Decidir o âmbito antes de recolher

Um relatório forense de domínio deve indicar de antemão a qual domínio, URL ou e-mail se refere, a data e hora da investigação, e a questão que procura responder, por exemplo, se o registo e a infraestrutura de um determinado domínio são consistentes com as alegações feitas num e-mail que enviou. Um escopo claro impede que o relatório se desvie para especulações sobre assuntos que não pode realmente apoiar com provas.

O que coletar e como registrar

Colete dados de registo RDAP (eventos de criação, atualização e expiração, registrador, status e quaisquer campos de registante visíveis), registos DNS (A, AAAA, NS, MX, TXT, SOA), avaliação de SPF e DMARC, dados de rede RDAP para quaisquer endereços IP resolvidos e uma pesquisa de transparência de certificado para o domínio e subdomínios relevantes. Para cada item, registe a consulta exata feita, a fonte consultada, a resposta bruta completa e um carimbo de data/hora UTC, não apenas uma conclusão resumida.

Onde uma verificação não pôde ser concluída, por exemplo, um registro retornando nenhum dado ou um resolvedor atingindo o tempo limite, registre isso explicitamente como 'indisponível' ou 'não retornado', em vez de deixar um espaço em branco que poderia ser mal interpretado posteriormente como um achado negativo.

Redigir conclusões sem emitir um veredicto

Apresente cada descoberta como uma observação com a sua fonte: 'o domínio foi criado em [data] de acordo com os dados RDAP recuperados em [hora]' em vez de 'o domínio é fraudulento'. Agrupe observações relacionadas e indique onde são consistentes ou inconsistentes entre si ou com uma linha de base confirmada independentemente, mas deixe o julgamento final de fraude, comprometimento ou legitimidade para o leitor e para o conjunto mais amplo de evidências, uma vez que os dados de DNS e de registo por si só não podem estabelecer a intenção.

Selagem e entrega do relatório

Uma vez compilado o relatório, calcule um hash criptográfico, tipicamente SHA-256, sobre o documento final ou pacote de provas e registe esse hash separadamente do próprio documento. Isso permite que qualquer pessoa que receba o relatório mais tarde confirme que este não foi alterado desde a sua produção, o que é importante para reclamações de abuso, pedidos de seguro, submissões regulamentares ou processos legais onde a integridade da prova pode ser contestada. Mantenha os dados brutos subjacentes junto com o relatório, caso um revisor precise de verificar um campo específico.

  • Indique o âmbito, o assunto e a questão específica que está a ser investigada.
  • Registar respostas brutas, fontes e carimbos de data/hora UTC para cada ponto de dados.
  • Marcar dados indisponíveis explicitamente em vez de os deixar em branco.
  • Formule as descobertas como observações documentadas, não como veredictos.
  • Gerar o hash do relatório final e reter os dados brutos subjacentes.

Fontes e leitura adicional

NIST SP 800-86, Guia para Integrar Técnicas Forenses na Resposta a IncidentesICANN, Protocolo de Acesso a Dados de RegistroNIST SP 800-61 Rev. 3, Resposta a incidentes
Este recurso apoia a triagem investigativa. Não é aconselhamento jurídico, uma constatação de atribuição ou uma certificação de que um website é seguro.