Qué es el análisis forense de dominios
La forense de dominios es la recopilación y el análisis de evidencia pública sobre un nombre de dominio para establecer cuándo fue registrado, cómo está configurado, quién proporciona su infraestructura y cómo se utiliza. Es el primer paso en la mayoría de las investigaciones de ciberdelincuencia.
El flujo de trabajo
1. Normalizar el nombre a su dominio registrable. 2. Recopilar datos de registro RDAP/WHOIS, centrándose en la fecha de creación, el registrador y el estado. 3. Consultar DNS: A, AAAA, NS, MX, TXT, SOA. 4. Evaluar SPF y DMARC. 5. Buscar titulares de IP y alojamiento. 6. Buscar transparencia de certificados. 7. Comparar con dominios genuinos y casos relacionados. 8. Sellar la evidencia con un hash y registrar las limitaciones.
Reportar
Presente los hechos con fuentes y fechas, separe la observación de la interpretación y declare lo que no pudo recopilarse. Un informe claro y verificable apoya las solicitudes de eliminación de abuso, las remisiones policiales y la recuperación civil.
- Cada valor tiene una fuente y una marca de tiempo.
- Los datos no disponibles se etiquetan, no se infieren.
- La interpretación se separa de la evidencia.
- La integridad del informe puede verificarse.
