Endast för PC/laptop
Domanrisk är ett analystungt verktyg byggt för större skärm, tangentbord och arbetsyta.
Öppna tjänsten på dator eller laptop, gärna med webbläsarzoom omkring 75–90 %.
Ingen information sparas eller skickas genom denna spärr. Den döljer bara mobilvyn.Träffar markeras lokalt i listor som redan visas. Vid vanlig sökning skickas sökordet som vanligt, men själva bevakningslistan sparas inte på servern.
Metod
Hur observationer, signaler och manuell bedömning ska förstås i Domanrisk.
Grundprincip
Domanrisk bygger på kedjan faktapunkt → indikator → hypotes → manuell bedömning. En observation visar att något har hänt i data. En signal säger att händelsen kan vara värd att granska. Slutsatsen måste alltid dras manuellt.
PC/laptop, inte mobil
Domanrisk är byggt som en analystung arbetsyta för större skärm, tangentbord och flera samtidiga paneler. På små skärmar visas därför en mobilspärr i stället för en trasig arbetsvy.
Zondata
Tjänsten bevakar förändringar i .se- och .nu-zonen. Att en domän syns i zonen betyder att den är tekniskt delegerad. Att den inte syns i zonen betyder normalt att den inte kan användas för webb eller e-post via normal DNS-delegering.
Ej aktiv i zon
Röd händelse betyder att domänen inte längre observeras i zonfilen. Det kan bero på deaktivering, avregistreringsprocess, tekniska förändringar eller annan normal domänadministration. Det är inte i sig ett påstående om missbruk.
Återkommen i zon
Grön händelse betyder att en domän som tidigare försvunnit ur zonen senare åter observeras. Det kan vara normal förnyelse, annullerad avregistrering eller annan återaktivering.
False positives
Domännamn kan innehålla ord som liknar varumärken, branschuttryck eller risksignaler utan att det finns ett problem. Domanrisk ska därför användas som granskningsstöd, inte som automatiserat beslutsunderlag.
Bolagsimitation
En återkommande risktyp är att ett domännamn registreras nära ett befintligt företagsnamn. Domänen behöver inte ha en fungerande webbplats. Den kan i stället användas för e-post, till exempel vid fakturaköp, kreditköp, BEC/EAC eller andra former av bolagsimitation. Läs mer på Varningskollen/Företag.
Varje enskild observation kan vara oskyldig. Det är först när flera svaga signaler sammanfaller som misstanken kan stärkas.
företagsnamn.semöjlig originaldomänföretagsnamnab.sebolagsform tillagdföretags-namn.sebindestreck inskjutetföretagsnamnen.seändelse tillagdKontrollera särskilt om en närliggande originaldomän finns, om e-post/MX är aktivt trots svagt webbinnehåll, om namnservrar/registrar avviker och om e-postmönstret är rimligt i förhållande till företagets normala kommunikation.
Lookalike-tecken
Bolagsimitation kan också bygga på små visuella skillnader som är lätta att missa i en e-postadress. Sådana tecken ska inte ensamma avgöra något, men kan vara starka kontrollsignaler tillsammans med nyregistrering, aktiv e-post och avvikande innehavar-/infrastrukturdata.
Avgränsning: inga whois- eller innehavaruppgifter
Domanrisk återpublicerar inte whois- eller innehavaruppgifter. När sådan kontroll behövs hänvisar tjänsten i stället vidare till officiella eller etablerade källor där användaren själv kan kontrollera aktuell registerinformation.
Domanrisk fokuserar på det som kan observeras i och kring zonen: nya, försvunna och återkomna domäner, namnservrar, tekniska samband, kommande frisläpp och andra manuella kontrollspår.
Genom att kombinera dessa observationer med kända riskmönster från exempelvis bolagsimitation, typo- och lookalike-domäner, fakturaköp och BEC/EAC kan tjänsten ge ett praktiskt analysstöd. Syftet är inte att automatiskt peka ut missbruk, utan att hjälpa användaren att upptäcka mönster tidigare och stärka den egna motståndskraften.
Integritet
Domanrisk ska kunna användas utan konto. Lokala bevakningsord sparas i besökarens egen webbläsare och används som privat arbetsstöd i den aktuella vyn. Domanrisk skapar ingen användarprofil och lagrar inte dessa ord centralt.
Ansvarsfriskrivning
Domanrisk är ett observations- och analysstöd. Resultat kan innehålla fel, eftersläpningar och falska positiva träffar. Varje misstanke måste kontrolleras mot primärkällor och bedömas manuellt innan den används i extern rapportering.