Decidir el alcance antes de la recopilación
Un informe forense de dominio debe indicar de antemano a qué dominio, URL o correo electrónico se refiere, la fecha y hora de la investigación, y la pregunta que intenta responder, por ejemplo, si el registro y la infraestructura de un dominio dado son consistentes con las afirmaciones hechas en un correo electrónico que envió. Un alcance claro evita que el informe divague en especulaciones sobre asuntos que no puede respaldar con pruebas.
Qué recopilar y cómo registrarlo
Recopilar datos de registro RDAP (eventos de creación, actualización y expiración, registrador, estado y cualquier campo de registrante visible), registros DNS (A, AAAA, NS, MX, TXT, SOA), evaluación de SPF y DMARC, datos de red RDAP para cualquier dirección IP resuelta y una búsqueda de transparencia de certificados para el dominio y subdominios relevantes. Para cada elemento, registre la consulta exacta realizada, la fuente consultada, la respuesta completa sin procesar y una marca de tiempo UTC, no solo una conclusión resumida.
Cuando una verificación no pudo completarse, por ejemplo, un registro que no devolvió datos o un resolvedor que expiró, regístrelo explícitamente como 'no disponible' o 'no devuelto', en lugar de dejar un espacio en blanco que podría interpretarse erróneamente más tarde como un hallazgo negativo.
Redacción de hallazgos sin emitir un veredicto
Presente cada hallazgo como una observación con su fuente: 'el dominio fue creado el [fecha] según los datos RDAP recuperados a las [hora]', en lugar de 'el dominio es fraudulento'. Agrupe las observaciones relacionadas y señale dónde son consistentes o inconsistentes entre sí o con una línea de base confirmada independientemente, pero deje el juicio final de fraude, compromiso o legitimidad al lector y al cuerpo de evidencia más amplio, ya que los datos de DNS y registro por sí solos no pueden establecer la intención.
Sellado y entrega del informe
Una vez compilado el informe, calcule un hash criptográfico, generalmente SHA-256, sobre el documento final o el paquete de pruebas y registre ese hash por separado del documento en sí. Esto permite que cualquier persona que reciba el informe posteriormente confirme que no ha sido alterado desde su producción, lo cual es importante para quejas de abuso, reclamaciones de seguros, presentaciones regulatorias o procedimientos legales donde la integridad de la evidencia pueda ser cuestionada. Conserve los datos subyacentes brutos junto con el informe en caso de que un revisor necesite verificar un campo específico.
- Indique el alcance, el tema y la pregunta específica que se investiga.
- Registrar respuestas sin procesar, fuentes y marcas de tiempo UTC para cada punto de datos.
- Marcar explícitamente los datos no disponibles en lugar de dejarlos en blanco.
- Exprese los hallazgos como observaciones documentadas, no como veredictos.
- Calcular el hash del informe final y conservar los datos brutos subyacentes.
