de direcciones y riesgos de gobernanza centralizados proporciona un nuevo contexto sobre por qué la administración precisa y los controles resistentes importan.

 

Paso 12: Auditoría IPv6 por separado

IPv6 no debe ser tratado como un apéndice de la auditoría IPv4.

Comentario:

- Prefijos IPv6 alojados
- Planes de abordaje
- Anuncios actuales
- ROAs
- Objetos IRR
- Inverso DNS
- Políticas de cortafuegos
- Neighbor Discovery protections
- Grupos de seguridad en la nube
- Vigilancia de la cobertura
- Asignaciones al cliente
- Diseños legados no utilizados
- Documentación y conocimientos del personal

Una red puede tener controles IPv4 seguros pero la visibilidad IPv6 débil. Esto crea riesgo porque los sistemas operativos y las plataformas de nube pueden permitir IPv6 incluso cuando la organización no lo gestiona activamente.

Confirme si IPv6 es:

- Totalmente desplegado
- Despliegue parcial
- Usado sólo internamente
- Activado sin querer
- Planeada pero no activa
- Discapacitados en una política documentada

 

Paso 13: Repaso de DNS y geolocalización

Para cada prefijo público, confirme:

- ¿Quién controla la delegación inversa-DNS
- Que servidores de nombres son autorizados
- Si existen registros PTR requeridos
- Si los antiguos proveedores conservan el acceso
- Si los registros relacionados con el correo electrónico son correctos
- Si los cambios DNS se han registrado
- Si la geolocación refleja el despliegue real
- Si la información geofeed está disponible y precisa

Incorrecto inverso DNS puede afectar la entrega de correo electrónico, solución de problemas, análisis de seguridad y aplicaciones de cliente.

La geolocalización incorrecta puede afectar el acceso a contenidos, controles de fraude, servicios regionales, publicidad, analítica y flujos de trabajo de cumplimiento.

 

Paso 14: Revisión de la historia de la reputación y el abuso

Los recursos IPv4 llevan la historia operacional.

Auditoría:

- Mayor reputación y resultados bloqueistas
- Denuncias por malos tratos
- Historia del Spam
- Informes de Malware
- Actividad de exploración
- Informes relacionados con el fraude
- Registros de incidentes al cliente
- Actividad de rehabilitación
- Abordar procedimientos de cuarentena
- Precisión de contacto por abuso
- Tiempos de respuesta

Un listado no significa automáticamente un prefijo es inutilizable. Algunos registros pueden ser obsoletos, disputados o relacionados con un usuario anterior.

Cada conclusión debe evaluarse según:

- Fuente
- Fecha
- Evidencia
- Uso actual
- Impacto empresarial
- Opciones de rehabilitación

La organización también debe revisar cómo se evalúan los nuevos clientes antes de recibir el espacio de direcciones.

 

Paso 15: Revisar políticas y acuerdos RIR

Los recursos del número de Internet funcionan dentro de políticas y arreglos de servicios que pueden cambiar con el tiempo.

Para cada RIR relevante, comentario:

- Situación de los miembros
- Acuerdos aplicables
- Derechos actuales
- Políticas de transferencia
- Requisitos de validación de contactos
- Procedimientos de revisión de los recursos
- Tratamiento de recursos de Legacy
- Términos RPKI
- Funciones de presentación de informes
- Propuestas de política que afectan a la empresa

La auditoría debe distinguir entre:

- Política formal
- Obligaciones contractuales
- Procedimientos operacionales
- Orientación
- Cambios propuestos
- Debate comunitario

NRS proporciona a los miembros actualizaciones de la política de Internet, capacitación y oportunidades para participar en discusiones de política de recursos múltiples. Las organizaciones pueden revisar [NRS opciones de membresía y el NRS preguntas frecuentes para obtener más información.

 

Paso 16: Asignar una calificación de crítica empresarial

No todos los prefijos conllevan el mismo riesgo operacional.

Asignar un nivel de crítica basado en factores tales como:

- Número de clientes
- Dependencia de ingresos
- Dificultad de renumeración
- Uso en los permisores de seguridad
- Reputación por correo electrónico
- Integración de socios
- Nube o dependencia de alojamiento
- Importancia reglamentaria
- Disponibilidad de capacidad de sustitución
- Tiempo de recuperación previsto

Una clasificación útil podría incluir:

- Crítica: La pérdida causaría un importante impacto de clientes, ingresos o seguridad.
- ¿Qué? La pérdida perturbaría los servicios importantes y requeriría una rehabilitación difícil.
- *Moderado* El reemplazo es posible con el trabajo de ingeniería previsto.
- ¿Qué? El recurso es temporal, no utilizado o fácilmente reemplazado.

Los recursos críticos deben recibir una mayor vigilancia, control de acceso, documentación, gestión de renovación y planificación de continuidad.

 

Paso 17: Resultados de documentos y remediación

Cada conclusión debe incluir:

- Recursos afectados
- Descripción
- Evidencia
- Categoría de riesgo
- Impacto empresarial
- Responsable
- Acción requerida
- Fecha prevista
- Método de verificación
- Situación actual

Un modelo de prioridad práctico es:

PrioridadSignificadoEjemplo
CríticaTransmisión inmediata o riesgo de seguridadUn ASN desconocido está originando un prefijo de empresa
AltoDebilidad de control grave o cumplimientoUn ex empleado conserva el acceso al registro
MedianaInconsistencia importante que requiere correcciónUn objeto IRR anticuado sigue activo
BajaMejora de documentación o optimizaciónFalta una descripción interna de los recursos
ObservaciónNo hay defecto actual, pero se necesita atención futuraLa capacidad disponible se acerca a un umbral definido

La auditoría sólo se completa cuando los resultados materiales tienen propietarios y fechas de rehabilitación.

 

Lista de comprobación de los recursos de Internet

Inventario

- ¿Se han identificado todos los recursos IPv4, IPv6 y ASN?
- ¿Se incluyen los recursos asignados a los proveedores y alquilados?
- ¿Están cubiertas las entidades adquiridas y heredadas?
- ¿Todos los recursos tienen un propietario interno?

 

Secretaría

- ¿Se muestra la entidad jurídica correcta?
- ¿Son los contactos actuales?
- ¿Está clara la condición de miembro?
- ¿Están al día los honorarios y acuerdos?
- ¿Han archivado los registros autorizados?

 

Documentación

- ¿Están disponibles documentos de asignación y transferencia?
- ¿La cadena corporativa está completa?
- ¿Son contratos, arrendamientos, y LOAs actuales?
- ¿Está documentado todo uso de terceros?

 

Routing

- ¿Se entiende cada origen ASN?
- ¿Se investigan orígenes inesperados?
- ¿Se eliminan los anuncios obsoletos?
- ¿Están autorizados los prefijos más específicos?

 

RPKI y IRR

- ¿Está bien ROAs?
- ¿Es apropiado "maxLength"?
- ¿Son válidas las rutas RPKI?
- ¿Los objetos IRR son exactos?
- ¿Se quitan los viejos mantenedores?

 

Seguridad

- ¿Está habilitada la autenticación multifactorial?
- ¿Se eliminan las cuentas compartidas?
- ¿Se retiran ex funcionarios?
- ¿Se han registrado cambios?
- ¿Se ha probado la recuperación de cuentas?

 

Operaciones

- ¿Se mide la utilización?
- ¿Es DNS correcto?
- ¿Se revisa geolocalización?
- ¿Se manejan los hallazgos de la reputación?
- ¿Está incluido IPv6?

 

Gobernanza y continuidad

- ¿Se vigilan los cambios de política?
- ¿Se ha asignado la crítica comercial?
- ¿Hay capacidad de reemplazo disponible?
- ¿Hay un plan de respuesta a incidentes?
- ¿Se rastrean los resultados de las auditorías al cierre?

 

¿Con qué frecuencia debería realizarse la auditoría?

Por lo general, una auditoría completa debe realizarse al menos una vez al año.

Los registros críticos deben ser supervisados continuamente o revisados con más frecuencia.

Las auditorías adicionales deben seguir:

- Una fusión o adquisición
- Un cambio de nombre corporativo
- Migración de redes
- Un importante despliegue en la nube
- Una transacción de transferencia o arrendamiento
- Un incidente de seguridad
- Un problema de acceso al registro
- Salida del personal clave de la red
- Un cambio significativo de política RIR
- Descubrimiento de una ruta no autorizada
- Preparación para la financiación o venta

La auditoría también debe formar parte de la diligencia debida normal para cualquier transacción con infraestructura de Internet.

 

Final takeaway

Una auditoría de recursos de número de Internet no es simplemente una lista de direcciones IP.

Es una revisión de la identidad de red de la empresa, posición de registro, autoridad de enrutamiento, documentación, controles de seguridad, uso operativo y exposición de continuidad.

Una auditoría fiable responde a cinco preguntas fundamentales:

1. ¿Qué recursos tiene la empresa?
2. ¿Qué entidad jurídica y registros de registro los apoyan?
3. ¿Quién puede administrarlos y anunciarlos?
4. ¿Están alineados los registros, el enrutamiento, RPKI y los contratos?
5. ¿Puede el negocio mantener la continuidad si algo cambia?

Cuando esas preguntas son respondidas claramente, los recursos del número de Internet se vuelven más fáciles de proteger, gestionar, transferir y utilizar responsablemente.

Las organizaciones que buscan una mayor conciencia de la política y la gobernanza de los recursos múltiples pueden explorar Miembros NRS o contacto NRS para más información.

 

FAQ

1. ¿Cuáles son los recursos de número?

Número de recursos son los identificadores que permiten que las redes y los servicios funcionen en Internet. Incluyen direcciones públicas IP y Números de Sistema Autónomo. Los operadores de infraestructura utilizan estos recursos para el enrutamiento, acceso al cliente, alojamiento, controles de seguridad, integraciones de socios y prestación de servicios.

2. ¿Por qué los recursos de número necesitan un plan de continuidad?

Los recursos numéricos necesitan un plan de continuidad porque la inestabilidad puede afectar el acceso de los clientes, las conexiones de los socios, los permisores de cortafuegos, los flujos de trabajo de cumplimiento y los servicios generadores de ingresos. Incluso cuando los servidores y aplicaciones todavía están en línea, los clientes pueden experimentar trastornos si los recursos de números subyacentes ya no son estables o confiables.

3. ¿Qué puede pasar si la continuidad de la dirección IP no está protegida?

Si IP no protege la continuidad de la dirección, los operadores pueden enfrentar perturbaciones de servicios, quejas de clientes, integraciones fallidas, bloques de seguridad, presión migratoria, problemas de reputación y pérdida de ingresos. Los clientes también pueden necesitar actualizar los registros DNS, cortafuegos, VPNs, sistemas de pago o simposios, que pueden crear una carga operacional adicional.

4. ¿Quién debe ser responsable de la continuidad de los recursos?

La continuidad de los recursos debe implicar equipos de redes, legales, comerciales, financieros, de cumplimiento y operaciones de clientes. Los equipos de red pueden gestionar el enrutamiento y la configuración técnica, pero los contratos, las renovaciones, los compromisos de los clientes y el impacto empresarial requieren la propiedad multifuncional.

5. ¿Cuándo deberían los operadores revisar sus planes de continuidad de los recursos?

Los operadores deben revisar sus planes de continuidad de recursos de número regularmente y antes de cualquier renovación importante, migración de clientes, expansión de red, cambio de proveedor, o actualización de acuerdo de arrendamiento IP. Las revisiones también deben ocurrir después de incidentes, cambios de propiedad, actualizaciones de registro o cambios en los servicios críticos del cliente.

Tambien le puede gustar

Comentarios