Zdecyduj o zakresie przed zbieraniem

Kryminalistyczny raport domeny powinien jasno określać, jakiej domeny, adresu URL lub adresu e-mail dotyczy, datę i godzinę dochodzenia oraz pytanie, na które próbuje odpowiedzieć, na przykład czy rejestracja i infrastruktura danej domeny są zgodne z twierdzeniami zawartymi w wysłanej wiadomości e-mail. Jasny zakres zapobiega dryfowaniu raportu w spekulacje na tematy, których nie może faktycznie poprzeć dowodami.

Co zebrać i jak to zarejestrować

Zbierz dane rejestracyjne RDAP (zdarzenia utworzenia, aktualizacji i wygaśnięcia, rejestrator, status i wszelkie widoczne pola rejestrującego), rekordy DNS (A, AAAA, NS, MX, TXT, SOA), ocenę SPF i DMARC, dane sieciowe RDAP dla wszelkich rozwiązanych adresów IP oraz wyszukiwanie transparentności certyfikatów dla domeny i odpowiednich subdomen. Dla każdej pozycji zapisz dokładne wykonane zapytanie, źródło zapytania, pełną surową odpowiedź i znacznik czasu UTC, a nie tylko podsumowany wniosek.

Jeśli sprawdzenie nie mogło zostać zakończone, na przykład rejestr zwraca brak danych lub resolver przekroczył limit czasu, należy to wyraźnie odnotować jako 'niedostępne' lub 'nie zwrócono', zamiast pozostawiać puste miejsce, które mogłoby później zostać błędnie zinterpretowane jako negatywne ustalenie.

Formułowanie ustaleń bez wydawania werdyktu

Każde ustalenie przedstaw jako obserwację wraz ze źródłem: „domena została utworzona w dniu [data] zgodnie z danymi RDAP pobranymi o godzinie [godzina]”, a nie „domena jest oszukańcza”. Grupuj powiązane obserwacje i odnotowuj, gdzie są one spójne lub niespójne ze sobą lub z niezależnie potwierdzoną bazą odniesienia, ale pozostaw ostateczną ocenę oszustwa, kompromitacji lub legalności czytelnikowi i szerszemu zbiorowi dowodów, ponieważ same dane DNS i rejestracji nie mogą ustalić zamiaru.

Pieczętowanie i dostarczanie raportu

Po skompilowaniu raportu należy obliczyć kryptograficzny skrót (hash), zazwyczaj SHA-256, dla ostatecznego dokumentu lub pakietu dowodów i zapisać ten skrót oddzielnie od samego dokumentu. Pozwala to każdej osobie, która później otrzyma raport, potwierdzić, że nie został on zmieniony od momentu jego sporządzenia, co ma znaczenie w przypadku skarg dotyczących nadużyć, roszczeń ubezpieczeniowych, zgłoszeń regulacyjnych lub postępowań sądowych, gdzie integralność dowodów może być kwestionowana. Zachowaj surowe dane źródłowe wraz z raportem, na wypadek gdyby recenzent potrzebował zweryfikować konkretne pole.

  • Określ zakres, przedmiot i konkretne pytanie, które jest badane.
  • Rejestruj surowe odpowiedzi, źródła i znaczniki czasu UTC dla każdego punktu danych.
  • Wyraźnie oznaczyć niedostępne dane zamiast pozostawiać je puste.
  • Formułuj ustalenia jako obserwacje oparte na źródłach, a nie jako wyroki.
  • Haszuj końcowy raport i zachowaj podstawowe dane surowe.

Źródła i dalsze lektury

NIST SP 800-86, Przewodnik po integracji technik kryminalistycznych z reagowaniem na incydentyICANN, Protokół Dostępu do Danych RejestracyjnychNIST SP 800-61 Rev. 3, Reagowanie na incydenty
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.