Introduzione
Per molti anni, i dati di registrazione del dominio forniti dal protocollo Whois sono stati una fonte cruciale di intelligence per i ricercatori di minacce informatiche. Dettagli come l’indirizzo e-mail, il numero di telefono e l’organizzazione affiliata di un registrante possono essere punti di svolta critici per gli investigatori, portando infine a una risposta più completa a Chi, Cosa, Quando, Dove e Perché . Nel 2025, queste informazioni sono disponibili in un formato completamente nuovo che migliora l’accuratezza, l’accessibilità e la conformità dei dati. Fortunatamente per i professionisti della sicurezza informatica, questo formato ha un nuovo acronimo accattivante: benvenuto, RDAP!
Che cos’è RDAP?
Registration Data Access Protocol, o RDAP, è il successore di Whois, che ha fornito informazioni sulla registrazione dei domini per oltre 40 anni. Sebbene i suoi dati siano molto preziosi, il formato di file di testo di Whois ha reso l’automazione, l’ingestione e l’analisi piuttosto impegnative per il toolkit dell’analista moderno. È qui che entra in gioco RDAP. Sostituendo un formato di file di testo con JSON leggibile dalla macchina, RDAP offre diversi vantaggi chiave come accesso differenziato, sicurezza avanzata e altro ancora, il tutto supportando gli stessi importanti campi di dati di Whois.
Perché ora? Nonostante le apparenze, RDAP non è un concetto nuovo, essendo stato standardizzato dall’Internet Engineering Task Force (IETF) nel 2015. Sebbene all’inizio l’adozione globale sia stata lenta, organizzazioni di gestione di Internet come l’Internet Corporation for Assigned Names and Numbers (ICANN) e l’Internet Assigned Numbers Authority (IANA) hanno costantemente guidato l’implementazione di RDAP. Più di recente, l’ICANN ha revocato l’obbligo per i suoi registri e registrar di fornire dati Whois a partire dal 28 gennaio 2025, con l’obiettivo finale di far tramontare questo protocollo in favore di RDAP.
Con tutti questi vantaggi e un’adozione globale guidata da ICANN, Whois scomparirà nello spazio dei domini, giusto? Non proprio: mentre i TLD di ICANN sono incoraggiati ad adottare RDAP, non esiste tale requisito per i TLD al di fuori della competenza di ICANN. Questi includono i TLD con codice paese come .ru o .it. Per questo motivo, gli analisti dovranno accedere ed esaminare i dati sia da RDAP che da Whois per il prossimo futuro.
Prima di parlare di RDAP in pratica, discuteremo perché questi protocolli sono così importanti, in particolare per la comunità di intelligence sulle minacce informatiche. Che provengano tramite Whois o RDAP, i dati di registrazione sono necessari per formare l’intelligence di dominio (ovvero, il miglior amico di un analista).
Che cosa è la Domain Intelligence?
L’intelligence di dominio è la combinazione significativa di dettagli su un sito Web, che include informazioni di registrazione e altri attributi come l’indirizzo/gli indirizzi IP, la data di creazione e la data di scadenza, il certificato SSL e i name server. Queste informazioni possono portare a importanti progressi in un’indagine e fornire un contesto importante sugli incidenti basati su DNS. L’abuso di DNS è una parte costante dell’attività informatica dannosa, il che rende ancora più importante che le informazioni accurate sul dominio siano accessibili, conformi e compatibili con le moderne soluzioni e standard di sicurezza. Quindi, come possiamo applicare questi standard al lavoro di intelligence quotidiano?
Come RDAP migliora l’intelligence del dominio
La risposta sta in RDAP. Ecco alcune delle sue caratteristiche principali:
- Accessibilità dei dati migliorata
- Privacy e sicurezza migliorate
- Aggiornamenti dei dati in tempo reale
- Supporto per l’automazione e l’integrazione
Esaminiamo più da vicino ciascun punto, tenendo presente che riguardano principalmente il modo in cui i dati di registrazione del dominio possono essere forniti, visualizzati e acquisiti, non necessariamente quali dati vengono mostrati all’utente finale.
Accessibilità dei dati migliorata
Mentre l’output di visualizzazione basato su file di testo di Whois è perfetto per gli esseri umani, il suo schema variabile tra registri e registrar può rendere l’ingestione di massa e l’elaborazione automatizzata un compito arduo. La standardizzazione di RDAP promette di semplificare questo compito, anche se i dettagli di implementazione continueranno a variare man mano che è richiesta l’analisi del registro/registratore.
Privacy e sicurezza migliorate
Un aspetto particolarmente importante di RDAP per regolatori e registrar sono le sue funzionalità avanzate di privacy e sicurezza, che si allineano meglio alle normative globali sulla privacy come il GDPR. Una di queste funzionalità è il supporto per l’accesso differenziato, che tecnicamente consentirebbe agli amministratori di scegliere quali gruppi o tipi di utenti hanno accesso a particolari informazioni di dominio. Tuttavia, questo accesso differenziato è implementato tramite un processo chiamato Registration Data Request Service (RDRS), il cui supporto è facoltativo tra i registrar.
Inoltre, RDAP usa HTTP su TLS, che crittografa il traffico inviato tra un client e un server e impedisce intercettazioni indesiderate. Questo è un altro miglioramento rispetto a Whois, le cui query e risposte non sono crittografate.
Aggiornamenti dei dati in tempo reale
Un altro miglioramento di RDAP è la sua capacità di fornire un accesso quasi istantaneo ai dati di registrazione del dominio più aggiornati. Mentre Whois può talvolta avere ritardi nelle modifiche dei dati, RDAP restituisce risultati aggiornati e quindi più affidabili. Il contesto è tutto nell’intelligence del dominio, e questo è più facilmente ottenuto e compreso con l’accesso a informazioni tempestive e accurate.
Supporto per l’automazione e l’integrazione
Infine, il supporto di RDAP per l’automazione consente l’integrazione con API e altri strumenti per una maggiore efficienza. I processi automatizzati equivalgono a meno assunzione e analisi manuali per i ricercatori, lasciando loro più tempo per concentrarsi sulle loro indagini piuttosto che cercare di capire come ingerire ordinatamente oltre 1.000 domini dannosi con output di informazioni di registrazione non standard: uff!
In che modo DomainTools è leader nell’intelligence di dominio basata su RDAP
Per tenere il passo con questo importante cambiamento, i prodotti aziendali DomainTools sono stati aggiornati per supportare sia RDAP che Whois. Mentre continuiamo a estrarre i record Whois non appena sono disponibili, stiamo anche raccogliendo i record RDAP da oltre 770 registri e registrar in più di 1.100 TLD in tutto il mondo. In pratica, ciò significa che gli utenti di Iris Investigate, Enrich e Detect possono visualizzare sia i dati RDAP che Whois per i domini quando disponibili.
Se un registrar fornisce entrambi i tipi di record, visualizzeremo il record più recente OPPURE, se entrambi i record hanno lo stesso timestamp, quello che fornisce più dati (RDAP ha attualmente il tiebreaker). E la parte migliore: tutti questi dati di registrazione appaiono negli stessi posti che normalmente visualizzeresti o consumeresti tramite API. Nessuna azione richiesta per gli utenti Iris; abbiamo già raccolto e centralizzato le informazioni per te!
Per maggiori informazioni su come RDAP è implementato nei prodotti DomainTools, consulta questo utile blog del nostro Principal Product Manager, Grant Cole.
Conclusione
In breve, RDAP è il prossimo grande passo nell’intelligence di dominio grazie ai suoi numerosi miglioramenti rispetto a Whois. Anche se Whois non scomparirà mai del tutto, la transizione è un significativo passo avanti per gli sforzi di sicurezza informatica e per rendere Internet un posto più sicuro.
Ora che hai una buona comprensione di cosa sia RDAP, perché non esplori i prodotti aziendali DomainTools per vedere il nuovo protocollo in azione? Scrivi a domaintools [at] dotforce.it per richiedere una demo oggi stesso!
Articolo di Julia Ibinson, Product Marketing Manager, DomainTools

