Qualificazione
Qualificare la richiesta: zone, accessi, presidi, esposizione
Per CISO, CIO, SOC e IT, il punto di partenza utile è un record decisionale concreto più che un brief generico. Dovrebbe indicare le zone critiche, i presidi di accesso al registrar e all'account DNS, se DNSSEC e il rate limiting sono attivi e quale rilevamento esiste. Con questi elementi dotNice distingue una verifica rapida di postura da un intervento su un hijack sospetto, da un rollout DNSSEC o da una lacuna di monitoraggio — e raccomanda con chiarezza cosa proteggere, firmare, limitare o osservare.
La verifica dà il massimo quando chi richiede sa descrivere la lacuna attuale: quali zone contano, come è protetto l'accesso che può riscriverle, se le risposte sono firmate e quale team presidia il DNS. Una richiesta è qualificata quando indica le zone critiche, i presidi di accesso e le difese presenti. L'output è una decisione circoscritta — una mappa delle minacce con piano e owner — non un catalogo di servizi.
Il costo dell'attesa va nello stesso record. Un dominio senza registry lock può essere dirottato in un'ora, una zona non firmata può essere avvelenata senza che nessuno se ne accorga, un tunnel DNS può esfiltrare dati per mesi. Quantificare l'esposizione — utenti coinvolti, rischio di credenziali e dati, impatto reputazionale e regolatorio — è ciò che trasforma la sicurezza DNS da voce di backlog a decisione finanziata con un owner e una scadenza.