Qu'est-ce qu'une vérification des ressources de numéros Internet?
Un audit des ressources d'Internet est un examen structuré des adresses IPv4, IPv6, des numéros de système autonomes, des comptes de registre, des autorisations d'acheminement, des documents justificatifs et des contrôles opérationnels.
L'objectif est de confirmer que chaque ressource :
- Est connu de l'organisation
- Est associé à la bonne entité juridique
- Apparaît avec précision dans les registres
- A une base documentée d'attribution, de cession, de transfert ou d'utilisation
- Est acheminé uniquement par des réseaux autorisés
- A des enregistrements appropriés RPKI et IRR
- Est protégé par un accès administratif sécurisé
- Est utilisé efficacement
- Se conforme aux politiques et accords applicables
- A un but opérationnel et commercial clair
Un audit solide relie les données techniques aux documents juridiques, de gouvernance, de sécurité et financiers. Il devrait répondre non seulement à quelles adresses IP l'entreprise utilise-t-elle?
Pourquoi les entreprises devraient auditer les ressources du nombre Internet
Les ressources de nombres Internet entrent souvent dans une entreprise progressivement.
Une société peut recevoir une allocation de IPv4 d'un registre Internet régional, obtenir un espace attribué par le fournisseur, acquérir une entreprise avec des ressources existantes, louer des adresses pour un déploiement cloud, ou utiliser plusieurs ASNs dans différentes filiales.
Au fil du temps, les dossiers peuvent être fragmentés.
Les problèmes courants sont les suivants:
- Ressources enregistrées auprès d'une ancienne société
- Anciens employés restant en contact avec le registre
- Annonces de BGP inconnues ou sans papiers
- Inexactitude des informations WHOIS ou RDAP
- Autorisations d'origine des routes manquantes ou périmées
- Objets du Registre d'acheminement Internet
- Espace IPv4 inutilisé
- Superposition des tâches internes
- Lettres d'autorisation expirées
- Documents de transfert incomplets
- Changements de politique des registres non surveillés
- Ressources utilisées par des tiers sans accords actuels
Ces problèmes peuvent affecter la continuité du réseau, la cybersécurité, la conformité à la réglementation, la transférabilité et la valeur des actifs.
NRS a déjà examiné comment mauvaise gestion de l'adresse IP peut endommager la valeur de l'entreprise. - La leçon centrale est que les inventaires incomplets et les contrôles faibles créent des coûts bien au-delà de l'équipe du réseau. Ils peuvent contribuer aux pannes, aux lacunes en matière de sécurité, au gaspillage des ressources, aux retards dans les transactions et au risque de gouvernance.
Que devrait-on inclure dans la vérification?
Une vérification complète devrait porter sur toutes les ressources du numéro Internet et les systèmes qui les soutiennent.
| Domaine d'audit | Ce qui doit être revu |
|---|---|
| Ressources de IPv4 | Affectations, affectations, transferts, baux, utilisation et routage |
| Ressources de IPv6 | Affectations, plans, routage, adoption et sécurité |
| ASNs | Propriété, utilisation, pairs BGP, origines des routes et contrôles d'accès |
| Comptes du Greffe | Entité juridique, utilisateurs, contacts, authentification et statut d'adhésion |
| Documentation | Documents d'attribution, ententes, transferts, baux, LO et historique de l'entreprise |
| Routage | Origines BGP, en amont, visibilité de la route, fuites de route et annonces non autorisées |
| RPKI | ROAs, origine ASNs, longueurs maximales de préfixe, validité et surveillance |
| IRR | route, route6et aut-num objets |
| DNS | Inverser-DNS autorité, serveurs de noms et contacts opérationnels |
| Sécurité | Accès au compte, authentification multifactorielle, enregistrement et réponse incidente |
| Réputation | Historique des abus, listes de blocage, géolocalisation et utilisation des clients |
| Gouvernance | Politiques, accords, frais et responsabilités en matière de rapports applicables à RIR |
| Utilisation commerciale | Services essentiels, clients, dépendance au revenu et plans de continuité |
Étape 1: Définir la portée et la propriété de la vérification
La première étape consiste à déterminer qui est responsable de la vérification.
Les ressources relatives aux numéros d'accès à l'Internet couvrent plusieurs fonctions opérationnelles, de sorte que l'examen ne devrait pas être confié uniquement à un ingénieur du réseau.
Les participants concernés peuvent notamment:
- Exploitation du réseau
- Sécurité des informations
- Conseiller juridique
- Conformité
- Finances
- Achats
- Administration des entreprises
- Gestion des risques
- Fusions et acquisitions
- Direction exécutive
Une personne devrait agir comme propriétaire de l'audit. Cette personne devrait coordonner les preuves, les délais, les constatations et les mesures correctives.
La portée de l'audit devrait couvrir:
- Chaque entreprise
- Toutes les unités commerciales
- Noms actuels et anciens de l'entreprise
- Organisations acquises ou fusionnées
- Cloud et environnements d'hébergement
- Bureaux régionaux
- Centres de données
- Fournisseurs de services gérés
- Filiales et coentreprises
- Ressources louées et louées
- Espace d'adresse attribué par le fournisseur
La vérification devrait également définir une date d'examen. Le routage et les registres changent, de sorte que les constatations doivent être liées à un moment précis.
Étape 2: Créer un inventaire complet des ressources
Créez un inventaire central de tous les préfixes IPv4, IPv6 et ASNs utilisés ou contrôlés par l'organisation.
Les informations peuvent être recueillies auprès de:
- Comptes RIR
- Enregistrements RDAP et WHOIS
- Systèmes de gestion des adresses IP
- Configurations du routeur
- Systèmes de surveillance BGP
- Comptes Cloud
- Règles de pare-feu
- Enregistrements DNS
- Registres des fournisseurs de transit
- Fournisseurs de colocation
- factures antérieures
- Documents d'attribution et de transfert
- Contrats de location
- Fichiers de fusion et d'acquisition
- Feuilles de calcul internes
- Dossiers relatifs aux achats
Pour chaque ressource, enregistrer :
- Préfixe ou ASN
- Type de ressource
- Actuellement RIR
- Organisme enregistré
- Propriétaire interne
- Contact opérationnel
- Date d'attribution ou de transfert
- Source de la ressource
- Utilisation actuelle
- Origine ASN
- Fournisseurs en amont
- Statut RPKI
- Statut IRR
- Autorité inverse de DNS
- État du bail ou du contrat
- Critique des entreprises
- Lieu du document justificatif
Ne présumez pas que le compte de registre contient l'inventaire complet. Les ressources affectées, louées ou héritées par le fournisseur peuvent apparaître ailleurs.
Étape 3: Confirmer l'état du RIR et du registre
Le système mondial d'information sur les numéros d'Internet est coordonné par cinq registres Internet régionaux :
- ARIN
- RIPE NCC
- APNIC
- AFRINIC
- LACNIC
Les Nombre Organisation des ressources donne un aperçu du système RIR et des régions desservies par chaque registre.
Pour chaque ressource, confirmez :
- Ce que RIR administre
- L'organisation enregistrée
- État des ressources
- Type d'attribution ou d'affectation
- Date d'inscription
- Historique des transferts disponibles
- Contacts administratifs
- Contacts techniques
- Contacts pour abus
- Adhésion ou statut contractuel
- Honoraires impayés ou questions administratives
Utilisez le service RIR faisant autorité plutôt que de compter entièrement sur des outils de recherche commerciaux.
RDAP est le protocole normalisé moderne pour accéder aux informations d'enregistrement. Son format de requête est défini dans RFC 9082, et son format de réponse est défini dans RFC 9083.
Enregistrer une copie datée du dossier officiel comme preuve de vérification.
Étape 4: Vérifier la personne morale et la chaîne de registres
L'organisation qui utilise la ressource peut ne pas être la même personne morale que celle qui figure dans le registre.
Cela peut se produire après:
- Un changement de nom d'entreprise
- Une fusion ou une acquisition
- Une restructuration
- Création d'une nouvelle filiale
- Mouvements d'opérations entre sociétés du groupe
- Dissolution d'une entité ancienne
- Un transfert qui n'a pas été entièrement reflété
- Utilisation d'un ancien nom commercial
Pour chaque ressource, comparez l'enregistrement du registre avec :
- Certificats de constitution
- Registres de changement de nom d'entreprise
- Documents de fusion
- Contrats d'acquisition
- Approbations de transfert
- Accords relatifs au Greffe
- Résolutions du Conseil
- Factures
- Contrats de location
- Lettres d'autorisation
- Correspondance historique
L'objectif est de créer une chaîne documentaire claire reliant l'enregistrement initial ou l'attribution à l'organisation qui revendique ou exerce actuellement le contrôle.
Si la chaîne est incomplète, enregistrer l'écart plutôt que de supposer que l'utilisation à long terme l'a résolu.
Guide de NRS protéger les actifs de IP contre le risque de gouvernance explique pourquoi les dossiers exacts, la documentation complète, la sensibilisation aux politiques et la structure juridique sont importants pour la continuité des ressources.
Étape 5 : Examiner la sécurité du compte de registre
Une entreprise peut avoir une documentation complète, mais elle risque toujours d'être exposée si son compte de registre est mal sécurisé.
Révision :
- Tous les utilisateurs actifs
- Rôles et privilèges des utilisateurs
- Comptes partagés
- Authentification multifacteurs
- Mot de passe et politiques de recouvrement
- Les références API
- Domaines de messagerie autorisés
- Numéros de téléphone de récupération
- Accès de tiers
- Anciens employés
- Consultants et prestataires de services
- Connexion et changement des journaux
- Procédures de recouvrement d ' urgence
Les contrôles recommandés comprennent :
- Comptes individuels nommés
- Accès au moins privilégié
- Authentification multifacteur résistant à l'hameçonnage
- Double homologation pour les modifications sensibles
- Revues trimestrielles de l'accès
- Le départ immédiat du personnel
- Stockage sécurisé des informations de récupération
- Enregistrement indépendant des changements importants
- Processus de recouvrement des comptes testé
L'accès au registre devrait être traité comme l'accès à d'autres systèmes opérationnels essentiels.
Étape 6: Vérification des origines de la route BGP
Pour chaque préfixe public, identifiez le ASN qui le produit actuellement.
Comparer le résultat avec:
- La société a prévu la conception de réseau
- Configurations du routeur
- Accords de transit
- Lettres d'autorisation
- RPKI ROAs
- Objets de route IRR
- Nuage ou hébergement
- Contrats de location
Enquêter :
- Origine inconnue ASNs
- Préfixes d'origine multiple
- Annonces inattendues plus spécifiques
- Routes visibles uniquement dans certaines régions
- Préfixes qui devraient être annoncés mais qui ne le sont pas
- Annonces se poursuivant après la fin du service
- Ressources acheminées par d'anciens fournisseurs
- Utilisation non approuvée par un tiers
Un préfixe d'origine multiple n'est pas automatiquement incorrect. Le multihoming, la migration, l'infrastructure distribuée et les services de sécurité peuvent créer des cas légitimes. La vérification devrait déterminer si chaque origine est comprise et autorisée.
Étape 7 : Audit RPKI et ROAs
Resource Public Key Infrastructure aide les réseaux à vérifier si un ASN est autorisé à produire un préfixe.
Une autorisation d'origine de route contient :
- Une ASN autorisée
- Un ou plusieurs préfixes IP
- Une longueur de préfixe maximale en option
La norme technique actuelle pour ROAs est [IETF RFC 9582]
Pour chaque préfixe routé, vérifiez :
- S'il existe un ROA
- Indique si l'origine ASN est correcte
- Indique si le préfixe correspond à l'annonce
- Si `maxLength` est approprié
- Que l'itinéraire soit valide, invalide ou non trouvé
- Si l'ancien ASNs reste autorisé
- Indique si la migration prévue ASNs est couverte
- Si la surveillance est activée
- Qui peut créer, modifier ou supprimer ROAs
Un "maxLength" trop large peut autoriser des annonces plus spécifiques au-delà des besoins réels de l'organisation. Une valeur trop restrictive peut faire en sorte que des itinéraires légitimes deviennent RPKI invalide.
Les modifications de ROA doivent suivre un processus contrôlé. Au cours d'une migration, la nouvelle autorisation devrait normalement être établie et validée avant le retrait de l'ancienne route ou la suppression de son ROA.
Étape 8: Audit des objets IRR
Les registres d'acheminement Internet permettent aux opérateurs de publier des informations sur les politiques d'acheminement.
Les objets pertinents peuvent comprendre:
- "route"
- "route 6"
- 'aut-num'
- "en fonction"
- "Mntner"
Pour chaque ressource, déterminer :
- Qui IRR contient l'objet
- Si le préfixe est correct
- Indique si l'origine ASN est correcte
- Existe-t-il des objets en double ou en conflit?
- Si les anciens objets fournisseurs restent
- Qui contrôle l'objet
- Si les identifiants d'accès sont sécurisés
- Indique si l'enregistrement correspond à RPKI et en direct BGP données
Les enregistrements Stale IRR peuvent causer des problèmes de filtrage de routage. Certains réseaux génèrent des filtres à partir de données IRR, de sorte que des objets incorrects peuvent contribuer à des itinéraires légitimes étant rejetés ou des itinéraires non autorisés étant acceptés.
L'audit ne doit pas supposer qu'un objet IRR existant est exact simplement parce qu'il existe depuis de nombreuses années.
Étape 9 : Révision des lettres d'autorisation
Une lettre d'autorisation peut permettre à un fournisseur ou à ASN spécifié d'annoncer un préfixe IPv4.
Créer un inventaire de chaque LO actuelle et enregistrer :
- Le préfixe couvert
- L ' organisation autorisée
- Le ASN autorisé
- Le but
- La date de publication
- La date d'expiration
- Le signataire
- Le contrat correspondant
- Le processus de révocation
- Si l'autorisation reste nécessaire
Cherchez :
- Délais expirés
- Documents délivrés par d'anciens employés
- Erreur de ASNs
- Autorisation accordée aux anciens fournisseurs
- Autorisations ouvertes
- LOA incompatibles avec le RPKI actuel
- Documents manquants pour les annonces de tiers actives
Une lettre d'intention est une preuve commerciale ou opérationnelle. Il ne se substitue pas à la validation cryptographique de l'origine des routes ni aux registres exacts.
Étape 10: Examiner les baux et l'utilisation par des tiers
La société peut louer des adresses d'une autre organisation ou permettre à des tiers d'utiliser ses ressources.
Pour chaque arrangement, vérifier:
- Parties contractantes
- Préfixes
- Dates de début et de fin
- Utilisations autorisées
- Origine ASN
- Déploiement géographique
- Identité du client
- Responsabilités en matière de traitement des abus
- Responsabilités de RPKI
- Responsabilités de IRR
- Commande inverse DNS
- Gestion de la géolocalisation
- Conditions de renouvellement
- Procédures de résiliation
- Prescriptions relatives au retour ou au renumérotage
Le déploiement technique devrait correspondre à l'accord commercial.
Si une entente a pris fin, confirmez que :
- Les annonces BGP ont cessé
- Les LO ont été révoqués
- Les objets IRR ont été mis à jour
- ROAs ont été modifiés au besoin
- L'accès inverse à DNS a été supprimé
- Les missions client ont été clôturées
- Les dossiers internes ont été mis à jour
Étape 11 : Mesurer l'utilisation des ressources
La vérification devrait déterminer la quantité d'espace d'adressage utilisée activement et l'efficacité de son affectation.
Pour les ressources IPv4, classez les adresses comme suit :
- Affecté et actif
- Réservé
- Infrastructure
- Client alloué
- Quaranti
- Disponible
- Inconnu
- Inatteignable
- En cours de migration
- Pour la croissance documentée
L'utilisation doit être mesurée avec soin. Un manque de trafic observé ne signifie pas toujours qu'une adresse n'est pas utilisée. Certains s'adressent aux systèmes de soutien en attente, à la reprise après sinistre, aux listes de permis, aux infrastructures à faible volume ou aux engagements des clients.
Révision :
- Sous-réseaux surdimensionnés
- Projets abandonnés
- Affectations d'anciens clients
- Reserves dupliquées
- Fragmentation
- Adresses publiques non utilisées attribuées aux systèmes internes uniquement
- Enregistrements incohérents entre IPAM et configuration live
- Prévisions de capacité
NRSS débat sur IP aborde les risques de gestion et de gouvernance centralisée fournit un contexte supplémentaire sur la raison pour laquelle l'administration exacte et les contrôles résilients comptent.
Étape 12: Audit IPv6 séparément
IPv6 ne doit pas être traité comme une annexe à la vérification IPv4.
Révision :
- Préfixes IPv6 attribués
- Traitement des plans
- Annonces en cours
- ROAs
- Objets IRR
- Inverser DNS
- Politiques sur les pare-feu
- Protections de découverte des voisins
- Groupes de sécurité Cloud
- Surveillance de la couverture
- Affectations de clients
- Dessins anciens non utilisés
- Documentation et connaissances du personnel
Un réseau peut avoir des commandes IPv4 sécurisées mais une faible visibilité IPv6. Cela crée des risques car les systèmes d'exploitation et les plateformes cloud peuvent activer IPv6 même si l'organisation ne les gère pas activement.
Vérifier si IPv6 est:
- Entièrement déployés
- Partiellement déployé
- Utilisé uniquement en interne
Activé involontairement
- Prévu mais non actif
- Handicapés selon une politique documentée
Étape 13: Réviser DNS inversé et géolocalisation
Pour chaque préfixe public, confirmer:
- Qui contrôle la délégation inverse de DNS
- Quels serveurs de noms font autorité
- Existe-t-il les registres PTR requis?
- Si les anciens fournisseurs conservent l'accès
- Si les dossiers liés à l'email sont corrects
- Indique si les modifications DNS sont enregistrées
- Si la géolocalisation reflète le déploiement effectif
- L'information géofeed est-elle disponible et exacte?
Incorrecte inverse DNS peut affecter la livraison de courriels, le dépannage, l'analyse de sécurité et les applications client.
La géolocalisation incorrecte peut affecter l'accès au contenu, les contrôles de fraude, les services régionaux, la publicité, l'analyse et les flux de travail de conformité.
Étape 14 : Examiner la réputation et les antécédents de mauvais traitements
Les ressources IPv4 portent l'historique opérationnel.
Vérification :
- Grande réputation et blocklist résultats
- Plaintes pour abus
- Historique des pourriels
- Rapports de malware
- Activité de numérisation
- Rapports sur la fraude
- Dossiers d'incident client
- Activités de réparation
- Régler les procédures de quarantaine
- Précision du contact d'abus
- Temps de réponse
Une liste ne signifie pas automatiquement qu'un préfixe est inutilisable. Certains enregistrements peuvent être dépassés, contestés ou liés à un utilisateur précédent.
Chaque constatation doit être évaluée selon :
- Source
- Date
- Preuves
- Utilisation actuelle
- Impact sur les entreprises
- Options de réparation
L'organisation devrait également examiner la façon dont les nouveaux clients sont évalués avant de recevoir de l'espace d'adresse.
Étape 15: Examiner les politiques et accords RIR
Les ressources de numéros Internet fonctionnent selon les politiques et les ententes de service qui peuvent changer au fil du temps.
Pour chaque RIR pertinent, examiner :
- Statut de membre
- Accords applicables
- Honoraires actuels
- Politiques de transfert
- Exigences relatives à la validation des contacts
- Procédures d'examen des ressources
- Traitement des ressources héritées
- RPKI termes
- Rapports
- Propositions de politique concernant l'entreprise
La vérification devrait faire la distinction entre :
- Politique formelle
- Obligations contractuelles
- Procédures opérationnelles
- Orientation
- Modifications proposées
- Débat communautaire
NRS fournit aux membres des mises à jour sur la politique d'Internet, de la formation et des occasions de participer à des discussions sur la politique de nombre de ressources. Les organisations peuvent examiner [options d'adhésion NRS et les questions fréquemment posées par NRS pour plus d'informations.
Étape 16: Attribuer une cote de criticité commerciale
Tous les préfixes ne comportent pas le même risque opérationnel.
Attribuer un niveau de criticité basé sur des facteurs tels que:
- Nombre de clients
- Dépendance des revenus
- Difficulté à renuméroter
- Utilisation dans les listes d'autorisations de sécurité
- Réputation d'email
- Intégration des partenaires
- Dépendance Cloud ou hébergement
- Importance de la réglementation
- Disponibilité de la capacité de remplacement
- Temps de récupération prévu
Une classification utile pourrait comprendre :
- **Critical:** La perte aurait des répercussions importantes sur le client, les revenus ou la sécurité.
- **Haut :** La perte perturberait des services importants et nécessiterait des mesures correctives difficiles.
- **Modérer :** Le remplacement est possible avec les travaux d'ingénierie prévus.
- ** Faible :** La ressource est temporaire, inutilisée ou facilement remplacée.
Les ressources essentielles devraient bénéficier d'un suivi plus rigoureux, d'un contrôle d'accès, de la documentation, de la gestion du renouvellement et de la planification de la continuité.
Étape 17 : Résultats des documents et mesures correctives
Chaque constatation devrait comprendre :
- Ressources affectées
Désignation des marchandises
- Preuves
- Catégorie de risque
- Impact sur les entreprises
- Propriétaire responsable
- Mesures requises
- Date d'échéance
- Méthode de vérification
- Situation actuelle
Un modèle de priorité pratique est :
| Priorité | Signification | Exemple |
|---|---|---|
| Critique | Continuité immédiate ou risque de sécurité | Un inconnu ASN est originaire d'une société préfixe |
| Élevé | Faiblesse grave en matière de contrôle ou de conformité | Un ancien employé conserve l'accès au registre |
| Moyenne | Incohérence importante nécessitant une correction | Un objet IRR dépassé reste actif |
| Faible | Amélioration de la documentation ou de l'optimisation | Il manque une description des ressources internes |
| Observation | Pas de défaut actuel, mais une attention future est nécessaire | La capacité disponible approche d'un seuil défini |
La vérification n'est terminée que lorsque les constatations importantes ont des dates de propriétaire et d'assainissement.
Liste de vérification des ressources du numéro Internet
Inventaire
- Toutes les ressources IPv4, IPv6 et ASN ont-elles été identifiées?
- Les ressources affectées et louées par le fournisseur sont-elles incluses?
- Les entités acquises et les entités héritées sont-elles couvertes?
- Chaque ressource a un propriétaire interne ?
Greffe
- L'entité juridique est-elle indiquée?
- Les contacts sont-ils courants ?
- Le statut de membre est-il clair ?
- Les frais et les accords sont-ils à jour?
- Des documents faisant autorité ont été archivés ?
Documentation
- Les documents d'attribution et de transfert sont-ils disponibles?
- La chaîne est terminée ?
- Les contrats, les baux et les contrats de location sont-ils à jour?
- Chaque utilisation de tiers est-elle documentée ?
Routage
- Chaque origine ASN est-elle comprise ?
- Les origines inattendues sont-elles étudiées ?
- Les annonces obsolètes sont supprimées ?
- Des préfixes plus spécifiques sont-ils autorisés ?
RPKI et IRR
- ROAs a raison ?
- La longueur maximale est-elle appropriée ?
- Les routes RPKI sont-elles valides ?
- Les objets IRR sont-ils précis ?
- Les vieux sont enlevés ?
Sécurité
- L'authentification multifactorielle est-elle activée ?
- Les comptes partagés sont-ils éliminés ?
- L'ancien personnel est retiré ?
- Les changements sont-ils enregistrés ?
- La récupération des comptes a été testée ?
Opérations
- L'utilisation est-elle mesurée ?
- L'inverse DNS est-il exact ?
- La géolocalisation est-elle examinée ?
- La réputation est-elle gérée ?
- IPv6 est inclus ?
Gouvernance et continuité
- Les changements de politique sont-ils surveillés?
- La criticité des affaires a-t-elle été attribuée ?
- La capacité de remplacement est-elle disponible ?
- Il y a un plan d'intervention ?
- Les constatations de l'audit sont-elles suivies jusqu'à leur clôture?
À quelle fréquence la vérification doit-elle être effectuée?
Une vérification complète devrait généralement être effectuée au moins une fois par année.
Les registres critiques devraient être surveillés en permanence ou examinés plus fréquemment.
D'autres vérifications devraient suivre :
- Une fusion ou une acquisition
- Un changement de nom d'entreprise
- Une migration en réseau
- Un déploiement nuageux majeur
- Une transaction de transfert ou de location
- Un incident de sécurité
- Un problème d'accès au registre
- Départ du personnel clé du réseau
- Un changement important de politique de RIR
- Découverte d'un itinéraire non autorisé
- Préparation au financement ou à la vente
La vérification devrait également faire partie de la diligence raisonnable normale pour toute transaction impliquant une infrastructure Internet.
Dernier départ
Une vérification des ressources de numéros Internet n'est pas simplement une liste d'adresses IP.
Il s'agit d'un examen de l'identité du réseau de l'entreprise, position du registre, autorité de routage, documentation, contrôles de sécurité, utilisation opérationnelle et exposition à la continuité.
Un audit fiable répond à cinq questions fondamentales :
1. Quelles sont les ressources de l'entreprise?
2. Quelles sont les entités juridiques et les registres qui les soutiennent?
3. Qui peut les administrer et les annoncer?
4. Les dossiers, l'acheminement, RPKI et les contrats sont-ils alignés?
5. L'entreprise peut-elle maintenir la continuité si quelque chose change?
Lorsqu'on répond clairement à ces questions, il devient plus facile de protéger, de gérer, de transférer et d'utiliser les ressources d'Internet de façon responsable.
Les organisations qui cherchent à mieux connaître la politique et la gouvernance en matière de nombre de ressources peuvent explorer Membre de NRS ou contacter NRS pour plus d'informations.




