什么是互联网号码资源审计?
互联网号码资源审计是对一个组织的IPv4地址,IPv6地址,自主系统号码,登记账户,路由授权,证明文件,以及操作控制进行结构化审查。
目的是确认每一种资源:
- 该组织知道
- 与正确的法律实体有关
- 在登记册记录中准确显示
- 有文件记载的分配、分配、转让或使用依据
- 只能通过授权的网络
- 拥有适当的RPKI和IRR记录
- 受到安全行政准入的保护
- 正在得到有效利用
- 遵守适用的政策和协定
- 有明确的业务和商业目的
强有力的审计将技术数据与法律、治理、安全和财务记录联系起来。 它不仅应回答“公司使用哪些IP地址?” 而且还应回答“谁控制这些地址,为什么使用这些地址,谁可以改变这些地址,如果失去访问机会会怎样?”
公司为什么要审计互联网号码资源
互联网号码资源经常逐步进入企业。
公司可以从区域互联网登记处获得IPv4的拨款,获得供应商指定空间,以现有资源收购企业,租赁地址进行云部署,或者在不同子公司之间使用多个ASNs。
随着时间的推移,记录可能变得支离破碎。
共同的问题包括:
- 旧公司实体登记的资源
- 保留前雇员作为登记处联系人
- 不明或无证的BGP通知
- WHOIS或RDAP信息不准确
- 遗失或过时的路线来源授权
- Stale 互联网路线登记对象
- 未使用的IPv4空间
- 重叠内部任务
- 过期的授权书
- 移交文件不完整
- 未监测的登记册政策变化
- 没有现行协议的第三方使用的资源
这些问题可能影响网络连续性、网络安全、监管合规性、可转让性和资产价值。
NRS以前曾审查过 不良的 IP 地址管理会损害企业价值中心教训是,不完整的库存和薄弱的控制产生的费用远远超出网络小组的范围。 它们可能助长停电、安全漏洞、资源浪费、交易拖延和治理风险。
审计应包括哪些内容?
完整的审计应涵盖所有互联网号码资源及其支持系统。
| 审计领域 | 应审查什么 |
|---|---|
| IPv4资源 | 分配、转让、转让、租赁、利用和路线 |
| IPv6资源 | 拨款、计划、路线、收养和安全 |
| ASNs | 所有权、使用、 BGP 同伴、 路由来源和访问控制 |
| 书记官处账户 | 法律实体、用户、联系人、认证和成员地位 |
| 文档 | 分配记录、协议、转让、租赁、协助通知书和公司历史 |
| 运行 | BGP 起源、上游、路线可见度、路线泄露和未经授权的公告 |
| RPKI | ROAs,来源ASNs,最大前缀长度,有效性,以及监控 |
| IRR | route, route6,以及 aut-num 对象 |
| DNS | 反向DNS 权限、命名服务器和业务联系人 |
| 警卫 | 账户访问、多要素认证、记录和事件应对 |
| 名誉 | 滥用历史、块列表、地理定位和客户使用 |
| 治理 | 适用的RIR政策、协议、收费和报告责任 |
| 商业用途 | 关键服务、客户、收入依赖和连续性计划 |
步骤1:确定审计范围和所有权
第一步是确定谁负责审计。
互联网号码资源跨越多个业务功能,因此审查不应只分配给网络工程师。
相关参与方可包括:
- 网络业务
- 信息安全
- 法律顾问
- 遵守情况
- 财务
- 采购
- 公司管理
- 风险管理
- 合并和收购
- 行政领导
一人应当担任审计负责人。 此人应协调证据、期限、调查结果和补救。
审计范围应包括:
- 每个法人实体
- 所有业务单位
- 现有和前公司名称
- 获得或合并的组织
- 云和东道环境
- 区域办事处
- 数据中心
- 管理下的服务提供者
- 子公司和合资企业
- 租赁和租赁资源
- 供应商指定地址空间
审计工作还应确定审查日期。 运行和登记记录发生变化,因此调查结果必须与具体的时间点挂钩。
步骤2:建立完整的资源清单
创建所有IPv4前缀,IPv6前缀,以及由组织使用或控制的ASNs的中央盘点。
可从下列机构收集资料:
- RIR账户
- RDAP和WHOIS记录
- IP地址管理系统
- 路由器配置
- BGP监测系统
- 云帐
- 防火墙规则
- DNS记录
- 过境提供者记录
- 合用地点供应商
- 以前的发票
- 分配和转移文件
- 租赁协议
- 合并和收购文件
- 内部电子表格
- 采购记录
对每种资源,请记录:
- 前缀或ASN
- 资源类型
- 当前RIR
- 注册组织
- 内部业主
- 业务联系人
- 分配或转移日期
- 资源来源
- 现用
- 来源ASN
- 上游供应商
- RPKI状态
- IRR状态
- 反向DNS授权
- 租赁或合同状况
- 商业关键度
- 辅助文件位置
不假定登记册账户载有完整的清单。 供应商的指定、租赁或继承资源可能出现在其他地方。
步骤3:确认相关的RIR和登记状况
全球互联网号码资源系统通过五个区域互联网登记处进行协调:
- ARIN
- RIPE NCC
- APNIC
- AFRINIC
- LACNIC
那个 资源组织 概述RIR系统和每个登记册所服务的区域。
对于每种资源,确认:
- 哪个RIR管理它
- 注册组织
- 资源状况
- 分配或分配类型
- 登记日期
- 可用的传输历史
- 行政联系
- 技术联系人
- 虐待联系人
- 成员或合同地位
- 未解决的费用或行政问题
使用权威的RIR服务,而不是完全依赖商业的查询工具。
RDAP是获取登记信息的现代标准化协议。 它的查询格式定义于 RFC 9082 (韩语)。,其响应格式定义如下: RFC 9083 (韩语).
保存一份注明日期的正式记录副本作为审计证据。
步骤4:核查法律实体和记录链
使用资源的组织可能不是登记册上显示的同一法律实体。
这可能会发生在:
- 公司名称变更
- 合并或收购
- 改组
- 设立一个新的子公司
- 集团公司之间的业务流动
- 解散一个老实体
- 内部没有充分反映的调动
- 使用以前的交易名称
对每种资源,将登记册记录与:
- 注册证书
- 公司名称变更记录
- 合并文件
- 购置协议
- 转让批准
- 登记处协定
- 理事会决议
- 发票
- 租赁合同
- 授权书
- 历史通信
目的是建立一个明确的文件链,将原来的登记或分配与目前主张或行使控制权的组织联系起来。
如果链条不全,记录差距而不是假设长期使用已经解决。
NRS 的指南 保护IP资产免受治理风险的影响 说明为什么准确的记录、完整的文件、政策意识和法律结构对资源连续性很重要。
步骤5:审查登记册账户担保
公司可能有完整的文件,但如果其登记账户的安全性差,仍然面临风险。
审查:
- 所有活跃用户
- 用户角色和特权
- 共用账户
- 多要素认证
- 密码和回收政策
- API证书
- 授权的电子邮件域
- 恢复电话号码
- 第三方准入
- 前雇员
- 顾问和服务提供者
- 登录和更改日志
- 紧急恢复程序
建议的控制措施包括:
- 个人账户
- 最低特权准入
- 耐捕多因素认证
- 对敏感变化给予双重批准
- 季度准入审查
- 立即撤职
- 安全储存追回信息
- 对重要变化的独立记录
- 经测试的账户回收程序
登记册的使用应像进入其他关键业务系统一样。
第6步:审计 BGP路线来源
对于每个公共前缀,识别ASN目前是哪个来源。
将结果与:
- 公司的网络设计
- 路由器配置
- 过境协定
- 授权书
- RPKI ROAs
- IRR路线对象
- 云或东道安排
- 租赁协议
调查:
- 未知来源 ASNs
- 多源前缀
- 意料之外更具体的通知
- 只在一些地区可以看到的路线
- 应宣布但不宣布的前缀
- 服务结束后继续发出通知
- 通过前供应商获得的资源
- 未经批准的第三方用途
多源前缀并非自动不正确。 多栖息地、移徙、分布式基础设施和安保服务可能会产生合法的情况。 审计应确定每个来源是否得到理解和授权。
第7步:审计RPKI和ROAs
资源公钥基础设施帮助网络验证一个ASN是否被授权发源前缀。
路线来源授权包含:
- 授权的ASN
- 一个或多个IP前缀
- 可选的最大前缀长度
ROAs目前的技术标准是[IETF RFC 9582 (英语)。]
对于每个路由前缀, 请检查 :
- 是否存在 ROA
- 来源ASN是否正确
- 前缀是否与公告相符
- `maxLength ' 是否适当
- 路线是否有效、无效或未找到
- 旧的ASNs是否继续得到授权
- 是否涵盖计划移徙的ASNs
- 是否启用监控
- 谁可以创建、改变或删除 ROAs
过于宽泛的`maxLength ' 可能授权作出超出该组织实际需要的更具体宣布。 过于限制性的值可能导致合法路线变为RPKI无效。
ROA的改变应该遵循一个控制的过程。 在迁移期间,在旧路线撤销或拆除其ROA之前,通常应建立和验证新的授权。
步骤8:审计 IRR对象
Internet Routing Registries允许运营商发布路由政策信息。
相关对象可包括:
- " 路线 "
- " 路线6 "
- " 自动 "
- " 现成 "
- " 门特纳 "
对于每种资源,确定:
- IRR 包含该天体
- 前缀是否正确
- 来源ASN是否正确
- 是否存在重复或相互冲突的对象
- 旧的提供者对象是否仍然存在
- 哪个维护者控制对象
- 访问证书是否安全
- 记录是否与RPKI和直播的BGP数据匹配
Stale IRR记录可引起路由-过滤器问题。 一些网络从IRR数据中产生滤波器,因此不正确的对象可能有助于拒绝合法路线或接受未经授权的路线。
审计不应仅仅因为已经存在多年而假定现有的IRR对象准确。
步骤9:审查授权书
授权函可以允许提供商或指定的ASN宣布IPv4前缀。
创建当前每个 LOA 的目录并记录 :
- 封面前缀
- 授权组织
- 授权的ASN
- 目标
- 发行日期
- 终止日期
- 签字人
- 相关合同
- 撤销程序
- 批准是否仍有必要;
寻找 :
- 过期的协助通知书
- 前雇员签发的文件
- 不正确的ASNs
- 对前供应商的授权
- 无限期许可
- 与目前的RPKI不一致的协助通知书
- 第三方公告文件缺失
协助通知书是商业或业务证据。 它不能取代密码路由验证或准确的登记记录。
步骤10:审查租赁和第三方使用
公司可向另一组织租赁地址,或允许第三方使用其资源。
对于每一项安排,核查:
- 缔约方
- 前缀
- 开始和结束日期
- 允许用途
- 来源ASN
- 地理部署
- 客户身份
- 虐待处理责任
- RPKI责任
- IRR责任
- 反向DNS控制器
- 地理位置管理
- 更新条件
- 终止程序
- 返回或重新编号要求
技术部署应与商业协议相符。
如果一项协议已经结束,确认:
- BGP公告已经停止
- 已经取消了协助通知书
- IRR 天体已更新
- ROAs已根据需要更改
- 已取消反向DNS访问
- 客户任务已经结束
- 内部记录已更新
步骤11:衡量资源利用情况
审计应确定有多少地址空间被积极利用,分配效率如何。
对于IPv4资源,将地址分类为:
- 被指派和现役
- 预留
- 基础设施
- 分配客户
- 检疫
- 可用
- 不详
- 无法达到
- 移徙
- 为记录增长而持有
应仔细衡量利用情况。 缺乏可观察到的流量并不一定意味着地址未被使用。 其中一些涉及备用支助系统、灾后恢复、许可名单、低容量基础设施或客户承诺。
审查:
- 超规模子网
- 被遗弃的项目
- 前客户任务
- 重复保留
- 分裂
- 未使用的公共地址分配给内部专用系统
- IPAM与直播配置之间不一致的记录
- 能力预测
NRS关于 IP 处理管理和集中治理风险 提供了进一步的背景,说明为什么准确的管理和弹性控制很重要。
步骤12:分别审计IPv6
IPv6不应作为IPv4审计的附录。
审查:
- 分配了 IPv6 前缀
- 解决计划
- 现时通知
- ROAs号
- IRR对象
- 反转 DNS
- 防火墙政策
- 邻居发现保护
- 云层安全小组
- 监测覆盖范围
- 指派客户
- 未使用的遗留设计
- 文件和工作人员知识
一个网络可能有安全的IPv4控制,但弱的IPv6能见度。 这造成了风险,因为操作系统和云平台可能使IPv6成为可能,即使组织没有积极管理。
确认IPv6是否为:
- 充分部署
- 部分部署
- 只在内部使用
- 无意中启用
- 计划但不活动
- 根据有文件证明的政策致残
步骤13:审查反向DNS和地理定位
对于每个公开前缀,确认:
- 控制反向DNS代表团
- 哪个命名服务员是权威的
- 是否存在所需的PTR记录
- 旧供应商是否保留访问权
- 与电子邮件有关的记录是否正确
- DNS更改是否登录
- 地理位置是否反映实际部署
- 地理资料是否可得和准确
不正确的反转 DNS可能会影响电子邮件发送,故障排除,安全分析,以及客户应用。
地理定位不正确可能影响内容访问、欺诈控制、区域服务、广告、分析以及合规工作流程。
步骤14:审查名誉和滥用历史
IPv4资源承载运营历史。
审计:
- 主要声誉和封面名单结果
- 虐待申诉
- 垃圾邮件历史
- 恶意报告
- 扫描活动
- 与欺诈有关的报告
- 客户事件记录
- 补救活动
- 地址隔离程序
- 滥用接触准确性
- 答复时间
上市并不意味着前缀是无法使用的。 有些记录可能过时,有争议,或与以前的用户有关。
每项调查结果应按照下列方法进行评估:
- 来源
- 约会
- 证据
- 目前使用情况
- 业务影响
- 补救办法
本组织还应审查如何在接收地址空间之前对新客户进行评估。
步骤15:审查RIR政策和协定
互联网号码资源在政策和服务安排范围内运作,随着时间的推移可能会发生变化。
对每一有关RIR进行审查:
- 成员地位
- 适用的协议
- 现行费用
- 转移政策
- 联系验证要求
- 资源审查程序
- 遗产资源治疗
- RPKI术语
- 报告义务
- 影响公司的政策建议
审计应区分:
- 正式政策
- 合同义务
- 业务程序
- 指导
- 拟议变动
- 社区讨论
NRS为成员提供互联网政策更新,培训和参加数字资源政策讨论的机会。 各组织可以审查[NRS成员选择和NRS经常问问题以获得更多信息。
步骤16:指定商业临界等级
并不是每个前缀都有同样的操作风险。
根据下列因素指定临界度水平:
- 顾客人数
- 依赖收入
- 重新编号的困难
- 在安全许可名单上使用
- 电子邮件声誉
- 伙伴一体化
- 云或托管依赖
- 监管的重要性
- 是否有替换能力
- 预期恢复时间
有用的分类可包括:
- ** 关键:** 损失会造成主要客户、收入或安全影响。
- 高点:** 损失将破坏重要的服务,需要难以补救。
- ** 模式:** 可以通过规划的工程工程进行更换。
- ** 低:** 资源是临时性的,未使用,或容易被替换。
关键资源应受到更强有力的监测、出入控制、文件、更新管理和连续性规划。
步骤17:记录调查结果和补救
每项调查结果应包括:
- 受影响的资源
- 说明
- 证据
- 风险类别
- 业务影响
- 负责任的业主
- 需要采取的行动
- 到期日
- 核查方法
- 现状
一个实际的优先模式是:
| 优先权 | 含义 | 示例 |
|---|---|---|
| 关键 | 即时连续性或安全风险 | 一个未知的 ASN 起源于公司前缀 |
| 高级 | 严重的控制或合规缺陷 | 前雇员保留登记访问权 |
| 中型 | 需要更正的重要不一致之处 | 过时的 IRR 天体仍在活动 |
| 低档 | 文件或优化改进 | 缺少内部资源描述 |
| 意 见 | 目前没有缺陷,但今后需要注意 | 现有能力接近确定的门槛值 |
只有在重大结论有所有人和补救日期时,审计才算完成。
因特网编号资源审计核对表
库存
- 所有IPv4、IPv6和ASN资源是否已确定?
- 是否包括供应商分配和租赁的资源?
- 是否涵盖已获得和遗留的实体?
- 每个资源都有内部所有者吗?
书记官处
- 显示正确的法律实体了吗?
- 联系人现在在吗?
- 会员身份清楚吗?
- 收费和协议是否更新?
- 权威记录被存档了吗?
文档
- 是否有分配和转移文件?
- 公司链完成了吗?
- 合同、租约和组织法是否有效?
- 所有第三方的使用都有记录吗?
运行
- 每个来源ASN听懂了吗?
- 有没有调查出乎意料的起源?
- 过时的公告被删除了吗?
- 是否授权更具体的前缀?
RPKI和IRR
- ROAs对吗?
- " MaxLength " 合适吗?
- RPKI路线有效吗?
- IRR物体准确吗?
- 旧的维护者被清除了吗?
警卫
- 多要素认证启用了吗?
- 共享账户被删除了吗?
- 前工作人员被撤职了吗?
- 变化记录了吗?
- 账户回收情况是否经过测试?
业务
- 是否衡量利用率?
- 反向DNS准确吗?
- 地理定位是否经过审查?
- 声誉调查结果是否得到管理?
- IPv6是否包含在内?
治理和连续性
- 政策变化是否受到监测?
- 是否指定了商业临界值?
- 是否有替换能力?
- 有没有事故应对计划?
- 审计结果是否跟踪到结束?
审计应多久进行一次?
一般应每年至少进行一次完整的审计。
应不断监测或更经常地审查重要记录。
接下来应进行更多的审计:
- 合并或收购
- 公司名称变更
- 网络迁移
- 大云部署
- 转让或租赁交易
- 一个安全事件
- 登记册账户访问问题
- 主要网络工作人员离职
- RIR政策的重大改变
- 发现未经批准的路线
- 融资或销售准备
审计还应成为涉及互联网基础设施的任何交易的正常尽职调查的一部分。
最后的外卖
互联网号码资源审计不仅仅是IP地址列表。
这是对公司的网络身份、注册位置、线路管理局、文件、安全控制、业务使用和连续接触的审查。
可靠的审计回答五个基本问题:
1. 公司有哪些资源?
2. 哪些法律实体和登记处的记录支持它们?
3. 谁可以管理和宣布这些决定?
4. 记录、路线、RPKI和合同是否一致?
5. 如果情况发生变化,业务能否保持连续性?
当这些问题得到明确回答时,互联网号码资源就更容易保护、管理、转移和负责任地使用。
寻求提高对数字资源政策和治理的认识的组织可以探讨 NRS成员 或 联系人 NRS 更多信息。




