База знаний

Вопросы и ответы

Короткие ответы на то, что спрашивают чаще всего — от «откуда у вас эти данные» до «как исправить запись о моей сети».

Один и тот же вопрос звучит по-разному в зависимости от того, зачем человек пришёл: одному важно, откуда взялись сведения, другому — можно ли им доверять при принятии решения. Поэтому вопросы здесь собраны по темам, и часть из них намеренно повторяется в нескольких разделах: ответ в разделе про анонимность и в разделе про свою сеть смотрит на одно и то же с разных сторон.

Что это за сервис

Что вы делаете?

Мы отвечаем на вопрос «что известно об этом адресе» — и отвечаем не одной строкой, а цепочкой: какой узел стоит на конце, в какой блок адрес входит, какая сеть его объявляет, какая компания этой сетью распоряжается и что это за юридическое лицо. Каждое звено собрано отдельно и связано с соседним.

Кому это нужно?

Трём разным читателям. Службе безопасности — чтобы понимать, кто подключается к их системам и что видно снаружи об их собственных адресах. Антифроду — чтобы отличать живого человека от арендованного выхода. Закупкам и юристам — чтобы знать, чья на самом деле инфраструктура у поставщика.

Чем вы отличаетесь от бесплатных сервисов проверки IP?

Бесплатные сервисы показывают одно звено — обычно страну и оператора, полученные перепродажей чужой базы. У нас четыре уровня анализа, свои измерения и связь адреса с юридическим лицом. Разница видна там, где данные расходятся: мы показываем, что реестр говорит одно, а маршруты — другое, вместо того чтобы выбрать удобный вариант и умолчать о втором.

На каких уровнях можно вести анализ?

На четырёх, и каждый следующий отвечает на свой вопрос:

Уровень На что отвечает
Адрес Что за узел, кто им пользуется, не прячется ли за ним посредник
Блок адресов Кому выдан, кто вправе его объявлять, как поделён
Автономная система С кем соединена, через кого доступна, чем занята
Оператор Что за компания, какие у неё сети и какое за ней юридическое лицо

Нужно ли что-то устанавливать?

Нет. Отчёт открывается по адресу вида wbdt.ru/8.8.8.8. Для встраивания в свои системы есть программный доступ и выгрузка целиком — см. раздел про доступ к данным.

Откуда берутся данные

Откуда вы берёте данные?

Из четырёх источников, и три из них — наши собственные. Адреса мы опрашиваем сами со своих измерительных узлов. Имена узлов спрашиваем прямо у серверов имён оператора и получаем то, что он публикует о себе сам. Маршруты снимаем с потока объявлений в реальном времени. Реестровые сведения берём в самих реестрах — RIPE, ARIN, APNIC, LACNIC, AFRINIC и российском реестре адресов.

Вы перепродаёте чужие базы?

Нет. Основные признаки — что за узел на адресе, отвечает ли он, чем именно отвечает, кто объявляет блок — получены нашими измерениями, а не куплены у посредника. Именно поэтому мы можем объяснить происхождение каждого числа и показать, когда оно получено.

Как часто данные обновляются?

По-разному, в зависимости от того, как быстро меняется сама величина:

Что Как часто
Реестровые сведения и маршруты Ежедневно
Жалобы и репутация Ежедневно
Имена узлов Раз в несколько дней, всем массивом
Опрос адресов Непрерывно, по кругу

Опрос идёт по кругу, поэтому у конкретного адреса отклик может быть свежее или старше — как повезло с очередью. Дату последнего обновления по субъекту всегда видно в блоке «История изменений».

Почему сведения о владельце могут устареть?

Потому что устаревает сам реестр, а не наша копия. Компания сливается с другой, а запись в реестре остаётся прежней годами. Пример из практики: адрес, которым сегодня распоряжается «Ростелеком», до сих пор числится за «ВолгаТелекомом» по записи от 2007 года — компании объединились в 2011-м, запись никто не переписал. Мы показываем такие сведения как есть и отдельно отмечаем возраст записи, а не подменяем их догадкой.

Сколько всего объектов вы описываете?

5 702 239 реестровых записей об адресных блоках IPv4, 136 866 автономных систем и 235 703 организации. Из них 4 828 связаны с российскими юридическими лицами по ИНН и ОГРН, а 7 483 записи — с лицензиями РКН.

Вы сканируете чужие сети — это законно?

Мы измеряем время отклика и факт доступности, не пытаясь проникнуть внутрь: подбора паролей, эксплуатации уязвимостей и обхода защиты у нас нет. Все измерительные узлы перечислены поимённо на отдельной странице, чтобы администратор мог опознать нас в своих журналах, и там же указан адрес для исключения своих сетей из опроса — opt-out@wbdt.ru.

Точность и полнота

Насколько точны ваши данные?

Там, где признак поставлен, — он обнаружен, а не предположен. Ложных «Да» у нас практически не бывает, бывают пропущенные. Это сознательный выбор: пропущенный признак читатель восполнит, а ложный уведёт в сторону.

Почему у многих адресов почти везде «Нет»?

Потому что признак ставится, когда узел сам себя проявил, а молчит подавляющее большинство адресов: из примерно 55 миллионов опрошенных отвечает хоть чем-нибудь около четырёх миллионов — семь адресов из ста. Поэтому «Нет» читается как «оснований считать иначе не нашлось», а не как «точно нет».

Почему адрес может молчать?

Причин несколько, и все они нормальны: адрес сейчас никому не выдан; за ним закрытый межсетевой экран; оператор фильтрует обращения на своей стороне; за одним адресом сидят сотни абонентов сразу; оборудование просто выключено.

Что означает пустой раздел в отчёте?

Отсутствие сведений, а не отсутствие явления. Пустой раздел «Узел» не говорит ни о чём плохом — он говорит, что адрес не проявил себя, как и девять из десяти адресов в интернете.

Почему оператор известен не для всех адресов?

Потому что реестровая запись не всегда содержит ссылку на организацию. Точно назвать оператора мы можем для 75,3 % адресов; для остальных показываем то, что известно, и не достраиваем недостающее правдоподобной догадкой.

У вас написано одно, у другого сервиса — другое. Кто прав?

Чаще всего оба, просто отвечают на разные вопросы. Типичный случай: у блока есть держатель по реестру и есть сеть, которая его объявляет, и это разные компании примерно у сорока процентов блоков. Один сервис показывает первое, другой второе. Мы показываем оба и отмечаем расхождение отдельно.

Анонимайзеры, прокси и VPN

Что вы умеете определять?

Признаки того, что за адресом стоит посредник, а не конечный пользователь:

Признак Диапазонов в базе
Прокси 2 830 359
Ретранслятор 287 841
Хостинг под видом жилого сектора 195 405
Признак злоупотреблений 206 082
Tor 15 502
VPN 10 884

Что такое резидентный прокси и почему его трудно поймать?

Это выход, арендованный на настоящем домашнем адресе: по геолокации, по оператору и по типу подключения он выглядит как обычный абонент, потому что он и есть обычный абонент — просто через его канал пропускают чужой трафик. Обычные проверки такой адрес пропускают: придраться формально не к чему.

Как вы узнаёте про такие адреса?

Мы подключаемся к этим сервисам сами и наблюдаем их выходы изнутри. Это данные, которые нельзя получить, глядя на трафик снаружи, — снаружи резидентный прокси неотличим от абонента.

Сколько таких адресов вы знаете?

Более 1,1 миллиона выходных узлов, из них 367 038 с подтверждённой российской принадлежностью. Почти половина — 493 471 адрес — замечена за последние семь дней, то есть это действующие выходы, а не архив.

Можно ли по вашему отчёту понять, что человек скрывает своё расположение?

Можно увидеть, что адрес принадлежит анонимизирующей службе или сдаётся как выход. Это утверждение об адресе, а не о человеке: за одним и тем же выходом в разное время бывают разные люди, и часть из них пользуется им без злого умысла.

Мой адрес помечен как анонимайзер по ошибке. Что делать?

Напишите на abuse@wbdt.ru с указанием адреса. Мы перепроверяем такие обращения по своим наблюдениям: если признак стоит из-за прошлой аренды адреса, он снимается после того, как наблюдения перестают его подтверждать.

Репутация и жалобы

Как формируется оценка репутации?

Из накопленных жалоб и наших собственных наблюдений за адресом и его окружением. Оценка — не приговор, а взвешенная сводка: единичная старая жалоба и поток свежих значат разное.

Откуда берутся жалобы?

Из открытых списков злоупотреблений, из наблюдений наших измерительных узлов и из обращений, которые приходят напрямую к нам. Обновление ежедневное.

Можно ли пожаловаться на адрес у вас?

Да, прямо на сайте. Такая жалоба учитывается в отчётах наравне с остальными источниками — это один из наших собственных источников, а не пересылка в чужой список.

Мой адрес попал в списки. Как это исправить?

Сначала устраните причину — иначе адрес вернётся в списки в ближайшие дни. Затем напишите нам; исключение из нашей оценки не отменяет записей в чужих списках, их придётся проходить отдельно.

Влияет ли репутация соседних адресов?

Влияет, и это осмысленно: если весь блок вокруг сдаётся под рассылку, отдельный молчащий адрес из него заслуживает большего внимания. Но вывод с уровня блока не переносится на адрес как приговор — он даёт фон, а не обвинение.

Геолокация

Как вы определяете расположение адреса?

Активными измерениями с собственных узлов — их 21: от Москвы и Санкт-Петербурга до Хабаровска и Владивостока, плюс семь за рубежом. Мы измеряем задержку до адреса с разных точек и по ней ограничиваем область, где адрес физически может находиться. Дополнительно используем то, что оператор публикует о себе сам.

Почему город определён неточно?

Потому что физика измерений даёт область, а не точку. Мы считаем определение состоявшимся, если область укладывается в 150 километров; иначе честнее показать регион, чем назвать город наугад.

Почему у моего адреса чужой город?

Обычная причина — адрес выдан из блока, закреплённого за другим филиалом или другим регионом, а трафик идёт через узел в третьем месте. Вторая причина — оператор сам публикует устаревшие сведения о своей географии.

Чем ваша геолокация отличается от других?

Тем, что она измеренная, а не переписанная. Большинство баз наследуют одну и ту же исходную таблицу и повторяют её ошибки годами. Мы меряем сами и поэтому расходимся с ними там, где они ошибаются.

Я оператор, у вас неверная география моих сетей. Как поправить?

Опубликуйте geofeed — мы его читаем. Либо напишите нам напрямую, приложив соответствие блоков и населённых пунктов.

Корпоративная безопасность

Чем сервис полезен службе безопасности?

Шестью вещами: проверкой того, кто к вам подключается; инвентаризацией собственного периметра снаружи; проверкой контрагента; расследованием инцидентов; контролем анонсов своих адресов; обогащением журналов в SIEM. Ниже — каждая отдельно.

Как проверить, что видно снаружи о наших собственных адресах?

Навести сервис на свою автономную систему или свои блоки и посмотреть отчёт так, как его видит посторонний. В нашей базе 4 027 377 адресов, которые чем-нибудь ответили; вот что среди них опознано:

Что опознано Адресов Чем грозит
Открытая наружу база данных 109 328 Прямая утечка данных
Камеры и видеорегистраторы 171 451 Наблюдение за помещениями, вход в сеть
Роутеры MikroTik 270 821 Известная мишень массовых атак
Только SSH 278 289 Административный доступ наружу
Панели управления хостингом 1 295 Полный контроль над сервером

Смысл не в том, что «какой-то порт открыт» — это знает любой сканер. Смысл в том, что по совокупности отклика называется класс устройства: забытая камера в переговорной и почтовый сервер требуют разных решений.

Как использовать данные в антифроде?

Проверять адрес, с которого пришли регистрация, заявка или платёж, на признаки посредника. Самый ценный признак — резидентный прокси: он выглядит как домашний абонент и проходит обычные проверки насквозь. Второй по важности — хостинг, выдающий себя за жилой сектор.

Как проверить контрагента?

Посмотреть, чья на самом деле сеть, на которой работает его сервис, в какой стране она находится и какое за ней юридическое лицо. Филиалы и переименования мы склеиваем в группу — иначе один холдинг выглядит как десяток независимых компаний, и проверка контрагента упирается в пустоту.

Как расследовать инцидент и кому направить жалобу?

От адреса — к блоку, от блока — к организации и её контакту для обращений. Отдельно мы отмечаем случай, когда блок объявляет не тот, на кого он записан: жалоба, отправленная по реестровому контакту, в этом случае уйдёт не тому, кто адресами распоряжается.

Можно ли контролировать анонсы наших адресов?

Да. У нас 996 072 криптографические подписи маршрутов и 4 269 992 записи в реестрах маршрутов. Практический смысл: видно, подписан ли ваш блок, кто его объявляет и не появился ли чужой анонс ваших адресов. Перехват анонса уводит почту и трафик компании целиком, а замечают его обычно постфактум.

Как подключить данные к SIEM?

Выгрузкой целиком: полный архив — 868 МБ и 1 781 688 объектов, обновление ежедневное. Данные ложатся внутрь вашего контура, обогащение журналов идёт офлайн, без запроса наружу на каждое событие и без задержки в тракте разбора.

Насколько этим данным можно доверять при принятии решений?

Признак, который стоит, — обнаружен. Признак, которого нет, означает «оснований не нашлось», а не «явления нет». Для решений это значит: положительный признак можно класть в основу, отсутствие признака — нельзя. И ни один отдельный признак не стоит делать единственным основанием: сила появляется на совокупности.

Доступ к данным, API и тарифы

Есть ли программный доступ?

Есть. Отчёты по адресу, блоку, автономной системе и оператору доступны в машинном виде.

Сколько стоит?

Три схемы: оплата по запросам — 0,1 ₽ за запрос; подписка — от 500 ₽ в месяц; корпоративный доступ — индивидуально. Последний имеет смысл, когда нужен объём, выгрузка целиком или размещение внутри контура.

Можно ли получить всю базу целиком?

Да, отдельным каналом выгрузки: полный архив на 1 781 688 объектов с ежедневным обновлением. Это правильный способ, если данные нужны внутри вашей инфраструктуры, а не по одному запросу.

Можно ли развернуть у себя в контуре?

Обсуждается в рамках корпоративного доступа — напишите нам, опишите задачу и объём.

Что делать, если нужен нестандартный срез данных?

Написать. Часть того, что лежит в базе, не выведена на страницы отчётов просто потому, что не была никому нужна; выгрузить нужный срез обычно проще, чем кажется.

Если это ваши адреса

Данные о моей сети неверны. Как исправить?

Первым делом посмотрите, откуда взялась ошибка. Если сведения реестровые — исправлять нужно в реестре, у нас они обновятся в течение суток. Если это результат наших измерений — напишите на abuse@wbdt.ru, мы перепроверим.

Мы сменили владельца блока, а у вас старый.

Значит, в реестре запись ещё не переписана, — мы берём её оттуда. Обновите её у своего регистратора; наша копия подтянется на следующие сутки. Если запись уже исправлена, а у нас старая дольше двух суток — сообщите нам.

Как убрать пометку анонимайзера?

Напишите нам с указанием блока. Если признак стоял из-за прошлой аренды адресов, он снимается, когда наши наблюдения перестают его подтверждать. Если адреса сдаются в аренду прямо сейчас, признак останется — он описывает факт, а не отношение к вам.

Как исключить свои сети из опроса?

Написать на opt-out@wbdt.ru. Список наших измерительных узлов опубликован поимённо, чтобы вы могли опознать нас в своих журналах.

Как сообщить о своей географии?

Опубликуйте geofeed — мы его читаем и предпочитаем тому, что вычислили сами: оператор знает своё расположение лучше любых измерений.

Правовые вопросы

Законно ли собирать эти данные?

Реестровые сведения об адресах и автономных системах публичны по устройству интернета — они существуют именно для того, чтобы можно было узнать, кто отвечает за сеть. Измерения времени отклика не проникают внутрь систем: подбора паролей, эксплуатации уязвимостей и обхода защиты у нас нет.

Есть ли здесь персональные данные?

Предмет наших сведений — адрес, блок, сеть и организация, а не человек. Мы не связываем адрес с личностью, не ведём профилей пользователей и не собираем сведения о том, что человек делает в сети.

Можно ли использовать ваши данные для принятия решений о людях?

С осторожностью и не в одиночку. Признак относится к адресу, а не к человеку: за одним выходом в разное время бывают разные люди. Автоматический отказ на основании одного признака мы считаем неправильным применением — признак хорош как один из входов в решение, а не как решение.

Можно ли ссылаться на ваши отчёты?

Да. Каждый отчёт имеет постоянный адрес и отметку времени сборки, поэтому на него можно сослаться в переписке, в обращении к оператору или во внутреннем документе.

Обновлено

Theme Settings
Choose Layout
Vertical
Horizontal
Color Scheme
Light
Dark
Layout Mode
Fluid
Boxed
Detached
Topbar Color
Light
Dark
Brand
Menu Color
Light
Dark
Brand
Layout Position