Hoe meet je de strijd tegen DNS-misbruik?
.nl scoort consequent goed in rapportage Netbeacon Institute
.nl scoort consequent goed in rapportage Netbeacon Institute
Het domeinnaamsysteem (DNS) is een fundamentele pijler als het gaat om het vertrouwen in het technisch functioneren van het internet. De meeste mensen beseffen niet dat dagelijks vele honderden miljarden verzoeken via het DNS worden gedaan om voor mensen leesbare en begrijpelijke domeinnamen te vertalen naar voor machines interpretabele nummerreeksen. Die laatste zijn zogenaamde Internet Protocol (IP-)adressen. Het DNS functioneert op de achtergrond als een adresboek voor online toepassingen – het lijkt altijd te werken en we varen er blind op. Vanwege het inmiddels vanzelfsprekende gebruik van onlineapplicaties, en vooral onze afhankelijkheid van de beschikbaarheid van digitale dienstverlening, is het ook aantrekkelijk voor kwaadwillenden om het DNS in te zetten als vehikel voor onrechtmatige doeleinden. We spreken dan in een internationale context van ‘DNS abuse’ (oftewel: DNS-misbruik). In deze blogpost ga ik in op de bestrijding van DNS-misbruik in de .nl-zone en het meten van het resultaat van SIDN’s inspanningen.
Voor SIDN heeft de veiligheid en betrouwbaarheid van de .nl-zone altijd prioriteit gehad. Dus ook het tegengaan van het misbruik van .nl-domeinnamen voor malafide doeleinden. We laten daarom geautomatiseerd en doorlopend de hele .nl-zone controleren op malware en phishing, verifiëren bestaande houdergegevens als dat nodig is, hebben een Notice-and-Takedown-procedure, en hanteren een geschillenregeling.
Als onrechtmatig gebruik van een .nl-domeinnaam vastgesteld wordt, of als een domeinnaamhouder in strijd met de algemene voorwaarden handelt, dan kan SIDN ingrijpen. De betrokken .nl-domeinnaam kan inactief worden gemaakt, zodat deze niet meer verwijst naar een IP-adres. Hierdoor wordt een website bijvoorbeeld onvindbaar via die domeinnaam. Dit ingrijpen doet SIDN alleen als er overtuigend sprake is van misbruik, van onrechtmatig handelen met behulp van een .nl-domeinnaam. Daarbij kunnen de houders van de betrokken .nl-domeinnaam te allen tijde beroep aantekenen tegen beslissingen van SIDN bij het onafhankelijke College voor Klacht en Beroep. Uitspraken van dit college zijn vervolgens bindend voor SIDN.
Het DNS bevat alleen domeinnamen en data die daaraan gerelateerd zijn. Domeinnamen verwijzen naar de plekken op het internet waar content (bijvoorbeeld websites) te vinden is. Dus als een domeinnaam inactief gemaakt wordt, dan is de content waarnaar verwezen werd door de domeinnaam online nog steeds aanwezig en beschikbaar. Het daadwerkelijke offline halen van content, zodat deze niet meer beschikbaar is, moet bij een hostingprovider gebeuren of via de eigenaar van de betreffende website. Voordat SIDN naar aanleiding van een melding ingrijpt, wat alleen kan bij .nl-domeinnamen, moet vastgesteld zijn dat het benaderen van de hostingprovider, website-eigenaar, de betrokken .nl-registrar en eventuele reseller niet succesvol is gebleken. Bijvoorbeeld omdat deze gehuisvest zijn in een andere jurisdictie en niet antwoorden op of geen gevolg geven aan verzoeken van Nederlandse autoriteiten om in te grijpen en onrechtmatige content offline te halen. Deze zogenaamde stapsgewijze benadering in de keten, beginnend bij de contentaanbieder en eindigend bij een registry als SIDN, wordt in de industrie breed gedragen en is in publiek-private samenwerking tot stand gekomen.
Naast het zelfstandig formuleren van beleid en het implementeren van daarmee samenhangende procedures, participeert SIDN onder andere in het publiek-private Anti-Abuse Netwerk en de Anti-DDoS coalitie, en werkt ze nauw samen met de registrars die .nl-domeinnamen aanbieden, verenigd in de Vereniging van Registrars. Daarnaast gaat SIDN de dialoog aan met toezichthouders en publieke autoriteiten over de verantwoordelijkheden van verschillende partijen in de keten in de context van abusebestrijding, en wat SIDN daarbij kan doen om het .nl-domein zo schoon en vrij mogelijk van misbruik te houden. In internationale context, vooral in CENTR-verband, werkt SIDN samen met andere ccTLD-registry’s, en wordt informatie gedeeld en gediscussieerd over de aanpak van misbruik.
Om in gesprek te kunnen gaan met andere stakeholders over de gezamenlijke bestrijding van online misbruik gerelateerd aan domeinnamen, is overeenstemming nodig over begrippen - oftewel, in dit geval, wat verstaan we onder DNS abuse, hoe definiëren we het? Binnen ICANN, de internationale non-profitorganisatie die met een voor eenieder toegankelijke, open en transparante multistakeholderaanpak globaal beleid vaststelt, voor onder meer het coördineren van het DNS, is men tot de volgende consencusdefinitie gekomen:
‘DNS Abuse verwijst naar:
(wanneer spam als een mechanisme dient om de hierboven genoemde vormen van DNS Abuse verspreiden)’
Dit zijn activiteiten waarvan men vindt dat ze de veiligheid, stabiliteit en vertrouwen in het functioneren van het globale DNS in gevaar kunnen brengen. ICANN beschouwt daarbij contentgerelateerde problemen niet als DNS abuse. Denk aan mis- en desinformatie, en mogelijk aanstootgevende en, binnen specifieke jurisdicties, strafbare online content. In tegenstelling tot wat SIDN kan doen met betrekking tot het gebruik van .nl-domeinnamen in relatie tot onrechtmatige content – zie bijvoorbeeld de hierboven genoemde Notice-and-Takedown-procedure die SIDN hanteert – valt online content buiten het domein waar ICANN globaal gezien zeggenschap over heeft.
Zoals geschetst doet SIDN haar uiterste best de .nl-zone veilig en betrouwbaar voor internetgebruikers te houden en zo vrij als mogelijk van misbruik. Maar hoe meet je de resultaten van dergelijke inspanningen, aan de hand van de consensusdefinitie van ICANN? En hoe vergelijk je die resultaten vervolgens met de prestaties van andere topleveldomeinregistry’s? En hoe doe je die metingen op een transparante, technisch goed onderbouwde en onafhankelijke wijze?
Een gerenommeerde instantie die zich bezighoudt met het internationaal meten en rapporteren van DNS-abuse is het Netbeacon Institute, in 2021 opgericht door de non-profit Public Internet Registry (PIR), de registry voor onder meer het .org-domein. Men wilde indertijd bijdragen aan duidelijke, gestandaardiseerde rapportagemethoden voor DNS-misbruik, en transparante, datagedreven metingen om trends te monitoren, misbruikmitigatie te meten, en mogelijk blinde vlekken vast te stellen in de aanpak en daar advies over te kunnen geven op basis van cijfers.
De 2 belangrijkste producten van NetBeacon zijn hun NetBeacon Reporter, een gecentraliseerde DNS-abuserapportagetool waar misbruik gemeld kan worden en die vervolgens in gestandaardiseerde en met extra data verrijkte vorm direct naar de verantwoordelijke registrar of registry gestuurd wordt. SIDN is partner en ontvangt en verwerkt de abuserapportages van Netbeacon.
Daarnaast is er het NetBeacon Measurement & Analytics Platform (MAP). Het MAP publiceert maandelijkse rapportages met gedetailleerde tabellen en analyses over de prestaties van registrars en registry’s en welke partijen relatieve lage en hoge scores hebben als het gaat om phishing en malware in de beheerde domeinen. Men kijkt daarbij naar na registratie gecompromitteerde websites en naar malafide registraties. Dit onderscheid is belangrijk, omdat het erg lastig is voor een registrar of registry om iets te doen aan een gecompromitteerde website. Daarvoor is een actie van een hostingprovider en/of de domeinnaamhouder nodig. De technische beschrijving en gehanteerde methodiek van het MAP is publiek beschikbaar.
NetBeacon MAP maakt een onderscheid tussen generieke topleveldomeinen (gTLD’s) en landendomeinen (Country Code Top Level Domains, ofwel: ccTLD’s) zoals .nl. Generieke domeinen hebben namelijk contracten met ICANN waarin ook clausules met betrekking tot het omgaan met DNS-misbruik zijn opgenomen. gTLD’s zijn gebonden aan consensuspolicy’s zoals vastgesteld binnen ICANN. ccTLD’s hebben vaak, vanwege historische redenen, geen contractuele relatie met ICANN en stellen hun eigen beleid vast voor wat betreft het beheer van hun domein. Wat zich vervolgens in verschillende governancemodellen vertaalt voor landencodes; ook als het gaat om hoe ze omgaan met abusebestrijding.
De laatstverschenen MAP-rapportage is van augustus 2026 en toont data van juni 2026. Er zit een periode van 2 maanden tussen, omdat men ook de resultaten van mitigatie van misbruik in een zone wil meten. Als het gaat om de zichtbaarheid van de inspanningen van SIDN om de .nl-zone vrij van malafide activiteiten te houden, dan zien we dat .nl consequent in de tabel van ‘larger ccTLDs: lowest observed rates of abuse’ staat. Regelmatig zelfs als best scorend landendomein, zoals in de rapportages van juli, mei, april, maart en februari van dit jaar.
Tabel 1: Grotere ccTLD's: laagste waargenomen misbruikpercentages juni 2026 (Bron: Netbeacon).
TLD | Observed Maliciously Registered Domains Per 100,000 DUM | Observed Maliciously Registered Domains | Observed DUM |
|---|---|---|---|
.au | 0.40 | 17 | 4,275,500 |
.it | 0.51 | 21 | 4,085,508 |
.eu | 0.54 | 20 | 3,683,558 |
.be | 0.68 | 11 | 1,629,308 |
.uk | 0.79 | 79 | 10,050,339 |
.ru | 0.79 | 47 | 5,976,454 |
.de | 0.98 | 173 | 17,718,800 |
.fr | 1.01 | 45 | 4,440,395 |
.pl | 1.16 | 30 | 2,585,966 |
.nl | 1.24 | 75 | 6,046,193 |
Er zijn natuurlijk altijd kanttekeningen te plaatsen bij rapportages en de bijbehorende cijfers. Het is goed om kritisch te blijven en daarover in gesprek te gaan. Ook is het belangrijk dat de rapporteur, Netbeacon in dit geval, transparant is over (mogelijke beperkingen van) de definities en de methodiek en hoe die mogelijk de (presentatie van) resultaten beïnvloeden en welke conclusies daar (niet) aan kunnen worden verbonden. Daar is Netbeacon zichzelf bewust van en ze is er ook kritisch op. Het blijft een work in progress, net als de bestrijding van DNS-misbruik zelf en de bijdrage die SIDN daarbij kan leveren.