収集する前に範囲を決定する

ドメインフォレンジックレポートは、調査の対象となるドメイン、URL、またはメール、調査の日時、そして回答しようとしている質問(例えば、特定のドメインの登録とインフラストラクチャが、それが送信したメールで主張されている内容と一致するかどうかなど)を冒頭で明記すべきです。明確なスコープを設定することで、レポートが証拠で裏付けることのできない事柄について憶測に流れるのを防ぎます。

何を収集し、どのように記録するか

RDAP登録データ(作成、更新、有効期限イベント、レジストラ、ステータス、表示可能な登録者フィールド)、DNSレコード(A, AAAA, NS, MX, TXT, SOA)、SPFとDMARCの評価、解決されたIPアドレスのRDAPネットワークデータ、およびドメインと関連するサブドメインの証明書透明性検索を収集します。各項目について、要約された結論だけでなく、実行された正確なクエリ、クエリされたソース、完全な生応答、およびUTCタイムスタンプを記録します。

チェックが完了できなかった場合、例えばレジストリがデータを返さなかったり、リゾルバがタイムアウトしたりした場合は、後で否定的な発見と誤読される可能性のある空白を残すのではなく、「利用不可」または「返されず」として明示的に記録する。

判決を下さずに調査結果を記述する

各所見は、その情報源とともに観察として提示してください。「このドメインは不正である」ではなく、「{時間}に取得されたRDAPデータによると、このドメインは{日付}に作成されました」のように。関連する観察結果をグループ化し、それらが互いに、または独立して確認されたベースラインと矛盾するか、整合するかを注記してください。ただし、DNSおよび登録データだけでは意図を確立できないため、不正、侵害、または正当性の最終的な判断は読者およびより広範な証拠群に委ねてください。

レポートの封印と送達

レポートが作成されたら、最終文書または証拠バンドルに対して、通常はSHA-256で暗号学的ハッシュを計算し、そのハッシュを文書自体とは別に記録します。これにより、後でレポートを受け取る人は誰でも、生成されてから改ざんされていないことを確認できます。これは、苦情申し立て、保険金請求、規制当局への提出、または証拠の完全性が問われる可能性のある法的手続きにおいて重要です。特定のフィールドをレビューアが確認する必要がある場合に備え、生データをレポートと一緒に保管してください。

  • 調査対象の範囲、主題、および具体的な質問を明記してください。
  • すべてのデータポイントについて、生の応答、情報源、およびUTCタイムスタンプを記録します。
  • 利用できないデータは空白にせず、明示的に示してください。
  • 所見は、断定ではなく、出典を明記した観察として表現してください。
  • 最終レポートのハッシュ値を生成し、基礎となる生データを保持する。

情報源とさらなる読書

NIST SP 800-86, インシデント対応へのフォレンジック技術統合ガイドICANN、登録データアクセスプロトコルNIST SP 800-61 Rev. 3, インシデント対応
このリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。