Preservar a proveniência, não apenas uma captura de ecrã
Um registo de evidência útil identifica o artefato original, o coletor, o método de coleta, a fonte de dados e a hora UTC. Preserve as respostas brutas, bem como a interpretação legível por humanos. Uma captura de ecrã pode documentar a aparência, mas não substitui os cabeçalhos de mensagens, as respostas DNS ou os artefatos de resposta.
Os registos públicos mudam. Uma consulta posterior pode diferir dos dados disponíveis quando um incidente ocorreu. Registre o tempo de observação explicitamente e evite implicar que uma resposta DNS atual descreva condições históricas.
Integridade e manuseamento
Calcule hashes criptográficos para arquivos preservados e retenha os valores de hash em um registro de evidências controlado. Um hash ajuda a detectar alterações em um artefato; ele não prova que o conteúdo original era preciso ou que o coletor seguiu o procedimento adequado.
Mantenha um registro de cadeia de custódia descrevendo posse, transferências, acesso e propósito. Aplique controles de acesso, regras de retenção e minimização de dados apropriados para a investigação. A admissibilidade legal depende da jurisdição e das circunstâncias, não apenas de um formato de relatório.
Factos, inferência e limitações
Separe claramente as observações brutas, a interpretação analítica e as questões não respondidas. Evite nomear um operador apenas a partir de um registrador, endereço de hospedagem compartilhada ou proxy de privacidade. Torne cada conclusão material rastreável à evidência de suporte.
- Guarde os artefactos originais e as respostas de consulta brutas.
- Registrar a fonte, o método, a hora de coleta UTC e o coletor.
- Hachurar arquivos preservados e eventos de manipulação de registro.
- Rotule factos, hipóteses e campos indisponíveis separadamente.
- Estabeleça limitações de recolha e procure orientação jurídica quando necessário.
