Décider de la portée avant la collecte
Un rapport d'analyse forensique de domaine doit indiquer d'emblée le domaine, l'URL ou l'e-mail concerné, la date et l'heure de l'enquête, et la question à laquelle il tente de répondre, par exemple si l'enregistrement et l'infrastructure d'un domaine donné sont cohérents avec les affirmations faites dans un e-mail qu'il a envoyé. Une portée claire empêche le rapport de verser dans la spéculation sur des sujets qu'il ne peut pas réellement étayer par des preuves.
Quoi collecter et comment l'enregistrer
Collectez les données d'enregistrement RDAP (événements de création, de mise à jour et d'expiration, bureau d'enregistrement, statut et tout champ d'enregistrement visible), les enregistrements DNS (A, AAAA, NS, MX, TXT, SOA), l'évaluation SPF et DMARC, les données réseau RDAP pour toute adresse IP résolue, et une recherche de transparence des certificats pour le domaine et les sous-domaines pertinents. Pour chaque élément, enregistrez la requête exacte effectuée, la source interrogée, la réponse brute complète et un horodatage UTC, et pas seulement une conclusion résumée.
Lorsqu'une vérification n'a pas pu être effectuée, par exemple un registre ne renvoyant aucune donnée ou un résolveur expirant, l'enregistrer explicitement comme 'indisponible' ou 'non renvoyé', plutôt que de laisser un blanc qui pourrait être mal interprété ultérieurement comme une constatation négative.
Rédiger des conclusions sans émettre de verdict
Présentez chaque constatation comme une observation avec sa source: "le domaine a été créé le [date] selon les données RDAP récupérées à [heure]" plutôt que "le domaine est frauduleux". Regroupez les observations connexes et notez où elles sont cohérentes ou incohérentes entre elles ou avec une base de référence confirmée indépendamment, mais laissez le jugement final de fraude, de compromission ou de légitimité au lecteur et à l'ensemble des preuves, car les données DNS et d'enregistrement ne peuvent à elles seules établir l'intention.
Scellement et livraison du rapport
Une fois le rapport compilé, calculez un hachage cryptographique, généralement SHA-256, sur le document final ou le paquet de preuves et enregistrez ce hachage séparément du document lui-même. Cela permet à quiconque recevant le rapport ultérieurement de confirmer qu'il n'a pas été altéré depuis sa production, ce qui est important pour les plaintes d'abus, les demandes d'indemnisation, les soumissions réglementaires ou les procédures judiciaires où l'intégrité des preuves peut être contestée. Conservez les données brutes sous-jacentes à côté du rapport au cas où un examinateur aurait besoin de vérifier un champ spécifique.
- Indiquez la portée, le sujet et la question spécifique faisant l'objet de l'enquête.
- Enregistrer les réponses brutes, les sources et les horodatages UTC pour chaque point de données.
- Marquez explicitement les données non disponibles au lieu de les laisser vides.
- Formulez les constatations comme des observations documentées, et non comme des verdicts.
- Hacher le rapport final et conserver les données brutes sous-jacentes.
