Die Herkunft sichern, nicht nur einen Screenshot
Ein nützlicher Beweisdatensatz identifiziert das Originalartefakt, den Sammler, die Sammelmethode, die Datenquelle und die UTC-Zeit. Bewahren Sie Rohantworten sowie die menschenlesbare Interpretation auf. Ein Screenshot kann das Erscheinungsbild dokumentieren, ersetzt jedoch keine Nachrichten-Header, DNS-Antworten oder Antwortartefakte.
Öffentliche Einträge ändern sich. Eine spätere Abfrage kann von den zum Zeitpunkt eines Vorfalls verfügbaren Daten abweichen. Notieren Sie die Beobachtungszeit explizit und vermeiden Sie es, zu implizieren, dass eine aktuelle DNS-Antwort historische Bedingungen beschreibt.
Integrität und Handhabung
Kryptografische Hashes für gesicherte Dateien berechnen und die Hash-Werte in einem kontrollierten Evidenzprotokoll aufbewahren. Ein Hash hilft, Änderungen an einem Artefakt zu erkennen; er beweist jedoch nicht, dass der ursprüngliche Inhalt korrekt war oder dass die sammelnde Person die ordnungsgemäße Vorgehensweise eingehalten hat.
Führen Sie ein Nachweisprotokoll zur Beweismittelkette, das Besitz, Übergaben, Zugriff und Zweck beschreibt. Wenden Sie Zugriffskontrollen, Aufbewahrungsregeln und Datenminimierung entsprechend der Untersuchung an. Die rechtliche Zulässigkeit hängt von der Gerichtsbarkeit und den Umständen ab, nicht allein vom Berichtsformat.
Fakten, Schlussfolgerung und Einschränkungen
Rohe Beobachtungen, analytische Interpretation und unbeantwortete Fragen klar trennen. Einen Betreiber nicht ausschließlich aufgrund eines Registrars, einer geteilten Hosting-Adresse oder eines Privacy-Proxys benennen. Jede wesentliche Schlussfolgerung muss auf unterstützende Beweise zurückgeführt werden können.
- Originalartefakte und Rohantworten von Anfragen speichern.
- Quelle, Methode, UTC-Erfassungszeit und Sammler protokollieren.
- Dateien hashen und Protokollereignisse erfassen.
- Trennen Sie Fakten, Hypothesen und nicht verfügbare Felder klar.
- Grenzen der Datenerfassung festlegen und bei Bedarf rechtlichen Rat einholen.
