データ品質

脅威データやネットワークデータが位置データより早く古くなる理由

同じIPアドレスについての2つの事実を比べてみましょう。地理的にどこにあるのかと、現在既知のVPNやホスティングプロバイダーに属しているかどうかです。どちらも有用ですが、変化する速さが根本的に異なります。両者を同じように長持ちするものとして扱うのは誤りで、変化の速いカテゴリがそれに追いつけるほど頻繁に更新されなければ、古い結果や誤解を招く結果として表れます。

IPアドレスに結びついた地理的な位置は、国レベル、多くの場合は地域レベルで、かなりの期間にわたって比較的安定している傾向があります。それは、地域レジストリがインターネットのアドレスブロックを事業者に割り当てる仕組みに基づいているからであり、そうした割り当ては恒久的に固定されているわけではないものの、特定のブロックについて毎週のように変わることは通常ありません。住宅向けISPのアドレス範囲は、一般に長期間にわたってほぼ同じ地理的範囲に結びついたままです。

脅威情報とネットワーク分類のデータは、まったく異なる振る舞いをします。新しいVPNサービスは定期的に登場します。既存のホスティングプロバイダーは新しいアドレス範囲を取得し、古いものを別の用途に転用します。純粋に住宅向けだったアドレス範囲が、利用パターンや所有者の変化に伴って、比較的短い期間のうちにホスティングやプロキシのインフラを含むようになることもあります。このカテゴリのデータは現在の利用状況と評判を表すものであり、基礎となる地理的な割り当てより本質的に変動しやすいものです。アドレスブロックの技術的な所有者や登録場所に何の変化がなくても、利用状況は変わりうるからです。

実際的な意味としては、両方のカテゴリを提供するシステムは、それぞれに異なる更新頻度を設け、1つの均一なスケジュールで更新される1つの統合データセットとしてではなく、本当に別々の保守の問題として扱う必要があるということです。地理データと行政データは、精度をあまり損なうことなく、より長いサイクルで更新しても問題ありません。ネットワークと脅威の分類データは、有用であり続けるためにかなり頻繁な更新が必要です。わずか数週間古いだけの脅威分類でも、現在活動中のアドレス範囲についてはすでに大きく誤っていることがあるからです。

アプリケーションが不正スコアリングのような判断に脅威情報やネットワーク分類のシグナルを使っているなら、より広い地理データセットの保守方法とは別に、その特定のカテゴリがどれくらいの頻度で更新されているのかを具体的に尋ねる価値があります。両者は本当に同じ答えを必要としておらず、同じ答えがふさわしいわけでもないからです。まさにこの区別があるからこそ、脅威情報とネットワークの詳細は、私たちのIPv4IPv6の検索において、mg_extras=1またはX-MG-Extrasヘッダーを通じて、中核となる地理フィールドに加える任意の追加情報として提供されています。それは、並んで表示される位置フィールドとは異なる本来の更新リズムを持つ、本当に異なる種類のデータだからです。