收集前确定范围

域名分析报告应首先声明其涉及的域名、URL或电子邮件,调查的日期和时间,以及其试图回答的问题,例如某个域名的注册和基础设施是否与通过该域名发送的电子邮件中声明的信息一致。清晰的范围可以防止报告偏离到无法用证据支持的猜测。

收集什么以及如何记录

收集RDAP注册数据(创建、更新和到期事件,注册商,状态以及任何可见的注册人字段)、DNS记录(A、AAAA、NS、MX、TXT、SOA)、SPF和DMARC评估、任何已解析IP地址的RDAP网络数据,以及针对该域和相关子域的证书透明度搜索。对于每个项目,记录确切的查询内容、查询来源、完整的原始响应和UTC时间戳,而不仅仅是总结性结论。

如果无法完成检查,例如注册局没有返回数据或解析器超时,请明确记录为“不可用”或“未返回”,而不是留下一个空白,这可能会被误读为否定结果。

撰写调查结果而不发布裁定

将每项发现作为带有来源的观察结果呈现,例如“根据在 [时间] 检索到的 RDAP 数据,该域名创建于 [日期]”,而不是“该域名存在欺诈”。对相关观察结果进行分组,并注明它们之间或与独立确认的基线数据是保持一致还是存在不一致,但将欺诈、泄露或合法性的最终判断留给读者和更广泛的证据体系,因为仅凭 DNS 和注册数据无法确定意图。

密封并提交报告

报告编译完成后,对最终文档或证据包计算一个加密哈希(通常是SHA-256),并将该哈希值与文档本身分开记录。这使得任何后来收到报告的人都能确认报告自生成以来未被篡改,这对于滥用投诉、保险索赔、监管提交或法律诉讼(证据的完整性可能受到质疑)至关重要。保留原始基础数据以及报告,以防审阅者需要验证特定字段。

  • 说明调查的范围、主体和具体问题。
  • 记录每个数据点的原始响应、来源和 UTC 时间戳。
  • 明确标记不可用数据,而非留空。
  • 将调查结果表述为有来源的观察,而非定论。
  • 对最终报告进行哈希处理并保留原始数据。

来源与延伸阅读

NIST SP 800-86,将取证技术整合到事件响应中的指南ICANN, 注册数据访问协议NIST SP 800-61 修订版3,事件响应
此资源支持调查分类。它不是法律建议、归因判断,也不是网站安全的认证。