Aduana Digital de Defensa Argentina
Crear acceso ADDA
← Manual ADDA

dns-policy/1.1.0 · actualizado 10/7/2026

DNS defensivo

Cómo revisar dominios, correo y decisiones de resolución con criterio claro.

ADDA DNS prioriza señales de resolución, consistencia del dominio, relación con correo y patrones que merecen seguimiento antes de confiar.

La operación madura sobre DNS no se limita a mirar si un dominio responde. También evalúa sensibilidad del nombre, jurisdicción esperada, antigüedad heurística, consistencia del correo y si la situación pide score, watchlist o incident.

Usá esta guía para decidir cuándo observar, cuándo verificar y cuándo dejar una marca institucional más fuerte, especialmente si el dominio se parece a infraestructura crítica o a identidades públicas.

Checklist

  • Validar políticas activas en la organización.
  • Correr DNS check sobre dominios de alta exposición.
  • Registrar la decisión cuando el dominio necesite seguimiento especial.

Quickstart

  1. 1. Tomá un dominio prioritario y corré un check institucional.
  2. 2. Compará severidad, action y reason codes antes de bloquear o marcar.
  3. 3. Si el dominio toca correo, cruzá con el artículo de mail y con evidence.

Flujo operativo

Registrar dominio

Sumá el dominio al inventario o al caso que lo motivó.

Evitar análisis aislados sin referencia operativa.

Evaluar riesgo

Leé el resultado DNS con sensibilidad institucional y cobertura de correo.

Decidir si conviene observar, verificar o escalar.

Conectar respuesta

Si hay riesgo sostenido, enlazá watchlist, early warning o incident.

No dejar la lectura suelta fuera del flujo principal.

flowchart LR
  S1["Registrar dominio"]
  S2["Evaluar riesgo"]
  S3["Conectar respuesta"]
  S1 --> S2
  S2 --> S3

Validadores y checks

Ejecutan una lectura contextual para esta superficie y devuelven pasos sugeridos con foco operativo.

Chequear dominio crítico

Devuelve cobertura DNS, artículos relacionados y próximos pasos.

Ejemplos

Payload para DNS check

{
  "domain": "secure-capacero.ar",
  "mode": "institutional"
}

Links y referencias

APIs

  • /api/adda/v1/dns/check
  • /api/adda/v1/dns/policies
  • /api/adda/v1/domains

Docs y rutas de apoyo

  • docs/ADDA_DNS.md
  • docs/ADDA_API.md

Problemas frecuentes

  • Tomar decisiones por nombre sospechoso sin cruzar contexto puede sobredimensionar el riesgo.
  • Separar DNS de mail o de incidents suele ocultar patrones de suplantación.

Acciones sugeridas

  • Escalar a watchlist cuando el dominio reaparece o se combina con campañas.
  • Usar evidence si el dominio motivó una acción visible para terceros.

Reason codes útiles

DNS_SUSPICIOUS

El dominio muestra rasgos frecuentes en campañas o suplantación.

Reforzar revisión y limitar confianza inicial.

FOREIGN_ASN

La referencia territorial no coincide con el modo esperado.

Confirmar contexto antes de asumir legitimidad.

DNS_NO_MX

El correo asociado carece de la consistencia esperada.

Cruzar con el chequeo de mail antes de cerrar la lectura.

Diccionario de score

severity

Prioridad institucional de la señal en escala ADDA.

action

Siguiente paso operativo recomendado por el motor.

reasonCodes

Motivos explicables para justificar la lectura.

Notas de protocolo

  • En dominios sensibles conviene usar modo institutional o critical_infrastructure.
  • DNS no reemplaza intelligence: lo complementa y lo dispara cuando hace falta.

Historial del artículo

10/7/2026

Se sumaron quickstarts, ejemplo de payload y guía de escalado hacia incidents e intel.