Iniziare con un record verificabile
Un'indagine sul dominio inizia con un obiettivo preservato e il suo contesto: il messaggio originale, l'impersonificazione sospetta, la transazione o l'incidente. Le interrogazioni DNS pubbliche e di registrazione aggiungono osservazioni tecniche. Esse non identificano in modo indipendente un sospetto né provano una frode.
Costruire il quadro dell'infrastruttura
Esaminare i record degli indirizzi, i nameserver, gli alias, i mail exchanger e gli eventi di registrazione. Registrare la fonte e l'ora UTC per ogni osservazione. Distinguere il registrar, il fornitore DNS, il detentore della rete e l'operatore del sito web; questi ruoli spesso appartengono a parti diverse.
Corroborare prima di concludere
L'hosting condiviso, i dati di registrazione redatti e la recente creazione del dominio non sono indicatori conclusivi. Confrontali con gli artefatti dell'incidente, le fonti storiche autorizzate e altre prove verificate in modo indipendente. Riportare incertezze e spiegazioni alternative insieme ai risultati.
