Кратко
- AFRINIC определяет
upd-toкак адрес для уведомления, когда попытка обновить защищённый мейнтейнером объект отклонена из-за отсутствия аутентификации. - Этот адрес относится к пути оповещения. Допустимость обновления отдельно определяется методами
authи ссылками на мейнтейнера; личность участника, доставка письма и контроль сети требуют других доказательств.
Отклонённый объект всё равно может прийти по почте
Согласно справочному руководству AFRINIC, когда обновление не проходит проверку полномочий, содержащийся в запросе объект пересылается на адрес upd-to соответствующего мейнтейнера. Получатель может увидеть все предложенные поля, хотя база данных отказалась выполнять операцию.
Механизм помогает заметить ошибку, устаревшую процедуру или враждебную попытку. Но он отвечает лишь на узкий вопрос: куда направить это предупреждение. Он не показывает, кто подготовил запрос, подлинным ли был видимый отправитель, кто владел паролем или закрытым ключом и прочитал ли кто-нибудь письмо.
Четыре разных функции
AFRINIC документирует upd-to, auth, mnt-by и mnt-nfy отдельно. auth описывает допустимый способ аутентификации. Ссылка вроде mnt-by связывает защищённый объект с мейнтейнером, правила которого проверяются. mnt-nfy относится к уведомлениям об успешных изменениях сопровождаемых объектов. upd-to используется после отказа из-за недостаточной аутентификации.
Их объединение стирает последовательность события. Отклонённый запрос не получает полномочий потому, что предупреждение пришло на нужный адрес. Почтовый ящик не становится средством аутентификации от соседства с auth. А получатель предупреждения не обязательно является инициатором попытки.
Что сохранять для проверяемого вывода
В доказательном журнале следует сохранить ключ мейнтейнера, наблюдавшееся значение upd-to, ключ защищённого объекта, подтверждение отказа, время запроса и относящуюся к нему ссылку на мейнтейнера. Для установления инициатора отдельно нужны аутентифицированные транспортные данные, подпись или журналы приложения. Успех изменения следует проверять сравнением авторитетного объекта до и после события, а не выводить из пересланного текста.
Для операционных и юридических выводов нужны иные источники. Право сопровождать запись Whois не означает доступа к маршрутизаторам. Контакт в базе не доказывает источник BGP, использование адресов, предоставление услуг, право собственности или договорные права.
Полезный вывод намеренно узок
На момент наблюдения мейнтейнер указывал записанный адрес upd-to как место доставки уведомлений о попытках обновления, отклонённых из-за недостаточной аутентификации. Формулировка полезна для маршрутизации оповещений, проверки контроля и первичного разбора инцидента. Она ничего не утверждает об авторе, намерении, хранителе учётных данных, принятом изменении или работе сети.
Осторожность имеет практический смысл. Ошибочная атрибуция может направить расследование против команды, которую предупреждение должно было защищать. Ошибочная атрибуция полномочий может представить обычного получателя владельцем всех связанных записей. Каталог должен сохранять связь оповещения, не создавая ни одного из этих утверждений.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
