Interview
"Mit ersten Löschungen rechnen wir ab Anfang Oktober"
Seit dem 14. April prüft die DENIC die Inhaberdaten von .de-Domains risikobasiert. Rund 36.000 der gut 18 Millionen .de-Domains sind inzwischen in Quarantäne und nicht mehr erreichbar, gelöscht wurde noch keine. Thomas Keller, Vorstand der DENIC und Vorsitzender des CENTR-Boards, erläutert das Verfahren und beschreibt, wie weit die europäischen Umsetzungen auseinanderlaufen.
Das Interview wurde schriftlich geführt.
36.000 Domains in Quarantäne
Die Risikoprüfung läuft seit dem 14. April. Wie viele Aufträge wurden seither zur Prüfung ausgesteuert?
Die Risikoprüfung sichtet monatlich fünf bis zehn Millionen Transaktionen, die rund eine Million Domains betreffen.
Wie viele Domains kamen in Quarantäne, und wie viele wurden gelöscht?
Bislang wurden rund 36.000 Domains in Quarantäne gesetzt. Gelöscht wurde noch keine, die betroffenen Domains sind aber nicht mehr erreichbar. Das Verfahren sieht bewusst eine großzügige Karenzzeit vor, damit Inhaber ihre Daten korrigieren oder nachweisen können. Mit ersten Löschungen rechnen wir ab Anfang Oktober.
Die Adressdaten stehen im Mittelpunkt
Woran erkennt das Verfahren einen auffälligen Auftrag?
Wir betrachten die Registrierungsdaten in ihrer Gesamtheit, mit besonderem Fokus auf die Adressdaten: Sind sie plausibel, vollständig und in sich konsistent?
Phishing ist älter als die Verifizierung
Im August haben Sie vor gefälschten Verifizierungsmails im Namen der DENIC gewarnt. Hat die Verifizierungspflicht diese Masche erst möglich gemacht?
Nein. Phishing im Namen von Registries oder Registraren gibt es seit vielen Jahren und bei allen Endungen. Kriminelle greifen jeden Anlass auf, der eine E-Mail glaubwürdig erscheinen lässt. Die Verifizierung ist ein solcher Anlass, aber nicht die Ursache.
Wie unterscheidet ein Inhaber eine echte E-Mail von einer gefälschten?
Es gelten die üblichen Regeln für unerwartete E-Mails: Absenderadresse genau prüfen, keine Links aus der Mail anklicken, sondern die Website direkt aufrufen, und niemals Passwörter oder Zahlungsdaten eingeben. Wie unsere Verifizierungsmails aufgebaut sind und von welchen Absendern sie kommen, erklären wir auf der Seite zur Inhaberdatenverifizierung und im Blogbeitrag zum Thema Phishing.
Die Umsetzungen laufen auseinander
Als CENTR-Vorsitzender: Wie viele Mitglieder haben Artikel 28 bisher umgesetzt?
Die Mitglieder sind in sehr unterschiedlichen Phasen. Manche waren schon vor NIS-2 konform, manche haben seitdem umgesetzt oder stehen kurz davor, und manche warten noch auf ihr nationales Gesetz.