Zachowaj pochodzenie (provenance), nie tylko zrzut ekranu.
Użyteczny zapis dowodowy identyfikuje oryginalny artefakt, osobę zbierającą, metodę zbierania, źródło danych i czas UTC. Zachowaj surowe odpowiedzi, a także ich czytelną interpretację. Zrzut ekranu może udokumentować wygląd, ale nie zastępuje nagłówków wiadomości, odpowiedzi DNS ani artefaktów odpowiedzi.
Publiczne rejestry ulegają zmianom. Późniejsze wyszukiwanie może różnić się od danych dostępnych w momencie incydentu. Wyraźnie odnotuj czas obserwacji i unikaj sugerowania, że aktualna odpowiedź DNS opisuje warunki historyczne.
Integralność i obchodzenie się z dowodami
Oblicz skróty kryptograficzne dla zachowanych plików i zachowaj wartości skrótów w kontrolowanym dzienniku dowodów. Skrót pomaga wykryć zmiany w artefakcie; nie dowodzi, że oryginalna treść była dokładna lub że osoba zbierająca przestrzegała właściwej procedury.
Utrzymuj zapis łańcucha dowodowego (chain-of-custody) opisujący posiadanie, transfery, dostęp i cel. Stosuj kontrole dostępu, zasady retencji i minimalizację danych odpowiednie dla dochodzenia. Dopuszczalność prawna zależy od jurysdykcji i okoliczności, a nie wyłącznie od formatu raportu.
Fakty, wnioski i ograniczenia
Wyraźnie oddziel surowe obserwacje, interpretację analityczną i pytania bez odpowiedzi. Unikaj nazywania operatora wyłącznie na podstawie rejestratora, współdzielonego adresu hostingu lub pośrednictwa prywatności. Upewnij się, że każdy istotny wniosek można prześledzić do dowodów go potwierdzających.
- Zapisz oryginalne artefakty i surowe odpowiedzi z zapytań.
- Zarejestruj źródło, metodę, czas zbierania UTC i kolektora.
- Zahasuj zachowane pliki i zarejestruj zdarzenia obsługi.
- Oddzielnie oznacz fakty, hipotezy i niedostępne pola.
- Podaj ograniczenia dotyczące zbierania danych i w razie potrzeby zasięgnij porady prawnej.
