Zum Inhalt springen
InvestShield

InvestShield / Daten

Daten der Feststellungen

Dreißig vollständige Tage aus der Produktivdatenbank, mit der unterschiedlichen Apex-Domain als Einheit. Neben jeder gerundeten Zahl stehen der genaue Wert und der Nenner.

Die Nachweise prüfen

Definitionen

Einheit, Zeitraum und Klassifizierungskriterien

  • Apex-Domain

    Die nach der Public Suffix List registrierbare Domain: beispiel.com, nicht www.beispiel.com und nicht beispiel.pages.dev. Jede Zählung dieser Website beruht auf unterschiedlichen Apex-Domains.

  • Zeitraum

    Dreißig vollständige Tage, in einer einzigen Ausführung gemessen. Eine mehrfach wiederkehrende Domain zählt einmal, mit dem höchsten Schweregrad, den sie erreicht hat.

  • Schweregrad

    Critical, high, medium, low: eine technische Messgröße, der effektive Schweregrad, beschrieben in Schritt 5 der Erkennung, keine rechtliche Qualifizierung.

  • Bedienter Markt

    Eine Amtssprache der Union, Englisch ausgenommen, die die Seite nativ oder übersetzt bedient. Englisch kennzeichnet keinen Markt.

  • Wörtlich genannt

    Die Domain erscheint genau so in der strukturierten Spalte einer Warnung einer Behörde. Es genügt nicht, dass der Name einem genannten Namen ähnelt.

Kaskade

Zeitraum
30 vollständige Tage
Einheit
unterschiedliche Domain

Vom beobachteten Zertifikat zum effektiven Schweregrad

Die Kaskade beginnt bei Domains mit gelesener und klassifizierter Seite und reicht bis zu den critical-Fällen, über alle beobachteten Märkte hinweg. Die Zahlen sind auf zwei signifikante Stellen gerundet; die Spalte „gemessen“ trägt den genauen Wert des Zeitraums. Die Aufschlüsselung nach bedienter Sprache steht im Abschnitt Märkte.

Domains mit gelesener und klassifizierter Seite≈ 22.000
Schweregrad high oder critical≈ 12.00057% von 21.872
Schweregrad critical≈ 5.90027% von 21.872
Vom beobachteten Zertifikat zum effektiven Schweregrad
Stufepro MonatgemessenAnteil
Domains mit gelesener und klassifizierter Seite≈ 22.00021.872100%
Schweregrad high oder critical≈ 12.00012.45557%
Schweregrad critical≈ 5.9005.85627%

Wiederholbarkeit

Zeitraum
30 vollständige Tage
Einheit
unterschiedliche Domain

Vergleich zwischen vier aufeinanderfolgenden Zeiträumen

Um zu wissen, wie stark sich eine Zahl von einem Monat zum anderen ändert, wurden vier aufeinanderfolgende Zeiträume von dreißig Tagen gemessen, in chronologischer Reihenfolge, mit derselben Abfrage und derselben Einheit.

Vergleich zwischen vier aufeinanderfolgenden Zeiträumen
ZeitraumDomainscriticalaktive Tage
116.9684.43330
216.5574.28730
331.4978.31430
421.8725.85630veröffentlicht

Die größte Abweichung vom Median beträgt +62%: Deshalb sind die veröffentlichten Zahlen auf zwei signifikante Stellen gerundet.

Der Ausschlag des dritten Zeitraums stammt aus der Extraktion des Suffixes, danach korrigiert: In der Spitzenwoche lagen 61% der festgestellten Domains auf Suffixen von gemeinsam genutztem Hosting, gegenüber 1% im Regelbetrieb. Der veröffentlichte Zeitraum liegt vollständig nach der Korrektur.

Warnungen

Zeitraum
30 vollständige Tage
Einheit
unterschiedliche Domain

Abgleich mit den in den Warnungen der Behörden genannten Domains

Der Beitrag dieses Abgleichs liegt in seiner Breite: 5.215 critical-Fälle, die keine gelesene Warnung nennt. Die externe Referenz sind die im IOSCO-Portal für Anlegerwarnungen gesammelten Warnungen der Behörden: 44.894 Warnungen von 79 Behörden, gelesen aus ihrer strukturierten Spalte. Die Tabelle hält die Vergleichsarten und ihre Grundgesamtheiten getrennt.

Abgleich mit den in den Warnungen der Behörden genannten Domains
VergleichGrundgesamtheitDomainsAnteil
Wörtlich genannt5.856 critical64111%
In keiner gelesenen Warnung5.856 critical5.21589%
Anknüpfung über Namensähnlichkeit5.856 critical1.30122%
Wörtlich genannt, unter denen mit Anknüpfung hoher Konfidenz4.454 analysiert1.24228%

Die Anknüpfung über den Namen dient dem Auffinden von Fälschungen: Eine legitime Marke erscheint in Warnungen gerade deshalb, weil sie nachgeahmt wird, und die Ähnlichkeit weist so auf die Nachahmung hin.

„In keiner gelesenen Warnung“ bedeutet: keine importierte Warnung nennt die Domain. Die Behörde kann sie auf anderem Weg dennoch kennen.

Abstand zur Warnung

Für die Paare aus Domain und Warnung, bei denen die Domain wörtlich in einer nach Beginn der Beobachtung veröffentlichten Warnung genannt wird, wird der Abstand zwischen dem ersten Auftreten der Domain in unserem Register und dem Datum der Warnung gemessen: Er ist positiv, wenn die Domain nach der Warnung erscheint. Vor der Betrachtung festgelegte Regel: mindestens 1.000 Paare. Mit 895 Paaren war die Messung bei einem früheren Durchlauf nicht veröffentlichungsreif; mit 1.161 Paaren, auf 1.113 Domains und 34 Behörden, ist sie es.

Abstand zur Warnung
alle PaareWarnungen ab einem Monat nach Beginn
Paare1.161760
Median-Abstand, in Tagen+39+26
unteres · oberes Quartil+10 · +80
erscheinen vor der Warnung210 · 18%27%

Bei den Domains, die eine Behörde bereits genannt hat, geht unsere erste Beobachtung in mehr als vier von fünf Paaren der Warnung nicht voraus.

Drei Faktoren verschieben den Abstand ins Positive: Wir beobachten die Logs seit Beginn der Überwachung, sodass eine früher entstandene, später erneuerte Domain als neu erscheint; frühere Warnungen bleiben ausgeschlossen; und eine Domain ohne finanzielle Schlüsselwörter im Namen gelangt nur durch den Abgleich mit einer bereits importierten Warnung in unser Register. Die zweite Spalte, mit Warnungen, die mindestens einen Monat nach jenem Beginn veröffentlicht wurden, schwächt die beiden an den Beginn der Überwachung gebundenen Effekte ab; der dritte lässt sich nicht trennen, weil das Register nicht festhält, auf welchem Weg eine Domain hineingelangt ist.

Die in Warnungen genannten Domains sind jene, die lange genug bestanden haben, um gemeldet zu werden: Um abzuschätzen, wie lange ein System besteht, braucht es auch jene, die innerhalb von drei Wochen verschwinden, die die Beobachtung bei der Entstehung mit erfasst.

Märkte

Zeitraum
30 vollständige Tage
Einheit
unterschiedliche Domain

Von critical-Domains bediente Märkte der Union

1.561 der 5.856 critical-Fälle (27%) bedienen mindestens eine Amtssprache der Union, Englisch ausgenommen, nativ oder übersetzt: 1.279 eine Sprache, 43 zwei, 239 drei oder mehr. Eine Domain, die im selben Auftritt drei oder mehr Märkte öffnet, ist ein europäischer Fall, auch wenn jede nationale Behörde sie nur von ihrem eigenen Markt aus sieht.

Von critical-Domains bediente Märkte der Union
bediente Sprachecritical-Domains
Italienisch972
Spanisch433
Französisch369
Deutsch315
Portugiesisch268
Niederländisch213
Rumänisch163
Polnisch161

Die Zählungen je Sprache überschneiden sich: Sie geben an, welche Märkte bedient werden und von wie vielen Domains.

Erreichbarkeit

Zeitraum
30 vollständige Tage
Einheit
unterschiedliche Domain

Regelmäßige Prüfung der critical-Domains

Eine Liste wird erst dann zu einer Arbeitsliste, wenn sie angibt, welche Einträge noch aktiv sind. Von den 5.856 critical-Fällen des Zeitraums haben 5.769 eine Erreichbarkeitsprüfung (99%), und 327 gelten als unerreichbar: 5.442 antworteten zum Zeitpunkt der Prüfung noch.

Die Prüfung zeigt, dass der Server antwortet; für den Inhalt ist die gespeicherte Kopie mit ihrem Datum maßgeblich. Wie eine Antwort eingeordnet wird, ist in Schritt 7 der Erkennung beschrieben.

Lesehinweise

Wie diese Zahlen zu lesen sind

  • Die Falsch-positiv-Rate braucht eine gekennzeichnete Stichprobe.

    Sie wird anhand einer zufälligen, blind erneut geprüften Stichprobe geschätzt, mit einem im Voraus festgelegten Protokoll und anschließend mit der Rückmeldung der Behörden. Solange die Stichprobe nicht gekennzeichnet ist, veröffentlicht das Dokument keinen Prozentsatz.

  • Schweregrade werden innerhalb eines Marktes verglichen.

    Der Klassifikator arbeitet mit der Rahmung „Analyst für den italienischen Regulierer“ für alle Domains, auch für jene, die andere Märkte bedienen, und die Liste von Intermediär-Seiten, die eine Verwechslung mit in Warnungen genannten Domains verhindert, ist italienisch: Anteile nach Schweregrad und Rangfolgen nach Markt lassen sich aus diesen Daten nicht ableiten.

  • Die Zählungen messen, was die Pipeline analysiert hat.

    Sie sind keine Erhebung der existierenden Domains: Der Umfang des beobachteten Datenstroms wird nicht gespeichert, sodass sich Durchdringungsanteile nicht ableiten lassen.

  • Certificate Transparency sieht Entstehungen.

    Außen vor bleiben Domains, die nur über HTTP bedient werden, solche, die von einem bereits vorhandenen Wildcard-Zertifikat abgedeckt sind, und solche, die vor Beginn der Überwachung registriert wurden.

  • Schweregrad und Warnungen werden gemeinsam gelesen.

    Der Abgleich mit den in Warnungen genannten Namen fließt in die Berechnung des effektiven Schweregrads ein, ein Vergleich zwischen beiden ist also teilweise zirkulär.

  • Die Erreichbarkeit wird aus der Europäischen Union gemessen.

    Die Prüfungen nutzen einen öffentlichen Resolver: Eine von Konnektivitätsanbietern eines Landes angewendete Sperre zeigt sich von dort aus.

Die Abfragen, die diese Zahlen erzeugen, sind wiederholbar und lassen sich beim Zugang zur Plattform vor Ihren Augen ausführen.