Domeneovervåking skal oppdage nye eller endrede domenenavn som kan forveksles med virksomhetens merkevare, produkter eller innloggingsadresser. Verdien ligger ikke i å produsere en endeløs liste over lignende navn. Den ligger i å finne de få registreringene som har e-post, sertifikat, aktivt innhold eller annen bruk som krever handling.

Et lignende domene kan være registrert av en navnebror, forhandler, kritiker eller virksomhet i en annen bransje. Det kan også være klargjort for phishing. Overvåkingen må derfor skille likhet fra misbruk.

Hva skal programmet beskytte?

Start med virksomhetens faktiske angrepsflate:

  • hoveddomene og alternative toppdomener
  • registrert firmanavn og varemerker
  • produkt- og tjenestenavn kunder kjenner
  • innloggings-, betalings- og supportnavn
  • avsenderdomener for e-post
  • kampanjer og navn som snart skal lanseres
  • tidligere navn som fortsatt har kundetillit

Ikke start med alle mulige stavefeil. Ranger først hvilke navn som kan brukes til å lure en kunde til å logge inn, betale, åpne et vedlegg eller endre kontonummer.

Et internt utgangspunkt kan se slik ut:

Beskyttet navnOffisielt domeneBrukEierRisiko ved etterligning
Bedriftsnavnbedrift.noNettsted og e-postKommunikasjonHøy
Kundeportalportal.bedrift.noInnloggingProduktKritisk
Produktnavnprodukt.noProduktsideMarkedMiddels

Denne listen blir fasiten når et varsel skal klassifiseres.

Hvilke varianter bør overvåkes?

Skrivefeil

  • manglende bokstav
  • ekstra eller dobbelt bokstav
  • to tegn i motsatt rekkefølge
  • nabotast på tastaturet
  • bindestrek lagt til eller fjernet

Dette er klassisk typosquatting .

Ord som skaper handling

Angripere trenger ikke et nesten identisk navn hvis et tillegg virker troverdig:

  • bedrift-login.example
  • bedrift-faktura.example
  • bedrift-support.example
  • bedrift-kunde.example
  • sikker-bedrift.example

Prioriter ord som passer virksomhetens reelle kundereiser og aktive svindelkampanjer.

Andre toppdomener

Samme navn under et annet land- eller generisk toppdomene kan være relevant når kunder forventer at virksomheten opererer der. Overvåk ikke hundrevis av endelser uten en markeds- eller risikobegrunnelse.

IDN og visuelt lignende tegn

Internasjonaliserte domenenavn kan inneholde tegn utenfor ren ASCII og representeres teknisk som punycode med xn--. Ulike skrifter kan få tegn fra forskjellige skriftsystemer til å ligne hverandre.

Lagre både Unicode-visningen og ASCII/punycode i funnet. Sammenlign hele navnet og toppdomenet, ikke bare hvordan det ser ut i ett skjermbilde.

Sammensatte og omvendte navn

Et merkenavn kan legges foran eller etter et bransjeord, stedsnavn eller leverandørnavn. Falske domener kan også bruke et troverdig subdomene foran et helt annet registrerbart domene, som bedrift.no.innlogging.example. Det registrerte domenet nærmest toppdomenet er da innlogging.example, ikke bedrift.no.

Fem datakilder gir et bedre bilde

1. Registreringsdata

En registreringshendelse viser at domenet finnes, registreringsdato, registrar og teknisk status. Den viser ikke nødvendigvis abonnentens identitet, og den viser ikke at domenet brukes skadelig.

For generiske toppdomener er RDAP nå den definitive protokollen for registreringsdata. ICANNs RDAP-baserte Lookup viser offentlig tilgjengelige data direkte fra registry eller registrar, men mengden kontaktdata varierer etter regelverk og policy.

For .no bruker dere Norids domeneoppslag. Registreringsdatoen er særlig viktig hvis virksomheten senere vurderer Domeneklagenemnda.

2. DNS

DNS viser om domenet er klargjort for tjenester:

dig lignende-domene.example NS +short
dig lignende-domene.example A +short
dig lignende-domene.example AAAA +short
dig lignende-domene.example MX +short
dig lignende-domene.example TXT +short

Tolk signalene forsiktig:

  • bare NS kan bety parkering eller klargjøring
  • A, AAAA eller CNAME kan vise aktiv webhosting
  • MX viser at domenet kan være satt opp for å motta e-post
  • SPF, DKIM eller DMARC kan vise planlagt e-postbruk
  • fravær i dag betyr ikke at poster ikke kommer i morgen

Et MX-svar beviser ikke at svindel-e-post er sendt.

3. Certificate Transparency

Et offentlig TLS-sertifikat eller en precertificate viser at noen har forsøkt eller gjennomført en sertifikatprosess for domenet. Det er et sterkere operativt signal enn registrering alene, men ikke bevis på phishing.

Bruk den detaljerte CT-arbeidsflyten til å skille sertifikat, precertificate, aktiv tjeneste og kjent leverandør.

4. Nettsted og innhold

Undersøk offentlige sider uten å logge inn eller sende data. Dokumenter:

  • HTTP-status og omdirigeringer
  • sidetittel og synlig avsender
  • kopiert logo, tekst eller grafikk
  • innloggings-, betalings- eller opplastingsfelt
  • kontaktopplysninger og organisasjonsnummer
  • lenker til sosiale medier eller appbutikker
  • når observasjonen ble gjort

En tom side kan være staging. En parkert side kan senere endres. Overvåk videre når navnet har høy likhet og tekniske signaler.

5. Brukerrapporter og andre kanaler

Kunder, support og e-postsikkerhet kan oppdage aktivt misbruk før et automatisert søk gjør det. Opprett én kjent adresse eller prosess for rapportering av:

  • falske e-poster
  • sponsede søkeresultater
  • meldinger i sosiale medier
  • SMS med look-alike-lenke
  • kopierte nettbutikker eller innloggingssider

Be rapportøren sende meldingen som vedlegg eller ta med full URL og tidspunkt når det er trygt. Ikke be kunden videresende passord, betalingsdata eller andre hemmeligheter.

Prioriter funn med bevis, ikke bare navnelikhet

En enkel modell:

SignalEksempelPrioritet alene
Registrert navnLigner merkevarenLav
DNS for webA, AAAA eller CNAMELav til middels
E-postoppsettMX og avsenderposterMiddels
TLS-sertifikatNy CT-oppføringMiddels
Kopiert identitetLogo, tekst eller organisasjonsdataHøy
HandlingssideInnlogging, betaling eller filHøy
Aktiv kampanjeE-post, annonse, SMS eller trafikkKritisk
Eksponerte dataLegitimasjon eller kundeopplysninger sendtKritisk

Kombinasjoner øker risikoen. Et ferskt navn med MX, sertifikat og kopiert innloggingsside skal håndteres raskt. Et parkert navn som ligner svakt, kan overvåkes uten å starte en kostbar prosess.

Tilpass nivåene til virksomheten. En bank, nettbutikk og lokal håndverker har forskjellige navn, kundereiser og konsekvenser.

Arbeidsflyt for hvert varsel

1. Normaliser navnet

Noter:

  • nøyaktig FQDN
  • registrerbart domene og toppdomene
  • Unicode og punycode
  • hvilken beskyttet merkevare det ligner
  • hvilken variantregel som utløste varselet

Dette hindrer at et troverdig subdomene foran en ekstern registrering mistolkes som virksomhetens domene.

2. Sjekk om det allerede er kjent

Sammenlign med:

  • virksomhetens domeneportefølje
  • markedsbyrå, forhandlere og datterselskaper
  • kommende kampanjer og produktlanseringer
  • defensive registreringer
  • godkjente leverandørdomener

Et legitimt funn skal inn i inventaret slik at samme varsel ikke etterforskes hver uke.

Hold det inventaret samlet med bedriftens styrte domeneportefølje , slik at overvåking, fornyelse og avvikling bruker samme datagrunnlag.

3. Bevar et første øyeblikksbilde

Lagre registreringsdata, DNS-svar, CT-data, full URL, skjermbilde og tidspunkt. For en nettside bør skjermbildet også vise adressefeltet. Lagre HTML eller PDF bare når det er trygt og relevant.

Registrer kilde og tidssone. DNS og innhold kan endres raskt.

4. Undersøk uten å samhandle

Ikke skriv inn legitimasjon, last opp filer, gjennomfør kjøp eller forsøk å få tilgang til administrasjon. Ikke «test» om e-post mottas ved å sende sensitive opplysninger.

Ved mulig skadevare bruker dere et isolert analyseoppsett eller kvalifisert sikkerhetsleverandør. Vanlige ansatte skal ikke besøke mistenkelige sider fra en innlogget arbeidsmaskin.

5. Klassifiser

Bruk faste utfall:

  • Eget eller godkjent: dokumenter eier og formål.
  • Navnebror eller sannsynlig legitim: avslutt eller overvåk med begrunnelse.
  • Uavklart: sett kort frist og navngitt undersøker.
  • Mistenkelig klargjøring: øk overvåkingen av DNS, CT og innhold.
  • Aktivt misbruk: start hendelses- og takedownløp.
  • Mulig rettighetskonflikt: hent juridisk vurdering før krav sendes.

6. Sett neste kontroll

Et tomt funn med høy navnelikhet kan få ny kontroll etter 24 timer, én uke og én måned. Et lavrisikonavn trenger kanskje bare månedlig eller kvartalsvis oppfølging. Unngå varsler uten eier og tidspunkt.

Hva gjør dere ved aktiv phishing?

Bruk flere parallelle spor:

  1. Bevar bevis før innholdet endres.
  2. Identifiser registrar, registry, hosting, CDN og eventuell sertifikatutsteder.
  3. Send en presis misbruksrapport med domene, URL, tidspunkt, skjermbilder og hvorfor innholdet er villedende.
  4. Rapporter phishing til relevante nettleser-, søke-, e-post- og annonseplattformer.
  5. Blokker domenet i virksomhetens e-post-, DNS- og webfiltre når det er forsvarlig.
  6. Varsle support og utsatte brukergrupper med det eksakte falske domenet.
  7. Søk etter flere varianter og kampanjelenker.
  8. Hvis data kan være sendt inn, følg hendelsesplanen for kontoer, betaling og personvern.

En registrar leverer domeneregistrering, mens hosting eller CDN kan levere innholdet. Kontakt riktig aktør for riktig tiltak. Et takedownkrav bør beskrive observerbart misbruk, ikke bare at domenet ligner.

Den bredere responsen finnes i guiden til phishing og falske domener .

Når er defensiv registrering riktig?

Registrer et tilgjengelig variantdomene når minst ett av disse gjelder:

  • kunder skriver ofte akkurat denne varianten feil
  • navnet brukes i muntlig salg, radio eller trykk
  • varianten er en viktig lokal eller internasjonal toppdomeneversjon
  • virksomheten skal lansere navnet i dette markedet
  • konsekvensen av at andre bruker navnet er høy
  • domenet kan forvaltes og fornyes over tid

Ikke registrer hundrevis av tilfeldige kombinasjoner bare fordi et verktøy kan generere dem. Porteføljen må ha eier, formål, hoveddomene, fornyelsesprosess og avslutningsbeslutning.

Defensive domener bør vanligvis omdirigere direkte til riktig hovedadresse uten kjeder. Kontroller domenets tidligere bruk før dere sender det inn i virksomhetens tillit og analyse.

Klage og rettigheter for .no

Et lignende .no-domene kan være lovlig. Merkevarelikhet alene gir ikke automatisk rett til sletting eller overføring.

Norids regler for rettighetsklager krever at klager dokumenterer rettigheter til et navn eller merke som er identisk eller forvekselbart med domenet, og at registreringen eller bruken er foretatt i ond tro. Klagefristen til Domeneklagenemnda er tre år fra registreringsdatoen etter gjeldende regelverk.

Norids oppdaterte klageveiledning forklarer prosess, dokumentasjon, gjeldende gebyr og frister. Vilkår og gebyr kan endres; kontroller alltid siden på handlingstidspunktet.

En klageprosess er ikke det samme som rask stenging av en aktiv phishing-side. Ved pågående misbruk bør dere samtidig varsle relevante tjenesteleverandører og få juridisk eller sikkerhetsfaglig hjelp etter konsekvensen.

For andre toppdomener gjelder andre regler og tvisteløp. Bruk registry- og registraropplysninger fra RDAP og få råd om hvilken prosess som faktisk gjelder.

Fast rytme for et lite team

Et enkelt program kan organiseres slik:

Løpende

  • varsel om nye høylike registreringer
  • CT-varsel for prioriterte navn
  • mottak av kunde- og supportmeldinger

Ukentlig

  • klassifiser nye høy- og mellomrisikofunn
  • kontroller DNS, MX, sertifikat og innhold
  • lukk legitime duplikater

Månedlig

  • se etter endring på tidligere parkerte navn
  • oppdater variantregler fra faktiske hendelser
  • kontroller åpne takedown- og rettighetssaker

Kvartalsvis

  • bekreft beskyttede merkevarer og markeder
  • rydd defensive registreringer uten formål
  • test rapporterings- og varslingskanalen
  • rapporter mål og læring til ansvarlig leder

Mål om programmet virker

Nyttige mål er:

  • tid fra varsel til første klassifisering
  • antall uavklarte funn uten eier
  • aktive misbrukssaker og alder
  • tid fra bekreftet phishing til rapportering og blokkering
  • andel legitime domener som er dokumentert i inventaret
  • nye varianter oppdaget gjennom kunderapport i stedet for overvåking

Antall genererte domenevarianter er ikke et kvalitetsmål. Et program med færre, presise varsler kan være bedre enn ett som produserer tusen irrelevante treff.

Hva Vymo tilbyr

Vymo tilbyr søk og manuell bestilling av .no-domener for registrerte virksomheter. Et .no-domene koster 199,- per år inkludert merverdiavgift, også ved fornyelse. Vymo publiserer foreløpig ikke en kontinuerlig merkevareovervåking, automatisk takedown-tjeneste eller juridisk rettighetsvurdering som del av standardtilbudet.

Bruk domenesøket for å kontrollere en prioritert variant. Har dere oppdaget aktivt misbruk, send en kort beskrivelse uten passord, betalingsdata eller sensitivt innhold. Ved juridisk tvist bør virksomheten bruke kvalifisert rådgivning og gjeldende prosess hos det aktuelle toppdomenet.

God domeneovervåking gjør ikke alle lignende navn til en krise. Den gjør det mulig å finne aktive signaler tidlig, dokumentere dem presist og bruke riktig respons før kunder eller kontoer blir rammet.

Har bedriften funnet riktig navn?

Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.