¿Qué grado de resiliencia tienen los servicios DNS del Gobierno?

Photo of Minzhao Lyu
Categorías:

En resumen:

  • La infraestructura oficial del Sistema de Nombres de Dominio (DNS) constituye la fuente de información de referencia para todos los sitios web, incluidos los servicios de administración electrónica.
  • Según un estudio reciente, Estados Unidos cuenta con la mejor resiliencia global del DNS autoritativo gracias a su sólida infraestructura electrónica, seguido de Brasil, que solo gestiona dos nombres de dominio (principales).
  • En comparación con Estados Unidos, muchos servicios de administración electrónica australianos, entre ellos la Oficina Tributaria de Australia, carecen de una resiliencia sólida, especialmente en lo que respecta a las funciones de envío de datos oficiales, debido a la ausencia de DNSSEC.

Los servicios públicos de administración electrónica, como los relacionados con la fiscalidad, son esenciales para los ciudadanos de cualquier país. Cada uno de estos servicios se basa en una infraestructura resistente y fiable del Sistema de Nombres de Dominio (DNS) —que actúa como única fuente fidedigna para la resolución de dominios a direcciones IP— con el fin de prevenir el fraude y los ciberataques, y garantizar que dichos servicios sigan estando disponibles y funcionando de manera eficiente durante las interrupciones de la red.

En esta entrada, analizo los aspectos más destacados de nuestro reciente artículo aceptado en ACM SIGMETRICS 2026 (versión preliminar), en el que se modela y evalúa de forma sistemática la resiliencia operativa de la red de la infraestructura DNS autoritativa para los nombres de dominio del gobierno a nivel federal en seis países.

Jerarquía de la infraestructura y proceso operativo del DNS autoritativo

La infraestructura DNS autoritativa de un nombre de dominio (Figura 1) tiene dos funciones: primaria y autoritativa.

Infografía que muestra la complejidad jerárquica de la infraestructura DNS autoritativa de un dominio
Figura 1 — La complejidad jerárquica de la infraestructura DNS autoritativa de un dominio.

El servidor de nombres primario (por ejemplo, mainNS.domain.gov.<CC>) alberga el único archivo de zona correspondiente al nombre de dominio, que es consultado por los servidores de nombres autoritativos (por ejemplo, ns1.domain.gov.<CC>), los cuales responden directamente a las consultas de los clientes en Internet. Cada servidor, ya sea primario o autoritativo, se identifica mediante su nombre único y puede asignarse a una o varias direcciones IP, cada una de las cuales está asociada a una instancia física o virtual en la nube.

Cada instancia puede ser gestionada por una organización, ya sea una empresa pública, un proveedor internacional de servicios en la nube, una empresa privada local o una empresa privada extranjera; puede implementarse a nivel local o en una ubicación en el extranjero; y puede ser accesible únicamente a través de una ubicación fija en Internet o con mayor flexibilidad.

Resultados sobre la resiliencia en Australia, Brasil, Francia, Indonesia, el Reino Unido y Estados Unidos.

A partir de fuentes de datos públicas consultadas en noviembre de 2025, hemos evaluado la resiliencia del DNS de referencia para los dominios del Gobierno federal en seis países (Australia, Brasil, Francia, Indonesia, el Reino Unido y los Estados Unidos). Hemos puntuado los distintos atributos en tres fases: ubicación de la infraestructura, configuración del servicio y distribución de datos.

Cuatro gráficos que muestran la puntuación de resiliencia del DNS de referencia para los servicios públicos en línea en los seis países: Australia, Brasil, Francia, Indonesia, el Reino Unido y los Estados Unidos de América.
Figura 2 — Resiliencia del DNS de referencia para los servicios públicos en línea en los seis países.

Si observamos la puntuación global de resiliencia por ámbito en los seis países (Figura 2.a), los ámbitos del Gobierno federal de EE. UU. presentan la mejor resiliencia global, seguidos de Brasil, que solo cuenta con dos ámbitos. Australia, Francia y el Reino Unido presentan varios grupos en cuanto a su estado de resiliencia global, cada uno de ellos asociado a un patrón concreto en el funcionamiento de los dominios.

Al analizar cada fase operativa en las figuras 2 (b), (c) y (d), la ubicación de las infraestructuras —que depende principalmente de decisiones administrativas— es la más resiliente en todos los países. Sin embargo, en lo que respecta a las fases más técnicas, como las configuraciones de los servicios (de red) y el envío de datos del DNS, el nivel de resiliencia es menos óptimo y, en ocasiones, presenta una diversidad agrupada dentro de cada país.

En comparación con Estados Unidos, la mayoría de los dominios del Gobierno australiano, incluida la Oficina Tributaria Australiana (ATO), carecen de una resiliencia sólida, especialmente en lo que respecta al suministro de datos fiables, debido a la ausencia de DNSSEC, lo que deja a sus usuarios expuestos a datos DNS manipulados o falsificados.

Si analizamos con más detalle las puntuaciones de los atributos de resiliencia dentro de cada ámbito, podemos profundizar en las causas fundamentales de los ámbitos (no) resilientes en Australia (Figura 3) y en EE. UU. (Figura 4). La mayoría de los ámbitos de la administración electrónica de EE. UU. presentan un alto nivel de resiliencia, salvo en lo que respecta a la redundancia. Por ejemplo, los Centros para el Control y la Prevención de Enfermedades (CDC) de EE. UU. obtienen puntuaciones casi máximas en cuanto a ubicación y envío de datos, pero solo 2,25 sobre 5 en la configuración de la redundancia.

Mapa de calor que muestra la puntuación de resiliencia del DNS de referencia para 273 servicios públicos en línea de Australia.
Figura 3 — Resiliencia del DNS de referencia para 273 servicios públicos en línea en Australia.
Mapa de calor que muestra la puntuación de resiliencia del DNS de referencia para 273 servicios públicos en línea de EE. UU.
Figura 4 — Resiliencia del DNS de referencia para 300 servicios públicos representativos de EE. UU. Cada fila representa un dominio y sus puntuaciones por atributo.

En comparación con Estados Unidos, la mayoría de los dominios del Gobierno australiano, incluida la Oficina Tributaria Australiana (ATO), carecen de una resiliencia sólida, especialmente en lo que respecta a la prestación de funciones de datos fiables, debido a la ausencia de DNSSEC, lo que deja a sus usuarios expuestos a datos DNS manipulados o falsificados.

Reconocemos que, debido a cuestiones presupuestarias, de capacidad y de prioridades, no siempre es posible que un dominio gubernamental cuente con una infraestructura DNS totalmente resiliente. No obstante, gracias a nuestras herramientas, los organismos gubernamentales y administrativos pueden obtener una visión sistemática de lo que falta o de lo que se puede mejorar en el momento oportuno.

Minzhao Lyu es profesor de la Universidad de Nueva Gales del Sur. Su investigación se centra principalmente en el desarrollo de tecnologías de medición de redes para la seguridad y el rendimiento de Internet, las redes de telecomunicaciones y las infraestructuras críticas conectadas en red.

Colaboradores: Agung Septiadi, Hassan Habibi Gharakheili y Vijay Sivaraman

Las opiniones expresadas por los autores de esta entrada del blog son exclusivamente suyas y no reflejan necesariamente los puntos de vista de Internet Society.