Bepaal de scope voordat u verzamelt

Een forensisch rapport over een domein moet vooraf vermelden welk domein, URL of e-mail het betreft, de datum en tijd van het onderzoek en de vraag die het probeert te beantwoorden, bijvoorbeeld of de registratie en infrastructuur van een gegeven domein overeenkomen met de claims in een verzonden e-mail. Een duidelijke scope voorkomt dat het rapport afdwaalt naar speculatie over zaken die het niet daadwerkelijk met bewijs kan ondersteunen.

Wat te verzamelen en hoe het vast te leggen

Verzamel RDAP-registratiegegevens (aanmaak-, update- en vervaldatum, registrar, status en alle zichtbare registrantvelden), DNS-records (A, AAAA, NS, MX, TXT, SOA), SPF- en DMARC-evaluatie, RDAP-netwerkgegevens voor alle opgeloste IP-adressen en een certificaattransparantiezoekopdracht voor het domein en relevante subdomeinen. Voor elk item, registreer de exacte uitgevoerde query, de geraadpleegde bron, de volledige ruwe respons en een UTC-tijdstempel, niet alleen een samengevatte conclusie.

Wanneer een controle niet kon worden voltooid, bijvoorbeeld een register dat geen gegevens retourneerde of een resolver die een time-out gaf, vermeld dit dan expliciet als 'niet beschikbaar' of 'niet geretourneerd', in plaats van een blanco te laten die later verkeerd kan worden geïnterpreteerd als een negatieve bevinding.

Bevindingen schrijven zonder een oordeel te vellen

Presenteer elke bevinding als een observatie met de bron ervan: 'het domein werd aangemaakt op [datum] volgens de RDAP-gegevens opgehaald op [tijd]' in plaats van 'het domein is frauduleus'. Groepeer gerelateerde observaties en noteer waar ze consistent of inconsistent zijn met elkaar of met een onafhankelijk bevestigde basislijn, maar laat het uiteindelijke oordeel over fraude, compromittering of legitimiteit over aan de lezer en de bredere bewijsvoering, aangezien DNS- en registratiegegevens alleen de intentie niet kunnen vaststellen.

Het verzegelen en leveren van het rapport

Nadat het rapport is opgesteld, berekent u een cryptografische hash, typisch SHA-256, over het uiteindelijke document of bewijsmateriaalbundel en registreert u die hash afzonderlijk van het document zelf. Dit stelt iedereen die het rapport later ontvangt in staat om te bevestigen dat het niet is gewijzigd sinds het werd geproduceerd, wat van belang is voor klachten over misbruik, verzekeringsclaims, regelgevende indieningen of juridische procedures waarbij de integriteit van het bewijs kan worden betwist. Bewaar de onbewerkte onderliggende gegevens naast het rapport voor het geval een beoordelaar een specifiek veld moet verifiëren.

  • Vermeld de reikwijdte, het onderwerp en de specifieke vraag die wordt onderzocht.
  • Registreer ruwe antwoorden, bronnen en UTC-tijdstempels voor elk datapunt.
  • Markeer onbeschikbare gegevens expliciet in plaats van deze leeg te laten.
  • Formuleer bevindingen als onderbouwde observaties, geen uitspraken.
  • Hash het definitieve rapport en bewaar de onderliggende ruwe gegevens.

Bronnen en verder lezen

NIST SP 800-86, Gids voor het integreren van forensische technieken in incidentresponsICANN, Registratie Gegevenstoegang ProtocolNIST SP 800-61 Rev. 3, Incident response
Deze bron ondersteunt forensisch onderzoek triage. Het is geen juridisch advies, een attributiebevinding of een certificering dat een website veilig is.