InvestShield / Daten
Daten der Feststellungen
Dreißig vollständige Tage aus der Produktivdatenbank, mit der unterschiedlichen Apex-Domain als Einheit. Neben jeder gerundeten Zahl stehen der genaue Wert und der Nenner.
Die Nachweise prüfenDefinitionen
Einheit, Zeitraum und Klassifizierungskriterien
- Apex-Domain
Die nach der Public Suffix List registrierbare Domain: beispiel.com, nicht www.beispiel.com und nicht beispiel.pages.dev. Jede Zählung dieser Website beruht auf unterschiedlichen Apex-Domains.
- Zeitraum
Dreißig vollständige Tage, in einer einzigen Ausführung gemessen. Eine mehrfach wiederkehrende Domain zählt einmal, mit dem höchsten Schweregrad, den sie erreicht hat.
- Schweregrad
Critical, high, medium, low: eine technische Messgröße, der effektive Schweregrad, beschrieben in Schritt 5 der Erkennung, keine rechtliche Qualifizierung.
- Bedienter Markt
Eine Amtssprache der Union, Englisch ausgenommen, die die Seite nativ oder übersetzt bedient. Englisch kennzeichnet keinen Markt.
- Wörtlich genannt
Die Domain erscheint genau so in der strukturierten Spalte einer Warnung einer Behörde. Es genügt nicht, dass der Name einem genannten Namen ähnelt.
Kaskade
- Zeitraum
- 30 vollständige Tage
- Einheit
- unterschiedliche Domain
Vom beobachteten Zertifikat zum effektiven Schweregrad
Die Kaskade beginnt bei Domains mit gelesener und klassifizierter Seite und reicht bis zu den critical-Fällen, über alle beobachteten Märkte hinweg. Die Zahlen sind auf zwei signifikante Stellen gerundet; die Spalte „gemessen“ trägt den genauen Wert des Zeitraums. Die Aufschlüsselung nach bedienter Sprache steht im Abschnitt Märkte.
| Stufe | pro Monat | gemessen | Anteil |
|---|---|---|---|
| Domains mit gelesener und klassifizierter Seite | ≈ 22.000 | 21.872 | 100% |
| Schweregrad high oder critical | ≈ 12.000 | 12.455 | 57% |
| Schweregrad critical | ≈ 5.900 | 5.856 | 27% |
Wiederholbarkeit
- Zeitraum
- 30 vollständige Tage
- Einheit
- unterschiedliche Domain
Vergleich zwischen vier aufeinanderfolgenden Zeiträumen
Um zu wissen, wie stark sich eine Zahl von einem Monat zum anderen ändert, wurden vier aufeinanderfolgende Zeiträume von dreißig Tagen gemessen, in chronologischer Reihenfolge, mit derselben Abfrage und derselben Einheit.
| Zeitraum | Domains | critical | aktive Tage | |
|---|---|---|---|---|
| 1 | 16.968 | 4.433 | 30 | |
| 2 | 16.557 | 4.287 | 30 | |
| 3 | 31.497 | 8.314 | 30 | |
| 4 | 21.872 | 5.856 | 30 | veröffentlicht |
Die größte Abweichung vom Median beträgt +62%: Deshalb sind die veröffentlichten Zahlen auf zwei signifikante Stellen gerundet.
Der Ausschlag des dritten Zeitraums stammt aus der Extraktion des Suffixes, danach korrigiert: In der Spitzenwoche lagen 61% der festgestellten Domains auf Suffixen von gemeinsam genutztem Hosting, gegenüber 1% im Regelbetrieb. Der veröffentlichte Zeitraum liegt vollständig nach der Korrektur.
Warnungen
- Zeitraum
- 30 vollständige Tage
- Einheit
- unterschiedliche Domain
Abgleich mit den in den Warnungen der Behörden genannten Domains
Der Beitrag dieses Abgleichs liegt in seiner Breite: 5.215 critical-Fälle, die keine gelesene Warnung nennt. Die externe Referenz sind die im IOSCO-Portal für Anlegerwarnungen gesammelten Warnungen der Behörden: 44.894 Warnungen von 79 Behörden, gelesen aus ihrer strukturierten Spalte. Die Tabelle hält die Vergleichsarten und ihre Grundgesamtheiten getrennt.
| Vergleich | Grundgesamtheit | Domains | Anteil |
|---|---|---|---|
| Wörtlich genannt | 5.856 critical | 641 | 11% |
| In keiner gelesenen Warnung | 5.856 critical | 5.215 | 89% |
| Anknüpfung über Namensähnlichkeit | 5.856 critical | 1.301 | 22% |
| Wörtlich genannt, unter denen mit Anknüpfung hoher Konfidenz | 4.454 analysiert | 1.242 | 28% |
Die Anknüpfung über den Namen dient dem Auffinden von Fälschungen: Eine legitime Marke erscheint in Warnungen gerade deshalb, weil sie nachgeahmt wird, und die Ähnlichkeit weist so auf die Nachahmung hin.
„In keiner gelesenen Warnung“ bedeutet: keine importierte Warnung nennt die Domain. Die Behörde kann sie auf anderem Weg dennoch kennen.
Abstand zur Warnung
Für die Paare aus Domain und Warnung, bei denen die Domain wörtlich in einer nach Beginn der Beobachtung veröffentlichten Warnung genannt wird, wird der Abstand zwischen dem ersten Auftreten der Domain in unserem Register und dem Datum der Warnung gemessen: Er ist positiv, wenn die Domain nach der Warnung erscheint. Vor der Betrachtung festgelegte Regel: mindestens 1.000 Paare. Mit 895 Paaren war die Messung bei einem früheren Durchlauf nicht veröffentlichungsreif; mit 1.161 Paaren, auf 1.113 Domains und 34 Behörden, ist sie es.
| alle Paare | Warnungen ab einem Monat nach Beginn | |
|---|---|---|
| Paare | 1.161 | 760 |
| Median-Abstand, in Tagen | +39 | +26 |
| unteres · oberes Quartil | +10 · +80 | — |
| erscheinen vor der Warnung | 210 · 18% | 27% |
Bei den Domains, die eine Behörde bereits genannt hat, geht unsere erste Beobachtung in mehr als vier von fünf Paaren der Warnung nicht voraus.
Drei Faktoren verschieben den Abstand ins Positive: Wir beobachten die Logs seit Beginn der Überwachung, sodass eine früher entstandene, später erneuerte Domain als neu erscheint; frühere Warnungen bleiben ausgeschlossen; und eine Domain ohne finanzielle Schlüsselwörter im Namen gelangt nur durch den Abgleich mit einer bereits importierten Warnung in unser Register. Die zweite Spalte, mit Warnungen, die mindestens einen Monat nach jenem Beginn veröffentlicht wurden, schwächt die beiden an den Beginn der Überwachung gebundenen Effekte ab; der dritte lässt sich nicht trennen, weil das Register nicht festhält, auf welchem Weg eine Domain hineingelangt ist.
Die in Warnungen genannten Domains sind jene, die lange genug bestanden haben, um gemeldet zu werden: Um abzuschätzen, wie lange ein System besteht, braucht es auch jene, die innerhalb von drei Wochen verschwinden, die die Beobachtung bei der Entstehung mit erfasst.
Märkte
- Zeitraum
- 30 vollständige Tage
- Einheit
- unterschiedliche Domain
Von critical-Domains bediente Märkte der Union
1.561 der 5.856 critical-Fälle (27%) bedienen mindestens eine Amtssprache der Union, Englisch ausgenommen, nativ oder übersetzt: 1.279 eine Sprache, 43 zwei, 239 drei oder mehr. Eine Domain, die im selben Auftritt drei oder mehr Märkte öffnet, ist ein europäischer Fall, auch wenn jede nationale Behörde sie nur von ihrem eigenen Markt aus sieht.
| bediente Sprache | critical-Domains |
|---|---|
| Italienisch | 972 |
| Spanisch | 433 |
| Französisch | 369 |
| Deutsch | 315 |
| Portugiesisch | 268 |
| Niederländisch | 213 |
| Rumänisch | 163 |
| Polnisch | 161 |
Die Zählungen je Sprache überschneiden sich: Sie geben an, welche Märkte bedient werden und von wie vielen Domains.
Erreichbarkeit
- Zeitraum
- 30 vollständige Tage
- Einheit
- unterschiedliche Domain
Regelmäßige Prüfung der critical-Domains
Eine Liste wird erst dann zu einer Arbeitsliste, wenn sie angibt, welche Einträge noch aktiv sind. Von den 5.856 critical-Fällen des Zeitraums haben 5.769 eine Erreichbarkeitsprüfung (99%), und 327 gelten als unerreichbar: 5.442 antworteten zum Zeitpunkt der Prüfung noch.
Die Prüfung zeigt, dass der Server antwortet; für den Inhalt ist die gespeicherte Kopie mit ihrem Datum maßgeblich. Wie eine Antwort eingeordnet wird, ist in Schritt 7 der Erkennung beschrieben.
Lesehinweise
Wie diese Zahlen zu lesen sind
- Die Falsch-positiv-Rate braucht eine gekennzeichnete Stichprobe.
Sie wird anhand einer zufälligen, blind erneut geprüften Stichprobe geschätzt, mit einem im Voraus festgelegten Protokoll und anschließend mit der Rückmeldung der Behörden. Solange die Stichprobe nicht gekennzeichnet ist, veröffentlicht das Dokument keinen Prozentsatz.
- Schweregrade werden innerhalb eines Marktes verglichen.
Der Klassifikator arbeitet mit der Rahmung „Analyst für den italienischen Regulierer“ für alle Domains, auch für jene, die andere Märkte bedienen, und die Liste von Intermediär-Seiten, die eine Verwechslung mit in Warnungen genannten Domains verhindert, ist italienisch: Anteile nach Schweregrad und Rangfolgen nach Markt lassen sich aus diesen Daten nicht ableiten.
- Die Zählungen messen, was die Pipeline analysiert hat.
Sie sind keine Erhebung der existierenden Domains: Der Umfang des beobachteten Datenstroms wird nicht gespeichert, sodass sich Durchdringungsanteile nicht ableiten lassen.
- Certificate Transparency sieht Entstehungen.
Außen vor bleiben Domains, die nur über HTTP bedient werden, solche, die von einem bereits vorhandenen Wildcard-Zertifikat abgedeckt sind, und solche, die vor Beginn der Überwachung registriert wurden.
- Schweregrad und Warnungen werden gemeinsam gelesen.
Der Abgleich mit den in Warnungen genannten Namen fließt in die Berechnung des effektiven Schweregrads ein, ein Vergleich zwischen beiden ist also teilweise zirkulär.
- Die Erreichbarkeit wird aus der Europäischen Union gemessen.
Die Prüfungen nutzen einen öffentlichen Resolver: Eine von Konnektivitätsanbietern eines Landes angewendete Sperre zeigt sich von dort aus.
Die Abfragen, die diese Zahlen erzeugen, sind wiederholbar und lassen sich beim Zugang zur Plattform vor Ihren Augen ausführen.