Résumé
- Le Time to Mitigation de Domain Metrica estime le temps écoulé entre la première et la dernière résolution DNS active observée pour un nom admissible signalé par une liste de réputation.
- Avant de comparer registres ou bureaux d’enregistrement, il faut afficher séparément le signalement, le début du suivi, la dernière activité et la confirmation du statut, avec les exclusions et l’absence d’attribution.
Le 3 septembre, ICANN a ajouté à Domain Metrica une mesure baptisée Time to Mitigation. La formule française la plus naturelle, « délai d’atténuation », comporte déjà un piège : elle paraît dater la réaction d’un responsable. L’outil ne voit pas cet acte. Il observe le DNS à intervalles réguliers.
Cette nuance ne rend pas la mesure inutile. Elle détermine simplement ce que l’on peut en conclure, surtout si ICANN l’étend demain à des tableaux consacrés aux registres et aux bureaux d’enregistrement.
Le signalement n’est pas le départ du calcul
Domain Metrica reçoit des noms depuis des listes de réputation prises en charge. ICANN rappelle qu’une inscription ne constitue ni la preuve autonome d’un incident ni une vérification du comportement reproché. Pour les noms de second niveau admissibles, la plateforme vise un début de suivi dans les cinq minutes suivant la récupération du signalement pour au moins 95 % des cas. Les interrogations suivantes sont normalement espacées de cinq minutes.
Le calcul ne part pourtant ni de l’heure du signalement ni, automatiquement, de celle du début du suivi. La FAQ méthodologique retient la première réponse active observée : un enregistrement A, ou AAAA en l’absence de A, qui ne pointe pas vers une infrastructure reconnue comme sinkhole.
Il s’agit de résolution DNS. Un nom qui renvoie une adresse ne prouve pas que son site, son service de courrier ou une application malveillante fonctionne. Les mesures ne sont pas continues ; une modification intervenue puis annulée entre deux passages peut échapper au système. La localisation du résolveur, le cache, le filtrage, les pannes ou la limitation de débit peuvent aussi influencer l’observation.
Un nom peut donc avoir été signalé avant la première activité visible. Il peut également ne jamais produire de durée estimable. L’absence d’estimation ne vaut pas zéro minute.
La fin est une dernière activité, puis une confirmation
Pour classer un nom comme atténué par suppression DNS, Domain Metrica exige trois réponses NXDOMAIN consécutives. Au rythme ordinaire, environ dix minutes séparent la première de la troisième. Cette série confirme le statut ; elle n’entre pas dans la durée. Le point final du calcul reste la dernière résolution active qui la précède.
Le sinkhole suit une autre logique. Le nom peut encore répondre dans le DNS, mais l’adresse obtenue est reconnue comme une infrastructure de dérivation. La dernière adresse non reconnue comme sinkhole clôt l’estimation ; la première observation qualifiante est conservée à part.
Le statut « Mitigated: Unknown » indique pour sa part que les données permettent une classification d’atténuation sans établir la méthode comme suppression DNS ou sinkhole. Aucun de ces libellés ne désigne l’auteur du changement. Bureau d’enregistrement, registre, titulaire, hébergeur, opérateur DNS, équipe de sécurité, autorité publique, expiration : plusieurs mécanismes peuvent produire la transition visible.
Un autre état doit rester hors du taux de réussite. Après deux mois sans critère d’atténuation, le suivi s’arrête et le nom devient « Unmonitored: Aged out ». Une durée d’activité peut exister, mais le dossier n’est pas pour autant atténué.
Une comparaison doit conserver quatre dates
La documentation publique d’ICANN pose déjà des limites précises. Le descriptif de la plateforme insiste aussi sur le caractère indicatif des listes de réputation. Le risque de gouvernance apparaît au moment où un résultat individuel devient une statistique de performance.
ICANN envisage des visualisations générales, des vues dédiées aux registres et bureaux d’enregistrement, ainsi qu’un accès par API. Pour garder leur sens, ces sorties devraient montrer quatre horodatages : l’entrée du signalement dans la chaîne ; le lancement du suivi ; la dernière résolution active non détournée ; la confirmation du statut et de son motif.
À ces dates doivent s’ajouter la version de méthode, la source du signalement, la règle d’admissibilité, la cadence, le traitement d’IPv4 et d’IPv6, le motif du statut, les valeurs indisponibles et le nombre de cas arrivés à échéance. Dans un agrégat par opérateur, le dénominateur doit révéler ces cas, pas seulement ceux qui possèdent une fin commode.
Une durée plus courte peut justifier une analyse. Elle ne suffit pas à prouver qu’un acteur a agi plus vite. Comparer exige de démontrer que l’on compare les mêmes populations et les mêmes états.
Sources
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance

