Жалобы (abuse) приходят к нам каждый день: автоматические жалобы на спам, уведомления о нарушении авторских прав, сообщения о сканировании или переборе паролей с одного из наших адресов и, время от времени, о фишинговой странице. Большинство хостинг-провайдеров описывает свою политику одним предложением в условиях обслуживания. Это — более подробная версия: что происходит, когда приходит жалоба, за что выносится предупреждение, а за что адрес отправляется в null route, и почему мы сообщаем вам до принятия мер всякий раз, когда ситуация это позволяет.
Сначала проверка
Жалоба — это утверждение, а не факт. Прежде чем что-либо предпринимать, сотрудник abuse-службы её проверяет: принадлежит ли адрес из жалобы нам и какому именно серверу, приходится ли указанное время на период, когда сервер был у этого клиента, подтверждают ли доказательства заявленное и тот ли заявитель, за кого себя выдаёт. Автоматические жалобы на трафик, который, как показывает проверка через Looking Glass, никогда не покидал нашу сеть, закрываются, ни с кем не связываясь. На уведомления о нарушении авторских прав, в которых не названо конкретное произведение, мы отвечаем просьбой его назвать.
Примерно треть поступающих жалоб закрывается на этом этапе. Остальные становятся тикетом в аккаунте клиента.
Тикет и 24 часа
Проверенная жалоба создаёт в вашей панели тикет с приложенными доказательствами, понятным описанием того, о чём сообщили, и тем, что нужно сделать для устранения проблемы. В большинстве случаев на ответ у вас есть 24 часа: чтобы вылечить взломанный WordPress, рассылающий спам, удалить файл, указанный в уведомлении, остановить сканер, который установил ваш арендатор. Ответить — значит рассказать, что вы сделали; фраза «я разбираюсь» один раз даёт ещё 24 часа.
Девяносто процентов тикетов на этом заканчиваются. Клиент не знал, исправил проблему, и жалоба закрыта. Ничего не приостанавливается, и в аккаунт не вносится никаких пометок, кроме самого тикета.
Что получает null route сразу
Кое-что не может ждать сутки, потому что вредит другим людям каждую минуту:
- Исходящая DDoS-атака или флуд с сервера, откуда бы они ни взялись.
- Действующая фишинговая страница, выдающая себя за банк, кошелёк или форму входа.
- Распространение вредоносного ПО или трафик командных серверов (command-and-control), подтверждённые авторитетным источником.
- Контент, размещение которого противозаконно в юрисдикции сервера, при наличии судебного решения или равнозначного уведомления.
В таких случаях адрес сервера немедленно отправляется в null route, тикет с указанием причины открывается в тот же момент, а консоль в панели остаётся доступной, чтобы вы могли войти, разобраться и всё почистить. Null route снимается, когда причина устранена и вы рассказали нам, как это произошло. Первый случай, явно связанный со взломом, вам в вину не ставится; сервер, адрес которого трижды отправляли в null route по одной и той же причине, мы у себя не оставляем.
Чего не происходит
- Мы не читаем ваши диски, базы данных и трафик, чтобы разобраться с жалобой. Мы смотрим на записи потоков (flow records), в которых видны адреса, порты и объёмы, и на то, что публично доступно по адресу из жалобы.
- Мы не закрываем аккаунт из-за одной жалобы и не делаем этого без тикета, объясняющего причину.
- Мы не передаём заявителю сведения о вашей личности. Ваш ответ мы пересылаем, если вы об этом просите.
- Мы не реагируем на жалобы с требованием удалить контент лишь потому, что он кому-то не нравится. Законный контент остаётся на месте; именно для этого и существует наша политика abuse.
Типичные причины — чтобы вы могли их избежать
Почти каждый abuse-тикет, который мы открываем, сводится к одной из пяти причин: непропатченная CMS или плагин, вход по SSH или RDP только по паролю, открытый резолвер или NTP-сервер, используемый для усиления атак (amplification), почтовый сервер, ретранслирующий письма для кого угодно, либо демон Docker, доступный на публичном интерфейсе. Чек-лист первого часа закрывает все пять причин для Linux, а статья про RDP разбирает случай Windows. Сервер, настроенный по любому из этих руководств, ни разу не попадал в нашу очередь abuse из-за взлома.
Как сообщить нам о нарушении
Если вас беспокоит один из наших адресов, страница abuse принимает жалобы с логами и временными метками в UTC. Жалобы с доказательствами рассматриваются в течение нескольких часов; на жалобы без доказательств мы отвечаем просьбой их предоставить. Контакт для abuse мы публикуем в базе данных RIR для каждого префикса и читаем всё, что на него приходит.
