Datenqualität

Warum Bedrohungs- und Netzwerkdaten schneller veralten als Standortdaten

Vergleichen Sie zwei Tatsachen über dieselbe IP-Adresse: wo sie sich geografisch befindet und ob sie derzeit zu einem bekannten VPN- oder Hosting-Anbieter gehört. Beide sind nützlich, aber sie ändern sich in grundlegend unterschiedlichem Tempo, und sie als gleich beständig zu behandeln, ist ein Fehler, der sich in veralteten oder irreführenden Ergebnissen zeigt, wenn die sich schneller ändernde Kategorie nicht oft genug aktualisiert wird, um Schritt zu halten.

Der geografische Standort einer IP-Adresse auf Länderebene und oft auch auf regionaler Ebene ist über längere Zeiträume relativ stabil, weil er daran geknüpft ist, wie Internet-Adressblöcke von regionalen Registrierungsstellen an Betreiber zugeteilt werden, und diese Zuteilungen sind zwar nicht dauerhaft festgelegt, verschieben sich für einen bestimmten Block aber typischerweise nicht wöchentlich. Die Adressbereiche eines Internetanbieters für Privatkunden bleiben in der Regel über längere Zeiträume an ungefähr dasselbe geografische Gebiet gebunden.

Daten zur Bedrohungs- und Netzwerkklassifizierung verhalten sich völlig anders. Neue VPN-Dienste starten regelmäßig. Bestehende Hosting-Anbieter erwerben neue Adressbereiche und verwenden alte für andere Zwecke. Ein Adressbereich, der rein privat genutzt wurde, kann innerhalb eines vergleichsweise kurzen Zeitraums Hosting- oder Proxy-Infrastruktur enthalten, wenn sich Nutzungsmuster und Eigentumsverhältnisse verschieben. Diese Datenkategorie beschreibt die aktuelle Nutzung und Reputation, die von Natur aus unbeständiger ist als die zugrunde liegende geografische Zuteilung, denn die Nutzung kann sich ändern, ohne dass sich etwas daran ändert, wem der Adressblock formal gehört oder wo er registriert ist.

Die praktische Folge ist, dass ein System, das beide Kategorien bereitstellt, für jede einen eigenen Aktualisierungsrhythmus braucht und sie als wirklich getrennte Wartungsaufgaben behandeln sollte statt als einen kombinierten Datensatz, der nach einem einzigen einheitlichen Zeitplan aktualisiert wird. Geografische und administrative Daten können vernünftigerweise in einem längeren Zyklus aktualisiert werden, ohne viel an Genauigkeit einzubüßen. Daten zur Netzwerk- und Bedrohungsklassifizierung brauchen deutlich häufigere Aktualisierungen, um nützlich zu bleiben, da eine Bedrohungsklassifizierung, die auch nur wenige Wochen alt ist, für einen derzeit aktiven Adressbereich bereits deutlich falsch sein kann.

Wenn Ihre Anwendung für Entscheidungen wie Betrugsbewertungen auf Signale zur Bedrohungs- oder Netzwerkklassifizierung angewiesen ist, lohnt es sich, gezielt zu fragen, wie oft genau diese Kategorie aktualisiert wird, getrennt davon, wie der allgemeine geografische Datensatz gepflegt wird, da beide wirklich nicht dieselbe Antwort brauchen oder verdienen. Genau deshalb werden Bedrohungs- und Netzwerkdetails in unseren IPv4- und IPv6-Abfragen als optionale Ergänzung zu den geografischen Kernfeldern über mg_extras=1 oder den X-MG-Extras-Header angeboten, denn es handelt sich um eine wirklich andere Art von Daten mit einem anderen natürlichen Aktualisierungsrhythmus als die Standortfelder, neben denen sie stehen.