Cómo los archivos WHOIS actualizados ponen su red en riesgo

Ann Yong10 de agosto de 202610 de agosto de 202613 mins read
Cómo los archivos WHOIS actualizados ponen su red en riesgo

Los registros WHOIS son más que un requisito administrativo. Son una parte esencial de proteger su red, mantener el control de sus recursos de Internet, y asegurar que otras organizaciones puedan ponerse en contacto con la gente adecuada cuando ocurre un incidente.

Cuando la información WHOIS se vuelve obsoleta, incompleta o inconsistente, su organización puede enfrentar la respuesta a incidentes retardados, la verificación de la propiedad fallida, problemas de transferencia de recursos e incluso un mayor riesgo de secuestro de direcciones IP.

Para las empresas que administran direcciones IPv4, asignaciones IPv6 o Números de Sistema Autónomo, revisar regularmente los registros WHOIS deben ser tratados como una práctica de seguridad de red central.

 

¿Qué son los registros WHOIS?

WHOIS es un sistema de registro que proporciona información sobre recursos de Internet, incluyendo:

  • bloques de direcciones IP
  • Números del sistema autónomo
  • Nombres de dominio
  • Titulares de recursos
  • Contactos administrativos
  • Contactos técnicos
  • Contactos con los abusos
  • Detalles de inscripción y asignación

Los registros regionales de Internet mantienen bases de datos de registro para los recursos de número de Internet dentro de sus respectivas regiones de servicio.

Estos registros incluyen:

  • ARIN para América del Norte y partes del Caribe
  • RIPE NCC para Europa, Oriente Medio y partes de Asia Central
  • APNIC para la región Asia-Pacífico
  • LACNIC para América Latina y partes del Caribe
  • AFRINIC para África

Los operadores de redes, los equipos de ciberseguridad, las agencias de seguridad, los proveedores de alojamiento y otras organizaciones pueden utilizar información WHOIS para identificar al partido responsable de una dirección IP o recurso de red.

 

¿Por qué precisa WHOIS Información Asuntos

Los registros WHOIS ayudan a establecer quién es responsable de gestionar un recurso de red.

Cuando la información es exacta, otras partes pueden ponerse en contacto rápidamente con su organización sobre problemas de enrutamiento, informes de abuso, incidentes de seguridad, solicitudes de transferencia o cuestiones operacionales.

Cuando la información está obsoleta, esas comunicaciones nunca podrán llegar al equipo apropiado.

Por ejemplo, un registro WHOIS todavía puede contener:

  • Una dirección de correo electrónico perteneciente a un ex empleado
  • Un número de teléfono desconectado
  • Un nombre de compañía anticuado
  • Una antigua dirección de oficina
  • Un buzón de correo de abuso inactivo
  • Datos de contacto incorrectos
  • Información de una fusión o adquisición previa

Estos problemas administrativos aparentemente menores pueden crear importantes riesgos operacionales y de seguridad.

 

1. Security Alerts May Reach the Wrong Person

Cuando otra red detecta tráfico sospechoso proveniente de sus direcciones IP, puede utilizar su registro WHOIS para encontrar su abuso o contacto técnico.

Si esa información está obsoleta, la alerta puede ser enviada a una bandeja de entrada sin vigilancia o a un ex empleado.

Como resultado, su equipo puede no aprender sobre el incidente hasta que:

  • Sus direcciones IP se agregan a los bloqueistas
  • Los clientes reportan interrupciones del servicio
  • Los proveedores de aguas arriba suspenden la conectividad
  • Law enforcement contacts your organization
  • Su red desarrolla una reputación negativa

La comunicación retrasada permite que los incidentes de seguridad continúen más tiempo y aumente el daño potencial.

Mantener un contacto de abuso supervisado ayuda a asegurar que el phishing, malware, spam, actividad botnet y sistemas comprometidos se investiguen rápidamente.

 

2. Registros obsoletos pueden aumentar el riesgo de secuestro de recursos

Los recursos del número de Internet son activos valiosos. Las direcciones IPv4, en particular, se han vuelto cada vez más importantes porque el suministro disponible es limitado.

Los atacantes pueden buscar espacio de dirección abandonado, mal mantenido o débilmente documentado. La información WHOIS desactualizada puede hacer que un recurso parezca descuidado o crear confusión sobre quién tiene la autoridad para manejarlo.

Un atacante puede intentar explotar estas inconsistencias por:

  • Impersonating the legitimate resource holder
  • Presentación de documentos de propiedad fraudulenta
  • Changing routing information
  • Intento de transferencia de recursos no autorizada
  • Crear cartas forjadas de autorización
  • Anunciando el prefijo IP a través de otra red

Los registros WHOIS solos no evitan el secuestro. Sin embargo, los datos de registro exactos, el acceso confiable a la cuenta, los controles de autorización adecuados y las prácticas de enrutamiento seguras hacen que sea significativamente más difícil para un atacante reclamar o utilizar indebidamente sus recursos.

Las organizaciones también deben considerar la implementación de la infraestructura de clave pública de recursos, o RPKI, para crear Autorizaciones de origen de ruta para sus prefijos IP.

 

3. Respuesta del incidente puede ser retrasada

Los incidentes de redes a menudo requieren una coordinación rápida entre múltiples organizaciones.

Una fuga de enrutamiento, un ataque de denegación de servicio distribuido, una configuración errónea o un servidor comprometido puede afectar a redes fuera de su organización. Esas redes necesitan una manera confiable de llegar a su equipo técnico.

Si los datos de WHOIS son incorrectos, los usuarios de incidentes pueden tener que buscar a través de sitios web de la empresa, perfiles de redes sociales, registros históricos o bases de datos de terceros para encontrar un contacto válido.

Ese retraso puede aumentar:

  • Horas de inactividad del servicio
  • Pérdida de paquete
  • Denuncias de clientes
  • Pérdidas financieras
  • Daños correccionales
  • Número de redes afectadas

Los contactos técnicos y de abuso correctos permiten a las partes externas intensificar las cuestiones urgentes directamente a las personas que pueden resolverlas.

 

4. IP Transferencias de direcciones puede ser retrasado o rechazado

Las organizaciones que compran, venden o transfieren el espacio de dirección IPv4 generalmente necesitan demostrar que tienen la autoridad para controlar los recursos involucrados.

Durante la debida diligencia, los registros WHOIS inconsistentes pueden plantear preguntas sobre la propiedad y la autorización.

Por ejemplo, el nombre de la organización registrada puede no coincidir:

  • El nombre en documentos corporativos
  • El nombre en el acuerdo de ventas
  • La organización que solicita la transferencia
  • La entidad jurídica actual después de una fusión
  • El titular de la cuenta dentro del portal del registro

Estas discrepancias pueden retrasar la transacción mientras las partes recopilan documentación adicional.

En casos más graves, la transferencia puede ser rechazada hasta que se corrija la información de registro.

Antes de iniciar una transferencia IPv4, las organizaciones deberían revisar sus registros WHOIS, estructura corporativa, acceso a la cuenta de registro y documentos de propiedad.

Soporte profesional de recursos de Internet NRS.help pueden ayudar a las organizaciones a identificar posibles cuestiones de registro antes de interferir en una solicitud de transferencia o gestión de recursos.

 

5. Los contactos incorrectos pueden dañar su reputación de red

La reputación de la red juega un papel importante en la entrega de correo electrónico, operaciones de hospedaje, ciberseguridad y conectividad.

Si las quejas por abuso no son contestadas repetidamente porque el contacto listado es inactivo, otros proveedores pueden asumir que su organización no está dispuesta o no puede controlar la actividad maliciosa.

Esto puede llevar a:

  • IP dirección blocklisting
  • Fallos de entrega por correo electrónico
  • Servicios de alojamiento suspendidos
  • Incorporación de denuncias
  • Cuestiones de confianza del cliente
  • Mayor escrutinio de otros operadores de red

Un contacto de abuso preciso no impide cada queja, pero muestra que su organización tiene un equipo responsable y accesible.

El buzón de correo debe ser monitoreado regularmente y conectado a un proceso interno claro de manipulación de incidentes.

 

6. Los antiguos empleados pueden retener el control de cuentas importantes

Uno de los riesgos de registro más comunes ocurre cuando un ex empleado sigue figurando como el contacto administrativo o técnico para los recursos de Internet.

El mismo individuo también puede mantener el acceso a:

  • Cuentas del Registro Regional de Internet
  • Dirección de correo electrónico corporativa
  • Cuentas del registro de dominios
  • Plataformas de gestión de rutas
  • Sistemas RPKI
  • Objetos de Internet Routing Registry
  • Portales de proveedores de red

Si el acceso no se elimina con prontitud, el ex empleado todavía puede modificar información importante sobre recursos.

Incluso sin intención maliciosa, confiar en un ex empleado crea riesgo operacional. Restablecimientos de contraseña, solicitudes de autorización y notificaciones de registro pueden seguir siendo enviados a una cuenta que su equipo actual no puede acceder.

Por lo tanto, las actualizaciones de WHOIS deben incluirse en cada empleado fuera de bordo y revisión de control de acceso.

 

7. MERGERIOS y Reestructuración de la Compañía pueden crear confusión de propiedad

Los fusiones, adquisiciones, disoluciones y cambios de nombre corporativo pueden dejar los recursos de internet registrados bajo una entidad jurídica obsoleta.

Por ejemplo, una empresa adquirida puede ya no funcionar, pero sus direcciones IPv4 todavía pueden estar registradas bajo su nombre original.

Esto puede crear problemas cuando la nueva organización necesita:

  • Información de contacto actualizada
  • Modificación de los arreglos
  • Crear registros RPKI
  • Dirección de transferencia espacio
  • Responder a un examen del registro
  • Probar sus derechos a los recursos

Las organizaciones deben revisar todos los recursos del número de Internet como parte de la debida diligencia de fusión y adquisición.

El examen debe confirmar que se armonizan la propiedad jurídica, los registros de registro, las credenciales de la cuenta, los registros de enrutamiento y los inventarios de activos internos.

 

8. Avisos importantes del registro pueden perderse

Los registros regionales de Internet pueden enviar avisos sobre seguridad de las cuentas, requisitos de política, exámenes de recursos, honorarios, solicitudes de validación o cambios en los servicios de registro.

Si la dirección de correo electrónico registrada ya no es supervisada, su organización puede perder un plazo importante.

Dependiendo de la situación, esto puede resultar en:

  • Problemas de acceso a la cuenta
  • Solicitudes de recursos retrasadas
  • Validación de contacto fallada
  • Aplicaciones de transferencia incompleta
  • Servicios interrumpidos de registro
  • Trabajo administrativo adicional

Una dirección de correo electrónico compartida basada en el papel es generalmente más confiable que usar la dirección personal de un solo empleado.

Por ejemplo, las organizaciones pueden utilizar direcciones específicas tales como:

  • noc@company.com
  • abuse@company.com
  • ipadmin@company.com
  • networkoperations@company.com

Estas direcciones deben protegerse con fuertes controles de acceso y ser supervisadas por más de un empleado autorizado.

 

Avisos que sus registros WHOIS necesitan atención

Su organización debe revisar sus registros WHOIS inmediatamente cuando:

  • Un contacto listado ha dejado la empresa
  • La empresa ha cambiado su nombre legal
  • La organización ha completado una fusión o adquisición
  • Un dominio de correo electrónico registrado ya no está en uso
  • Las credenciales de la cuenta de registro no pueden localizarse
  • La dirección física ha cambiado
  • Los informes sobre abusos no llegan al equipo de seguridad
  • IP documentos de transferencia no coinciden con la información del registro
  • Un tercero administra recursos sin autorización clara
  • Su equipo no puede confirmar qué IP bloquea la organización propia

Una auditoría periódica puede descubrir estas cuestiones antes de que afecten a una transferencia, investigación de seguridad o un incidente de enrutamiento.

 

Cómo mantener WHOIS Records exacto

Documentos de revisión

Realizar un examen oficial al menos una vez al año. Las organizaciones con grandes carteras IP, cambios frecuentes de personal o transferencias de recursos activos pueden necesitar exámenes más frecuentes.

Compare la información del registro con su inventario interno de activos y registros corporativos.

 

Usar información de contacto basada en roles

Evite depender completamente de la dirección de correo electrónico personal de un empleado.

Usar las entradas de equipo supervisadas para contactos administrativos, técnicos y de abuso. Asegúrese de que más de una persona autorizada pueda acceder a cada buzón de entrada.

 

Proteger las cuentas de registro

Permite autenticación multifactorial donde esté disponible.

Utilice contraseñas sólidas y únicas y almacenar información de recuperación en un administrador de contraseñas de la empresa aprobado.

El acceso debe limitarse según las responsabilidades de cada empleado.

 

Registros de actualización después de cambios organizacionales

Los exámenes de WHOIS deben desencadenarse por eventos tales como:

  • Salidas de los empleados
  • Cambios de nombre de la empresa
  • Reubicación de oficinas
  • Fusiones y adquisiciones
  • Cambios en proveedores de red
  • IP compra o vende direcciones
  • Cambios en la responsabilidad técnica

No espere un incidente de seguridad o solicitud de transferencia para revelar información obsoleta.

 

Mantener la documentación de apoyo

Mantenga registros organizados mostrando cómo su organización obtuvo y controla sus recursos de número de Internet.

Los documentos útiles pueden incluir:

  • Corrección de registro
  • Registros de aprobación de transferencia
  • Documentación de asignación
  • Documentos de registro corporativo
  • Acuerdos de fusión y adquisición
  • Facturas históricas
  • Cartas de Autorización
  • Diagramas de red
  • Registros de rutina

Estos documentos pueden ser necesarios al actualizar la información de registro o probar la autoridad sobre un recurso.

 

Revisar datos de rutina y registro juntos

WHOIS es sólo una parte de la seguridad de recursos de Internet.

Las organizaciones también deberían examinar:

  • Anuncios del Protocolo de la Puerta de la Frontera
  • Objetos de Internet Routing Registry
  • Autorizaciones de origen de la ruta
  • Autorizaciones previas del proveedor
  • Registros DNS inversos
  • Geolocation information
  • Sistemas internos de gestión de direcciones IP

La información de estos sistemas debe ser coherente y controlada por el personal autorizado.

 

Qué hacer cuando la información WHOIS ya está obsoleta

El proceso de corrección depende del correspondiente Registro Regional de Internet y del tipo de información que debe cambiarse.

En general, su organización puede necesitar:

  1. Identificar el registro responsable del recurso.
  2. Confirme quién controla actualmente la cuenta de registro.
  3. Revise la organización existente y los registros de contacto.
  4. Reunir documentos que apoyen la actualización solicitada.
  5. Eliminar contactos no autorizados o inactivos.
  6. Actualizar información administrativa, técnica y de abuso.
  7. Revise la seguridad de la cuenta y active la autenticación multifactorial.
  8. Verifique los registros relacionados de enrutamiento, RPKI y IRR.

Los casos complejos pueden incluir empresas disueltas, credenciales de cuenta desaparecidas, antiguos empleados, adquisiciones o asignaciones de direcciones históricas.

En estas situaciones, la asistencia de expertos puede ayudar a su organización a preparar las pruebas necesarias y comunicarse eficazmente con el registro pertinente.

 

Cómo NRS.help puede apoyar a su organización

La gestión de los recursos del número de Internet a menudo requiere más que cambiar una dirección de correo electrónico.

Las cuestiones de registro pueden estar relacionadas con la propiedad de las empresas, asignaciones históricas, requisitos de transferencia, registros de enrutamiento o acceso a la cuenta de registro.

NRS.help apoya a las organizaciones con administración de recursos de número de Internet, incluyendo:

  • Reseñas de registros WHOIS
  • Apoyo a la cuenta de la Secretaría
  • Actualizaciones de organización y contacto
  • Preparación de transferencia IPv4
  • Documentación sobre propiedad de los recursos
  • RPKI y orientación relacionada con el enrutamiento
  • Auditorías de cartera IP
  • Reseñas de los recursos de fusión y adquisición

Nuestro equipo ayuda a las organizaciones a identificar incoherencias, organizar documentos de apoyo y reducir los riesgos asociados con registros de recursos de Internet obsoletos.

 

Proteger su red antes de un problema

La información WHOIS desactualizada puede convertir un problema administrativo manejable en un problema serio de seguridad, enrutamiento o propiedad.

Los registros exactos ayudan a su organización a recibir informes urgentes sobre incidentes, a probar el control de valiosos recursos IP, transferencias completas eficientemente y mantener la confianza con otros operadores de red.

No espere hasta que una denuncia de abuso, incidente de enrutamiento, o transacción IPv4 exponga lagunas en sus registros.

Revisa tu información WHOIS, asegura tus cuentas de registro, actualiza contactos inactivos y confirma que tus datos de registro coinciden con tu estructura corporativa actual.

Para soporte profesional revisando y corrigiendo sus registros de recursos de número de Internet, contacto NRS.help.

 

FAQ

1. ¿Qué defiende ASO?

ASO representa la Organización de Apoyo a la Acción.

2. ¿Es la parte ASO de ICANN?

Sí. La ASO es una de las Organizaciones de Apoyo reconocidas dentro de la estructura de gobierno de ICANN.

3. ¿Quién pertenece al Consejo de Dirección de ASO?

El Consejo de Dirección de ASO consta de 15 voluntarios. Cada región RIR selecciona tres miembros. Dos son seleccionados por la comunidad regional, y uno es nombrado por la Junta Ejecutiva RIR relevante.

4. ¿El ASO asigna direcciones IP?

No. La ASO normalmente no asigna direcciones IP a organizaciones individuales. Los solicitantes generalmente obtienen recursos a través del RIR u otro canal de registro reconocido que sirve a su región.

5. ¿La ASO hace las políticas regionales de IP?

No. Las políticas regionales se desarrollan a través del proceso de desarrollo de políticas de cada RIR. El Consejo de Dirección de ASO supervisa principalmente el proceso de políticas que requieren una aplicación mundial coordinada.

Tambien le puede gustar

Comentarios