единици
1. Въведение в изкуствения интелект в криминалистиката: роли, граници, проверка, цялост на доказателствата и етика 2. Подкрепа за събиране на доказателства и изследване: ускоряване на изображения, сортиране и анализ 3. Анализ на дневник и времева линия: Поставяне на събитията в правилния ред 4. Сортиране на големи данни: Приоритетизиране на терабайти данни 5. Електронно откриване: Намиране на подходящи доказателства в корпоративни данни 6. Съдебномедицински анализ на зловреден софтуер и мрежа: обратно инженерство за отбраната 7. Мобилен, облачен и криминалистичен анализ на приложения: чат, местоположение и данни от приложения 8. Откриване на Deepfake и синтетични медии: Фалшиво изображение, аудио и видео проверка 9. Целостта на доказателствата, веригата на задържане и правната допустимост 10. Проект на доклад и експертна презентация: Писане на констатациите разбираемо и защитно 11. Работен процес от край до край, управление на лабораторията, валидиране и отговорна употреба
единица 2 / 11

Подкрепа за събиране на доказателства и изследване: ускоряване на изображения, сортиране и анализ

Печалби:

  • Разбирането, че стъпките за събиране, като ред за променливост, придобиване на изображения, хеш и верига на попечителство, са човешка отговорност и изкуственият интелект създава само планове и шаблони тук
  • Възможност за безопасно използване на изкуствен интелект за ускоряване на прегледа с сортиране на файлове, OCR, резюме и извличане на активи след заснемане на изображението
  • Да можеш да разграничиш, че сортирането не е елиминиране, а приоритизиране и че вземането на проби от групата с нисък приоритет е необходимо, за да се избегне рискът от фалшиви отрицателни резултати.

Пристигнахте на местопрестъплението: компютър, отворен на масата, външно устройство, два телефона и сървърна стая. Всяко устройство е потенциален източник на доказателства; Всеки грешен ход е доказателство, което ще бъде отхвърлено в съда. Придобиването на доказателства е процесът на заснемане и копиране на цифрови доказателства непокътнати, проверими и в съответствие със закона. В този модул ще научите кои стъпки от този процес AI може безопасно да помогне и кои стъпки определено трябва да изостане. Критичното правило от самото начало: AI не събира доказателства и не прави изображения; Той помага за прегледа и ускоряването на извличането на събраните и проверени доказателства.

Ред за събиране и летливи данни

Съществува принцип на приоритет при събирането на доказателства: ред на променливост — събиране от най-бързо изчезващите данни към най-постоянните. Най-отгоре са летливите данни — съдържанието на RAM се губи, когато устройството се изключи, отворени мрежови връзки, работещи процеси; След това идва диск, след това външни записи. Променливите данни, веднъж загубени, не се връщат; Следователно в работеща система RAM се изхвърля преди диска.

AI не взема решения на този етап, но е полезен при изготвянето на контролни списъци и очертания на процедури: „Какво трябва да събера, в какъв ред, с какъв инструмент, какво трябва да документирам в този сценарий?“ Самият процес на събиране (обвързване срещу блокиране на запис, получаване на изображение, проверка на хеш, запечатване) е в човешки ръце и всяка стъпка е документирана.

Съвет: Преди да започнете да избирате, обяснете вашия сценарий на AI и начертайте „план за последователно избиране на волатилност“; след това сравнете този проект със стандартната процедура на вашата институция (напр. местно законодателство и SOP на лабораторията). AI е напомняне, а не авторитет.

Изображения и хеширане: ненарушима верига

От всяко събрано устройство се прави точно изображение. Докато изображението се импортира, източникът е защитен от блокер за запис; Когато изображението е готово, се изчислява хеш (SHA-256 е за предпочитане; само MD5 вече се счита за слаб). Този хеш е пръстовият отпечатък на изображението: той трябва да бъде един и същ при всяка проверка на хеш по време на изследването, в противен случай изображението се поврежда. Формулярът за веригата на съхранение (от кого, кога, къде са взети доказателствата, къде са поставени, на кого са доставени) се актуализира всеки път, когато смени собственика си.

Изкуственият интелект върши две сигурни задачи тук: (1) генерира шаблони за етикети за верига за съхранение и доказателства, които да се попълват по време на събирането; (2) организира хешовете и клеймата за време, които сте събрали за проверка на съгласуваност („едни и същи ли са тези три хеша, кое изображение на кое устройство принадлежи?“). AI ​​не изчислява самия хеш - той го прави криминалистичен инструмент; AI само редактира записа.

Ускоряване на прегледа: Истинската сила на AI

След като доказателствата бъдат проверени и изображението е заснето, AI наистина блести. Типични области на ускорение:

  • Класификация на файлове: Групиране на десетки хиляди файлове по тип, съдържание и възможна уместност и препоръчване на приоритети.
  • Резюме на текст и документ: Извличане на тема и страна за дълги договори, имейли, преписи на чат.
  • OCR и визуално съдържание: Извличане на текст от сканирани документи (OCR — оптично разпознаване на символи, конвертиране на текст в изображение) и маркиране на обекти/текст в изображения.
  • Извличане на обект (NER — разпознаване на име на обект, намиране на именувани обекти като лице, институция, акаунт, IP от текст): изброяване на лице, IBAN, телефон, имейл, адрес на крипто портфейл от хиляди документи.
  • Описание на кода и командата: Обяснете на ясен език какво прави намерен скрипт или история на команди (за проверка).

Във всеки изходът е отправна точка; Решението относно релевантността и доказателствената стойност е на експерта.

Внимание: ИИ казването „този файл е без значение“ не е достатъчно, за да елиминира този файл, без да го изследва. Сортирането понижава приоритета, но в критични случаи вземането на проби се извършва и от клъстера с нисък приоритет. Фалшивите негативи (пропускане на реални доказателства като „неуместни“) са най-скъпата грешка в компютърната криминалистика.

три мини калъфа

Случай 1 — Поверителен документ с OCR. Едно разследване за корупция имаше 14 000 сканирани страници; нито един от тях не беше текст за търсене. С OCR, задвижван от изкуствен интелект, всички страници бяха транскрибирани и търсени за модели като „офшорна“, конкретно име на компания и IBAN. 9 критични страници намерени за 40 минути; Четенето на ръка би отнело седмици. След това всяка страница беше експертно проверена.

Случай 2 — Мрежа за взаимоотношения с извод за обект. Един файл с измама съдържа 6200 имейла. С NER бяха извлечени всички контакти, акаунти и телефони и беше създаден списък с връзки; Така се появиха две незабелязани досега брокерски сметки. AI маркира връзката; Прокурорът потвърди доказателствата в самите имейли.

Случай 3 — Опасност от фалшиви отрицания. Един екип искаше напълно да елиминира набор от 30 000 файла, които AI нарече „нисък интерес“. Старшият експерт произволно взе 2% от този клъстер и откри критичен запис в него: AI беше класифицирал файла погрешно поради необичайното разширение. Дисциплината при взимане на проби спаси случая.

Четири копируеми шаблона

1) Проект на план за събиране:

Вашата роля: специалист по събиране на криминалистика от местопрестъплението. Сценарий: [на компютър, 2 телефона, 1 NAS, работещ сървър]. Очертайте план за събиране за мен в реда на променливостта: какво да събирам за всяко устройство, какъв инструмент се препоръчва, какво да документирам. Моля, имайте предвид, че това е чернова и изисква потвърждение съгласно местното законодателство.

2) Шаблон за верига на попечителство:

Генерирайте ми шаблон на формуляр за верига за попечителство: включете номер на доказателство, описание на устройството, сериен номер, колектор, дата/час, метод на събиране, хеш (SHA-256), получател, доставчик, място за съхранение и линии за всяко предаване.

3) Групова заявка за сортиране на файлове:

Ще ви дам списък с файлове (име, размер, дата, разширение). Групирайте по висока/средна/ниска вероятност от криминалистичен интерес и напишете ОБОСНОВКА. Забележка: „нисък“ не се елиминира, а само се приоритизира. Маркирайте отделно тези с несъответствие на съдържанието на разширението.

4) Обяснете намерения скрипт:

Обяснете тази история на скрипт/команда в съдебномедицински контекст: какво прави, какъв файл/мрежов достъп има, има ли някаква следа от постоянство или кражба на данни? Свържете всяко твърдение с ред в скрипта. Ако не сте сигурни, маркирайте го като „трябва да се провери“.

Слаба подкана / Силна подкана

Слаба подкана:

Разделете тези файлове според важните.

„Съществен“ не е дефиниран; AI пресява собствените си предположения и може да пропусне критични доказателства.

Мощна подкана:

Вашата роля: съдебно-медицински анализатор. Контекст: Разследваме инцидент с ransomware, криптиране и кражба на данни. Ще ви дам списък с файлове с име, размер, дата на създаване/модифициране и разширение. Задача: инструмент за криптиране, компресия/архив, необичайно разширение, променено през последните 72 часа и маркиране на големи файлове за експортиране като висок приоритет; Напишете обосновка за всяко решение. Ако разширението не отговаря на очакваното съдържание, предупредете също. Не казвайте "изтрий/изхвърли" който и да е файл; просто приоритизирайте.

Контекстът, целта и ограничението „не казвай изтрий“ правят резултата полезен и безопасен.

Колекция срещу преглед: Ролева диаграма на AI

Етап

Безопасен ли е AI?

Работа на AI

човешка работа

Събиране на летливи данни

Не (решение)

проект на план

Колекция, документация

придобиване на изображение

не

шаблон

Блокер за писане, хеш

Хеш проверка

не

запис на поръчка

Изчисляване и потвърждение чрез превозно средство

Сортиране на файлове

да

приоритизиране

решение, вземане на проби

OCR/извличане на текст

да

преобразуване

проверка на точността

извод за обект

да

Генериране на списък

Решение за уместност

Често срещани грешки

  • Опитвате се да накарате AI да "направи" брането. AI не добавя; Той произвежда само планове и шаблони. Имиджът и хешът са човешка работа.
  • Погрешно приемане на резултата от триажа като окончателно елиминиране. Не пропускайте вземането на проби от клъстера с нисък интерес.
  • Цитиране на OCR изход без проверка. OCR може да смесва букви (0/0, 1/l); Потвърдете критичните стойности с източника.
  • Сляпо доверие на разширението. Разширението може да е променено; Проверете типа съдържание.
  • Качване на лични данни в автомобил без маска. Данни за TC/IBAN/здравни данни може да изтекат при групово заключение.

В обобщение

Събирането на доказателства е човешка отговорност: редът на нестабилността, имиджът, хешът и веригата на задържане са в човешки ръце; Тук AI създава само планове и шаблони. След като доказателствата бъдат проверени и изображението е заснето, AI добавя реална стойност за ускоряване на прегледа (сортиране, OCR, резюме, извличане на обекти, анотация на код). Но всеки резултат е знак, който трябва да бъде проверен; Решението относно уместността и доказателствената стойност е на експерта, който също така взема предвид риска от фалшиви отрицателни резултати.

Задача за приложение

Опишете фиктивен сценарий на инцидент (напр. служител е заподозрян в кражба на данни). Първо начертайте план с шаблона „Проект на план за събиране“ и го сравнете с местната процедура. След това подгответе примерен файлов списък от 20 реда и го приоритизирайте с шаблона „Групово сортиране на файлове“; ръчна проба от поне 10% и проверете класификацията на AI.

контролен списък

  • [ ] Настроих плана за събиране по ред на променливостта и го сравних с процедурата.
  • [ ] Получих изображението и хеша чрез човек/инструмент; Не съм го направил с AI.
  • [ ] Актуализирах формуляра за веригата на попечителство всеки път, когато сменяше собственика си.
  • [ ] Взех проби от „ниския“ клъстер на резултата от триажа.
  • [ ] Проверих OCR и изхода на актива с източника; Маскирах личните данни.