Resumen

  • Time to Mitigation es la duración estimada entre la primera y la última resolución DNS activa observada de un dominio apto que figura en una lista de reputación; no es el intervalo exacto entre denuncia y actuación.
  • Las futuras comparaciones por registro o registrador deben conservar por separado el reporte, el inicio de vigilancia, la última actividad y la confirmación del estado, junto con exclusiones y límites de atribución.

Un dominio deja de devolver su dirección habitual. El dato observable es claro; la causa, el autor y el instante de la intervención no lo son. Esa diferencia está en el centro de la nueva función presentada por ICANN el 3 de septiembre para Domain Metrica.

La plataforma llama Time to Mitigation, TTM, a uno de sus nuevos valores. No pone un cronómetro sobre la mesa del operador que recibe una alerta. Estima la vida DNS comprendida entre dos respuestas activas que su infraestructura consigue observar.

Hay un reporte antes del primer tic

El proceso comienza con un nombre incluido en una lista de reputación admitida por Domain Metrica. ICANN no convierte esa inclusión en un incidente verificado: los proveedores tienen coberturas y métodos distintos y la plataforma no confirma por sí sola la conducta denunciada.

Para los dominios de segundo nivel aptos, el objetivo operativo es recuperar el reporte e iniciar la vigilancia en menos de cinco minutos en al menos el 95 % de los casos. Después se consulta el DNS normalmente cada cinco minutos. Sin embargo, el reloj TTM no arranca automáticamente en ninguno de esos dos momentos.

La FAQ publicada por ICANN fija el inicio en la primera resolución activa observada: debe aparecer un registro A o, si no existe A, un AAAA, y la dirección no puede estar identificada como un sinkhole conocido. El tiempo del reporte y el comienzo de la vigilancia se conservan como contexto.

La distinción evita confundir DNS con servicio. Resolver hacia una dirección no demuestra que una web, el correo o un servidor malicioso estuvieran disponibles. El muestreo tampoco es continuo. Una alteración revertida entre consultas puede quedar fuera; la caché, la ubicación del resolvedor, el filtrado y los fallos de red influyen en lo visible.

Si nunca aparece una resolución activa, no hay duración estimable. Esa ausencia debe representarse como desconocida, no como una mitigación instantánea.

El último tic precede a la clasificación

La eliminación del DNS exige tres NXDOMAIN consecutivos. Con la cadencia ordinaria, la secuencia suele cubrir unos diez minutos desde la primera hasta la tercera respuesta. Esas observaciones sirven para confirmar el estado; el cálculo de actividad termina antes, en la última resolución activa.

El sinkhole produce otra trayectoria. Un nombre puede seguir resolviendo, pero hacia una infraestructura reconocida que desvía el tráfico. El final de la estimación es la última dirección que no coincidía con esa referencia; el primer resultado de sinkhole queda como tiempo separado.

Domain Metrica también admite «Mitigated: Unknown» cuando clasifica el caso como mitigado sin poder determinar si la vía fue eliminación DNS o sinkhole. La palabra unknown describe el método disponible en los datos, no la ausencia de toda actuación.

Ningún estado identifica al autor. El cambio podría proceder del registrador, del registro, del titular, de un operador DNS o de alojamiento, de un equipo de seguridad, de una autoridad o de la caducidad. Tampoco demuestra que haya terminado toda actividad abusiva asociada.

Pasados dos meses sin reunir un criterio de mitigación, el caso se marca «Unmonitored: Aged out». Puede conservar una estimación de actividad, pero no pasa a la categoría de mitigado.

Cuatro tiempos antes de una tabla comparativa

La metodología contiene más prudencia de la que sugiere la etiqueta abreviada. ICANN también explica en la página general de Domain Metrica que una lista de reputación aporta una indicación que necesita corroboración.

La gobernanza del dato cobrará importancia en la próxima fase. La nota de lanzamiento menciona futuras visualizaciones, vistas específicas para registradores y registros y acceso mediante API. Allí, una cifra individual puede convertirse en una clasificación de entidades.

Antes de comparar, cada fila necesita cuatro horas visibles: entrada del reporte; comienzo de la vigilancia; última resolución activa no asociada a sinkhole; y confirmación posterior del estado y su motivo. También necesita versión metodológica, fuente, población apta, cadencia, tratamiento de A y AAAA, estimaciones no disponibles y casos aged out.

Para una media o mediana por operador, el denominador debe indicar cuántos casos quedaron fuera y por qué. Dos TTM de igual valor no prueban igual respuesta si empezaron a observarse en condiciones distintas. Un TTM menor puede ser una pista que investigar, no una conclusión sobre desempeño contractual.

Fuentes

  1. Anuncio de ICANN sobre medición de actividad
  2. Preguntas y metodología de Domain Metrica
  3. Página de ICANN Domain Metrica
  4. Presentación del proyecto en 2024
  5. Lu Heng, Nota 72