التفاصيل
|
|
|
|
مقترح
1.0 ملخص للمشكلة التي يعالجها هذا الاقتراح
لا تعني السياسة الحالية الالتزام بتسجيل جهة اتصال لإساءة الاستخدام وتحديد تنسيق للاتصال الشخصي و "الإبلاغ التلقائي" ، مقارنةً بالآخرين RIRتصبح الصورة مربكة ، حيث أن البريد الإلكتروني الواحد سيكون أكثر كفاءة ، كما في النهاية ، يتم نسخ التقارير إلى كل من رسائل البريد الإلكتروني.
نتيجة لذلك ، قد لا يكون لدى بعض LIRs معلومات الاتصال هذه مسجلة ومحدثة لمواردها. في الواقع ، هناك حتى حالات LIRs التي تستخدم صندوق بريد غير موجود أو حالة لا يتم مراقبتها بنشاط.
في الممارسة العملية ، تصبح جهة الاتصال هذه غير فعالة للإبلاغ عن الانتهاكات وتؤدي عمومًا إلى مشاكل أمنية وتكاليف للضحايا.
يهدف هذا الاقتراح إلى حل هذه المشكلة والتأكد من وجود جهة اتصال مناسبة لإساءة الاستخدام وعملية استخدامها ، وهي أكثر اتساقًا في جميع المجالات. RIRs ، من أجل تسهيل الإبلاغ عن إساءة استخدام المنطقة.
إشارات السياسة الحالية إلى "ورقة أفضل الممارسات" ، والتي لا تعتبر إلزامية وفي الواقع ، لا يتم استخدامها من قبل المجتمع. لا يغير هذا الاقتراح نطاق هذا المستند ، بل يجب إنشاء رابط بين الكائنات IRT القليلة الموجودة والكائنات الجديدة.
بهذه الطريقة ، سيكون اتصال إساءة استخدام AFRINIC متماشيًا مع الآخرين RIRس. تستخدم APNIC الآن IRT ، ولكن منذ قبول اقتراح مكافئ ، سيتم إنشاء "ارتباط" آلي مع IRT الحالي ، لذلك يسود إساءة استخدام c وصندوق بريد سوء الاستخدام.
ليست هناك حاجة لحذف البيانات الاختيارية الأخرى المدرجة اليوم في IRT. تضمن هذه السياسة فقط توفر صندوق بريد الإساءة والتحقق منه بشكل دوري.
2.0 ملخص عن كيفية معالجة هذا الاقتراح للمشكلة
يعتمد مجتمع الإنترنت على التعاون. ومع ذلك ، في كثير من الحالات ، هذا غير كافٍ ، وعلينا جميعًا أن نكون قادرين على الاتصال بـ LIRs التي قد تواجه مشكلة في شبكاتها وغير مدركة للموقف.
ينشئ هذا الاقتراح قسمًا جديدًا في دليل السياسة لحل هذه المشكلة عن طريق التحقق الدوري البسيط ، ويضع القواعد الأساسية لإجراء هذا التحقق وبالتالي يتجنب التكاليف غير الضرورية للأطراف الثالثة التي تحتاج إلى الاتصال بالأشخاص المسؤولين عن حل انتهاكات شبكة محددة.
يضمن الاقتراح أن تكلفة معالجة الإيذاء تقع على عاتق LIR الذي يتسبب عميله في الإساءة (ومن يتلقون منه تعويضًا ماليًا عن الخدمة) ، بدلاً من السقوط على الضحية ، كما هو الحال إذا اضطروا إلى اللجوء إلى المحاكم ، وبالتالي تجنب التكاليف (المحامون والمحامون ، وما إلى ذلك) وتوفير الوقت لكلا الطرفين.
لهذا ، تصبح سمة abuse-c إلزامية في كائنات "aut-num" و "inetnum" و "inet6num" ، وكذلك في أي أشياء أخرى يمكن استخدامها في المستقبل. هذه السمة هي جهة اتصال لإساءة الاستخدام ، ويجب أن تحتوي على الأقل على سمة "صندوق البريد - الإساءة".
من المتوقع أن يتم تنفيذ الاقتراح خلال 90 يومًا ، لتأكيده من قبل AFRINIC ، وهو إطار زمني معقول للسماح لكل من الموظفين بتطوير الأداة و LIRs لتحديث جهات الاتصال الخاصة بهم بإساءة الاستخدام.
3. الاقتراح
3.1 تعديل 8.0 من الاجتماع التحضيري للمؤتمر ، على النحو التالي:
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
3.2 معلومات إضافية
بعد تنفيذ هذا الاقتراح ، ستنشر AFRINIC IRT أيضًا باعتباره abuse-c ، من أجل تسهيل البحث في whois للحصول على نفس المعلومات ، بغض النظر عما إذا كنت تبحث عن abuse-c أو IRT. يمكن الاحتفاظ ببقية المعلومات الفعلية الموجودة في IRT وفقًا للإرشادات الفعلية (والتي ستحتاج إلى تحديثها بواسطة AFRINIC). يتم ذلك من أجل استيعاب IRT في غالبية RIRليالي حيث هو سوء المعاملة ج.
مثال على إجراء التحقق من الصحة.
تبدأ AFRINIC عملية التحقق من الصحة تلقائيًا ، حيث ترسل اثنان من رسائل البريد الإلكتروني المتتالية إلى "علبة البريد الخاصة بالإساءة".
سيتم إرسال رسائل البريد الإلكتروني هذه تحتوي على نص عادي فقط.
ستتضمن رسالة البريد الإلكتروني الأولى عنوان URL الذي سيتم فيه التحقق من الصحة ("validacion.AFRINIC.net") وقد تحتوي على معلومات حول الإجراء وملخص موجز لهذه السياسة وما إلى ذلك.
سوف يحتوي البريد الإلكتروني الثاني على رمز تحقق أبجدي رقمي فريد.
يجب على الشخص المسؤول عن "علبة البريد الخاصة بإساءة الاستخدام" الانتقال إلى عنوان URL ولصق الرمز الذي تم استلامه في البريد الإلكتروني الثاني في النموذج.
يجب تصميم عنوان URL بطريقة تمنع استخدام عملية تلقائية (على سبيل المثال ، "captcha"). بالإضافة إلى ذلك ، يجب أن يحتوي على نص يؤكد أن الشخص الذي يقوم بالتحقق من الصحة يفهم الإجراء والسياسة ، وأنهم يراقبون بانتظام "صندوق البريد الخاص بالإساءة" ، واتخاذ التدابير اللازمة لحل حالات إساءة الاستخدام المبلغ عنها ، وأن تقرير إساءة الاستخدام يتلقى ردًا ، مع "مربع اختيار" يجب قبوله للمتابعة.
سيكون الرمز الأبجدي الرقمي صالحًا لمدة أقصاها يومين عمل فقط.
إذا لم يتم إدخال الرمز في غضون ذلك الوقت ، فسيقوم النظام بوضع علامة "abuse-c" على أنه "غير صالح مؤقتًا" وسوف ينبه موظفي AFRINIC حتى يتمكنوا من بدء متابعة مخصصة باستخدام LIR.
إذا لم يتم تلقي أي رد يؤكد أن الموقف قد تم تصحيحه ، بعد فترة إضافية من ثلاثة أيام عمل ، سيتم وضع علامة "abuse-c" بشكل دائم على أنها "غير صالحة".
سيتم تكرار عملية التحقق من الصحة تلقائيًا (البنود من 1 إلى 7 أعلاه). إذا كان مرضًا ، فسيتم تمييز "abuse-c" على أنه "صالح" ؛ وإلا سيتم النظر في انتهاك للسياسة.
4. تاريخ المراجعة
|
|
|
|
|
|
|
|
|
5. المراجع
تمت مناقشة اقتراح مماثل في منطقة RIPE وينتظر أن يعلن الرؤساء المشاركون توافق الآراء.
مراجعة التاريخ
|
|
|
|
|
|
|
|
|
تقييم الموظفين
| |
|
1.0 فهم الموظفين للاقتراح
استبدل نص السياسة بـ CPM 8.0 الحالي (معلومات الاتصال بإساءة الاستخدام) - [الفقرة 8.1]
يقدم سمة "abuse-c" إلزامية في inetnum و inet6num و aut-num whois كائنات قاعدة البيانات. قيمة هذه السمة هي عنوان بريد إلكتروني (صندوق بريد إساءة) ، يتم إرسال جميع المعلومات المتعلقة بإساءة الاستخدام إليه. يُعد صندوق البريد الإلكتروني المسيء اختياريًا في الكائنات التابعة للتخصيصات أو التعيينات الأصلية المباشرة الصادرة عن AFRINIC - [القسم 8.2]
يجب أن يكون صندوق الإساءة صالحًا ومراقبًا بشكل نشط - [الفقرة 8.2]
يجب أن يحتاج البريد الإلكتروني المرسل إلى صندوق البريد - إلى تدخل يدوي من قبل المستلم - [الفقرة 8.3]
يجب على AFRINIC توفير نظام للتحقق من صحة علبة البريد الخاصة بالإساءة. تُترك العملية الفعلية لتقدير الموظفين لدى AFRINIC ، لكن يمكن أن تتبع مثالاً للمادة في الفقرة 3.2 من مقترح السياسة - [الفقرة 8.4]
يجب على AFRINIC منع MyAFRINIC الوصول للأعضاء غير الممتثلين. جميع الوظائف في MyAFRINIC بخلاف تحديث صندوق بريد إساءة الاستخدام سيتم حظره حتى يتم التحقق من صحة صندوق بريد الإساءة بنجاح. - [القسم 8.5]
يجب توفير آلية تصعيد لـ AFRINIC (مثل من خلال عنوان بريد إلكتروني) حيث يمكن الإبلاغ عن أي مخاوف بشأن عملية التحقق من الصحة بواسطة المجتمع و / أو الأعضاء. يمكن أن يساعد هذا أيضًا في إعادة التحقق اليدوي. - [ثانية 8.6]
2.0 تعليقات الموظفين
يوجد بالفعل حل موجود من خلال كائن IRT ، وهو اختياري حاليًا - (والذي يبدو أنه يعالج الهدف من الاقتراح) - والذي يمكن أن يصبح إلزاميًا لكائنات الموارد التي تم إصدارها مباشرةً بواسطة AFRINIC. تتمثل الميزة الإضافية لاستخدام IRT في أنه يمكنه الاحتفاظ بمزيد من المعلومات من مجرد عنوان بريد إلكتروني ، مثل العنوان الفعلي وأرقام الهواتف ومفاتيح PGP للاتصال الآمن.
في نص الاقتراح 3.2 ، "بعد تنفيذ هذا الاقتراح ، ستنشر AFRINIC IRT أيضًا باعتباره abuse-c ، من أجل تسهيل البحث في whois للحصول على نفس المعلومات ، بغض النظر عما إذا كنت تبحث عن abuse-c أو IRT ... "يجب أن يكون الاقتراح واضحًا من الحل الدقيق في أي من علبة البريد الإساءة (مع عنوان بريد إلكتروني) و / أو كائن IRT. IRT حاليًا قيمة للسمة "mnt-irt". ليس من الواضح ما إذا كان "IRT" يجب أن يكون قيمة للسمة abuse-c ، أو إذا كان "abuse-mailbox" المشار إليها في "irt" يجب أن تكون قيمة السمة abuse-c ، أو إذا كان يجب إعادة تسمية السمة "mnt-irt" إلى "abuse-c". على أي حال ، يجب أن يكون الاقتراح أكثر وضوحًا بشأن حل واحد ، لكننا نوصي بالحفاظ على IRT وجعله إلزاميًا.
في 8.5 المقترح حيث MyAFRINIC يتم حظر الوصول إلى الأعضاء الذين لديهم جهات اتصال مسيئة غير صالحة ، ولن تتمكن الحسابات المحظورة من التصويت في AGMM أو الانتخابات الأخرى التي تتطلب من الأعضاء التصويت عبر الإنترنت ، حيث يتم ذلك من خلال MyAFRINIC. (رأي المستشار القانوني في القسم 3.0 أدناه). على الرغم من أن الاقتراح ليس واضحًا بشأن معنى "حظر وصول هذا الحساب إلى موارده". نقترح إعادة الصياغة لتحديد عدم وجود كائنات قاعدة البيانات (بما في ذلك WHOIS وكائنات IRR) يمكن تحريرها باستثناء إضافة إساءة استخدام c أو صندوق بريد سوء استخدام. إذا كان صاحب البلاغ يعتزم حجب التصويت ، فإن الإجراء العقابي بالتأكيد غير متناسب مع الجريمة ، ولكنه ليس فعلًا غير قانوني في قانون موريشيوس.
في الفقرة 8.6 المقترحة ، من الأفضل عدم تحديد عنوان بريد إلكتروني (للتدخلات اليدوية والتصعيدات) ، حيث قد يتغير هذا. من الأفضل إعادة صياغة مثل "يجب على AFRINIC توفير طريقة للإبلاغ أو التصعيد .. عناوين البريد الإلكتروني غير الصحيحة الخاصة بالإساءة"
3.0 تعليقات من المستشار القانوني
لا يمكن تفسير عدم الامتثال لالتزام إداري مثل تحديث معلومات الاتصال على أنه جريمة خطيرة تستدعي حظر الوصول مما قد يؤدي إلى فقدان حقوق التصويت. هذا الجزاء النهائي غير متناسب مع عدم الامتثال ويجب مراجعته. ولكنه ليس عملاً غير قانوني في قانون موريشيوس.
4.0 التنفيذ
4.1 الجدول الزمني والأثر: حوالي 6 أشهر من أعمال تطوير البرامج.
4.2 متطلبات التنفيذ: تعديلات على WHOIS قاعدة البيانات بناءً على الحل الذي سيتم التصديق عليه في النهاية.

