ドメインフォレンジックとは
ドメインフォレンジックとは、ドメイン名に関する公開された証拠を収集・分析し、その登録時期、構成方法、インフラ提供者、使用方法を特定することです。これはほとんどのサイバー犯罪調査の第一歩となります。
ワークフロー
1. ドメイン名を登録可能な形に正規化する。2. 作成日、レジストラ、ステータスに焦点を当て、RDAP/WHOIS登録データを収集する。3. DNSクエリを実行する:A、AAAA、NS、MX、TXT、SOA。4. SPFとDMARCを評価する。5. IP所有者とホスティングを検索する。6. 証明書の透明性を検索する。7. 正規のドメインや関連する事例と比較する。8. ハッシュで証拠を封印し、制限を記録する。
報告
情報源と時刻を添えて事実を提示し、観察と解釈を区別し、収集できなかったものを明記してください。明確で検証可能な報告書は、不正行為のテイクダウン、警察への照会、民事回復を支援します。
- すべての値には情報源とタイムスタンプがあります。
- 利用不可のデータは推測ではなく、その旨を明示します。
- 解釈は証拠から切り離されます。
- レポートの完全性は検証可能である。
情報源とさらなる読書
ICANN、RDAPRFC 1034、DNSの概念このリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。
