Decidere l'ambito prima di raccogliere
Un rapporto forense di dominio dovrebbe indicare in anticipo a quale dominio, URL o email si riferisce, la data e l'ora dell'indagine e la domanda a cui sta cercando di rispondere, ad esempio se la registrazione e l'infrastruttura di un dato dominio sono coerenti con le affermazioni fatte in un'email inviata. Uno scopo chiaro impedisce al rapporto di scivolare in speculazioni su questioni che non può effettivamente supportare con prove.
Cosa raccogliere e come registrarlo
Raccogli i dati di registrazione RDAP (eventi di creazione, aggiornamento ed scadenza, registrar, stato e qualsiasi campo visibile del registrante), i record DNS (A, AAAA, NS, MX, TXT, SOA), la valutazione SPF e DMARC, i dati di rete RDAP per tutti gli indirizzi IP risolti e una ricerca di trasparenza dei certificati per il dominio e i sottodomini pertinenti. Per ogni elemento, registra la query esatta effettuata, la fonte interrogata, la risposta completa e un timestamp UTC, non solo una conclusione riassuntiva.
Quando un controllo non è stato completato, ad esempio un registro che non restituisce dati o un resolver che va in timeout, registrarlo esplicitamente come 'non disponibile' o 'non restituito', anziché lasciare uno spazio vuoto che potrebbe essere successivamente interpretato erroneamente come un risultato negativo.
Redigere le conclusioni senza emettere un verdetto
Presentare ogni riscontro come un'osservazione con la sua fonte: 'il dominio è stato creato il [data] secondo i dati RDAP recuperati alle [ora]' piuttosto che 'il dominio è fraudolento'. Raggruppare le osservazioni correlate e notare dove sono coerenti o incoerenti tra loro o con una linea di base confermata indipendentemente, ma lasciare il giudizio finale di frode, compromissione o legittimità al lettore e al più ampio corpo di prove, poiché i dati DNS e di registrazione da soli non possono stabilire l'intento.
Sigillatura e consegna del report
Una volta compilato il report, calcolare un hash crittografico, tipicamente SHA-256, sull'intero documento finale o pacchetto di prove e registrare tale hash separatamente dal documento stesso. Ciò consente a chiunque riceva il report in seguito di confermare che non è stato alterato da quando è stato prodotto, il che è importante per reclami di abuso, richieste di risarcimento assicurativo, presentazioni normative o procedimenti legali in cui l'integrità delle prove potrebbe essere contestata. Conservare i dati grezzi sottostanti insieme al report nel caso in cui un revisore debba verificare un campo specifico.
- Indicare l'ambito, l'oggetto e la specifica questione oggetto di indagine.
- Registrare risposte raw, fonti e timestamp UTC per ogni punto dati.
- Contrassegnare esplicitamente i dati non disponibili invece di lasciarli in bianco.
- Formulare le scoperte come osservazioni documentate, non come verdetti.
- Effettuare l'hash del report finale e conservare i dati grezzi sottostanti.
