Scoring-Modell, Zustände & Return-Codes
Detaillierte Erklärung des mehrstufigen Scoring-Modells, Listing-Zustände, Signal-Gewichtungen, Score-Verfall und DNS Return-Codes.
Signal-basiertes Scoring
Jede Meldung, Erkennung oder Evidenz wird als Signal mit einem bestimmten Gewicht erfasst. Der Gesamtscore einer IP ist die Summe aller aktiven (nicht verfallenen) Signal-Gewichte.
Signal-Typen & Gewichte
| Signal-Typ | Basis-Gewicht | Beschreibung | Verfall |
|---|---|---|---|
| Normaler User-Report | +8 | Meldung von einem nicht verifizierten Nutzer | Schnell (3T Halbwertszeit) |
| Trusted Reporter | +15 | Meldung von einem verifizierten Reporter mit API-Token | Normal (7T) |
| Unabhängiger Report | +12 | Zusätzlicher unabhängiger bestätigender Report | Normal (7T) |
| Heuristik / Muster | +15 | Verdächtiges Muster durch automatische Analyse erkannt | Normal (7T) |
| Honeypot | +25 | Von einer Spam-Falle / Honeypot erfasst | Normal (7T) |
| Ext. Trusted Feed | +40 | Daten von einer etablierten Threat-Intelligence-Quelle | Langsam (14T) |
| Spamtrap-Hit | +60 | E-Mail an eine bekannte Spamtrap-Adresse gesendet | Langsam (14T) |
| Manuelle Verifikation | +80 | Admin-bestätigt nach manueller Prüfung | Sehr langsam (30T) |
| Bestätigte Malware | +100 | Verifizierte Malware-Verbreitung | Sehr langsam (30T) |
| Bestätigtes Phishing | +100 | Verifizierte Phishing-Aktivität | Sehr langsam (30T) |
| Bestätigtes Botnet | +100 | Verifizierte Botnet-Zugehörigkeit | Sehr langsam (30T) |
Reporter-Reputation
Signal-Gewichte werden mit dem Vertrauens-Multiplikator des Melders (0,25x–2,0x) multipliziert. Neue/unbekannte Melder starten niedrig (~0,75x), während Melder mit nachgewiesener Trefferquote bis zu 2,0x erreichen können. False Positives reduzieren den Multiplikator.
Kernregel
Ein einzelner normaler User-Report (Gewicht 8 × ~0,75 Multiplikator ≈ 6 Punkte) kann NIEMALS den Watchlist-Schwellenwert (20) überschreiten. Hard-Listing erfordert entweder:
- Mindestens 2 unabhängige belastbare Signale, ODER
- 1 kritisches bestätigtes Signal (Malware, Phishing, Botnet, Spamtrap, manuelle Verifikation)
Listing-Zustände
Vier Zustände
| Score | Zustand | DNS-Antwort | Empfohlene Aktion |
|---|---|---|---|
| 0–19 | 🟢 Sauber | NXDOMAIN | Akzeptieren — keine Auffälligkeiten. |
| 20–49 | 🟡 Beobachtung | NXDOMAIN | Nur internes Monitoring. Nicht öffentlich gelistet. Keine DNS-Antwort. |
| 50–89 | 🟠 Soft-Listed | A-Record (niedrige Konfidenz) | Taggen, Quarantäne, Greylisting oder Spam-Score erhöhen. NICHT ablehnen. |
| 90+ | 🔴 Hard-Listed | A-Record (hohe Konfidenz) | Ablehnung angemessen. Mehrere bestätigende Signale oder kritische Evidenz. |
Wichtig: Soft-Listed IPs liefern eine DNS-Antwort, aber sie signalisiert niedrige Konfidenz. Mailserver sollten dies zum Scoring/Taggen nutzen, nicht zur direkten Ablehnung. Nur Hard-Listed IPs haben genug Evidenz, um eine Ablehnung zu rechtfertigen.
DNS Return-Codes
Unsere DNSBL verwendet differenzierte Return-Codes, die sowohl die Bedrohungskategorie als auch das Konfidenz-Level kodieren:
| Return-Code | Kategorie | Beschreibung | Empfohlene Aktion |
|---|---|---|---|
127.0.0.2 | Spam (niedrige Konfidenz) | Verdacht auf Spam, begrenzte Evidenz. Soft-Listed. | Nur taggen. Spam-Score erhöhen, Quarantäne, Greylisting. NICHT ablehnen. |
127.0.0.3 | Spam (hohe Konfidenz) | Bestätigter Spam mit starker Evidenz. Hard-Listed. | Darf ablehnen. Mehrere unabhängige Signale bestätigen Spam. |
127.0.0.4 | Malware | IP verteilt Malware per E-Mail. | Sofort ablehnen. |
127.0.0.5 | Phishing | IP in Phishing-Kampagnen involviert. | Sofort ablehnen. |
127.0.0.6 | Botnet | IP ist Teil eines bekannten Botnets. | Sofort ablehnen. |
127.0.0.7 | Exploit/Scanner | IP führt Exploit-Scans oder Schwachstellen-Probing durch. | Ablehnen oder Quarantäne. |
127.0.0.8 | Abuse/Policy | IP verletzt Nutzungsbedingungen. | Ablehnen oder Quarantäne. |
127.0.0.9 | Manueller Block | Manuell vom Administrator gesperrt. | Ablehnen. |
NXDOMAIN | Sauber / Beobachtung | Nicht gelistet oder nur unter Beobachtung. | Akzeptieren. |
TXT-Records
Jede gelistete IP liefert auch einen TXT-Record mit Details:
"Listed: spam | state: soft-listed | confidence: medium | score: 65"
Kritische Enforcement-Regel
- 127.0.0.4 (Malware), 127.0.0.5 (Phishing), 127.0.0.6 (Botnet): Dürfen sofort ablehnen.
- 127.0.0.3 (Spam hohe Konfidenz): Darf ablehnen.
- 127.0.0.2 (Spam niedrige Konfidenz): NICHT direkt ablehnen! Nur zum Taggen, Quarantäne, Greylisting oder Erhöhung des Spam-Scores verwenden.
Score-Verfall & Auto-Delisting
Zeitbasierter Verfall
Jedes Signal verliert über die Zeit an Gewicht durch exponentiellen Verfall mit konfigurierbarer Halbwertszeit:
| Verfall-Rate | Halbwertszeit | Verwendet für |
|---|---|---|
| Schnell | 3 Tage | Normale Nutzermeldungen |
| Normal | 7 Tage | Trusted Reports, Heuristiken, Honeypots |
| Langsam | 14 Tage | Externe Feeds, Spamtrap-Hits |
| Sehr langsam | 30 Tage | Manuelle Verifikation, bestätigte Malware/Phishing/Botnet |
Beispiel: Ein User-Report mit Gewicht 8 hat nach 3 Tagen nur noch ~4, nach 6 Tagen ~2, und wird nach ~15 Tagen vernachlässigbar.
Automatisches Delisting
Ohne neue Signale wird die IP automatisch entlistet nach:
- Spam / Open Relay: 14 Tage
- Exploit / Abuse: 21 Tage
- Phishing: 30 Tage
- Malware / Botnet: 60 Tage
Das Auto-Delist-Datum wird in den Lookup-Ergebnissen angezeigt.