Jednotka 2 / 11

Podpora shromažďování a zkoumání důkazů: Zrychlení zobrazování, třídění a analýzy

zisky:

  • Pochopení, že kroky shromažďování, jako je objednávka volatility, získávání snímků, hash a spotřebitelský řetězec, jsou lidskou odpovědností a umělá inteligence zde vytváří pouze plány a šablony
  • Schopnost bezpečně používat umělou inteligenci k urychlení kontroly s tříděním souborů, OCR, shrnutím a extrakcí podkladů po pořízení snímku
  • Být schopen rozlišit, že třídění není eliminace, ale prioritizace, a že odběr vzorků ze skupiny s nízkou prioritou je nezbytný, aby se zabránilo riziku falešně negativních výsledků.

Dorazili jste na místo činu: počítač otevřený na stole, externí disk, dva telefony a serverovna. Každé zařízení je potenciálním zdrojem důkazů; Každý chybný krok je důkazem, který bude u soudu zamítnut. Získávání důkazů je proces pořizování a kopírování digitálních důkazů neporušených, ověřitelných a v souladu se zákonem. V této lekci se dozvíte, ve kterých krocích tohoto procesu může umělá inteligence bezpečně asistovat a v jakých krocích by rozhodně měla zůstat pozadu. Kritické pravidlo od začátku: AI neshromažďuje důkazy a nepořizuje snímky; Pomáhá kontrolovat a urychlovat odvozování shromážděných a ověřených důkazů.

Příkaz k inkasu a nestálá data

Při shromažďování důkazů platí zásada priority: pořadí volatility – sběr dat od nejrychleji mizejících dat po nejtrvalejší. Nahoře jsou nestálá data — obsah paměti RAM ztracený při vypnutí zařízení, otevření síťových připojení, běžící procesy; Pak přijde disk, pak externí nahrávky. Nestálá data, jakmile jsou ztracena, se nevrátí; V běžícím systému je tedy RAM vyprázdněna před diskem.

Umělá inteligence v této fázi nerozhoduje, ale je užitečná při vytváření kontrolních seznamů a náčrtů postupů: „Co bych měl shromažďovat, v jakém pořadí, pomocí jakého nástroje, co bych měl v tomto scénáři dokumentovat?“ Samotný proces sběru (vazba blokující zápis, pořízení obrazu, ověření hashe, zapečetění) je v lidských rukou a každý krok je zdokumentován.

Tip: Než začnete vybírat, vysvětlete svůj scénář AI ​​a navrhněte „plán sekvenčního vychystávání volatility“; poté porovnejte tento návrh se standardním postupem vaší instituce (např. místní legislativa a laboratorní SOP). AI je připomínka, ne autorita.

Zobrazování a hašování: nedotknutelný řetězec

Z každého shromážděného zařízení je pořízen přesný obrázek. Během importu obrazu je zdroj chráněn blokováním zápisu; Po dokončení obrázku se vypočítá hash (přednost se dává SHA-256; samotný MD5 je nyní považován za slabý). Tento hash je otisk obrázku: musí být stejný při každé kontrole hash během vyšetření, jinak je obrázek poškozen. Formulář opatrovnického řetězce (kdo, kdy, kde byly provedeny důkazy, kde byly umístěny, komu byly doručeny) se aktualizují při každé změně majitele.

Umělá inteligence zde provádí dvě bezpečné úlohy: (1) generuje šablony řetězců a značek důkazů, které je třeba vyplnit během sběru; (2) organizuje hashe a časová razítka, která jste shromáždili pro kontrolu konzistence („jsou tyto tři hashe stejné, který obrázek patří kterému zařízení?“). Umělá inteligence sama hash nevypočítá – dělá z něj forenzní nástroj; AI pouze upravuje záznam.

Akcelerace recenze: Skutečná síla umělé inteligence

Jakmile jsou důkazy ověřeny a snímek je zachycen, AI skutečně září. Typické oblasti zrychlení:

  • Klasifikace souborů: Seskupování desítek tisíc souborů podle typu, obsahu a možné relevance a doporučení priorit.
  • Shrnutí textu a dokumentu: Extrakce předmětu a strany pro dlouhé smlouvy, e-maily, přepisy chatů.
  • OCR a vizuální obsah: Extrahování textu z naskenovaných dokumentů (OCR — optické rozpoznávání znaků, převod textu v obrázku) a označování objektů/textu v obrázcích.
  • Extrakce entit (NER — rozpoznávání pojmenovaných entit, nalezení pojmenovaných entit, jako je osoba, instituce, účet, IP z textu): výpis osoby, IBAN, telefonu, e-mailu, adresy kryptopeněženky z tisíců dokumentů.
  • Popis kódu a příkazu: Vysvětlete v jednoduchém jazyce, co dělá nalezený skript nebo historie příkazů (je třeba ověřit).

V každém je výstup výchozím bodem; O relevanci a důkazní hodnotě rozhoduje znalec.

Upozornění: Umělá inteligence, která říká „tento soubor je irelevantní“, nestačí k odstranění tohoto souboru, aniž by jej prozkoumala. Třídění snižuje prioritu, ale v kritických případech se vzorkování provádí také z clusteru s nízkou prioritou. Falešná negativa (vynechání skutečných důkazů jako „irelevantních“) jsou nejdražší chybou v počítačové forenzní analýze.

tři mini pouzdra

Případ 1 – Důvěrný dokument s OCR. Jedno vyšetřování korupce mělo 14 000 naskenovaných stran; žádný z nich nebyl prohledávatelný text. Pomocí OCR s umělou inteligencí byly všechny stránky přepsány a vyhledány vzory, jako je „offshore“, konkrétní název společnosti a IBAN. 9 kritických stránek nalezeno za 40 minut; Čtení z ruky by trvalo týdny. Každá stránka byla následně odborně ověřena.

Případ 2 – Síť vztahů odvozených entit. Jeden podvodný soubor obsahoval 6 200 e-mailů. Pomocí NER byly extrahovány všechny kontakty, účty a telefony a byl vytvořen seznam vztahů; Vznikly tak dva dříve nepovšimnuté makléřské účty. AI označila spojení; Státní zástupce potvrdil důkazy v samotných e-mailech.

Případ 3 – Nebezpečí falešných negativů. Jeden tým chtěl úplně odstranit sadu 30 000 souborů, které AI nazvala „nízký zájem“. Senior expert náhodně odebral 2 % z tohoto clusteru a našel v něm kritický záznam: AI ​​spatně klasifikovala soubor kvůli neobvyklému rozšíření. Vzorkování případ zachránilo.

Čtyři kopírovatelné šablony

1) Návrh plánu sběru:

Vaše role: specialista na forenzní sběr na místě činu. Scénář: [na PC, 2 telefony, 1 NAS, běžící server]. Načrtněte mi plán sběru v pořadí volatility: co sbírat pro každé zařízení, jaký nástroj se doporučuje, co dokumentovat. Upozorňujeme, že se jedná o návrh a vyžaduje potvrzení v souladu s místní legislativou.

2) Šablona spotřebitelského řetězce:

Vygenerujte mi šablonu formuláře spotřebitelského řetězce: uveďte číslo důkazu, popis zařízení, sériové číslo, sběratel, datum/čas, metodu sběru, hash (SHA-256), příjemce, doručovatele, místo uložení a řádky pro každé předání.

3) Žádost o hromadné třídění souborů:

Dám vám seznam souborů (název, velikost, datum, přípona). Seskupte podle vysoké/střední/nízké pravděpodobnosti forenzního zájmu a napište ODŮVODNĚNÍ. Poznámka: "nízká" není eliminována, je pouze upřednostněna. Samostatně označte ty s nesouladem obsahu rozšíření.

4) Vysvětlete nalezený skript:

Vysvětlete historii tohoto skriptu/příkazu ve forenzním kontextu: co dělá, jaký má přístup k souboru/síti, jsou nějaké stopy po persistenci nebo exfiltraci dat? Propojte každé tvrzení s řádkem ve skriptu. Pokud si nejste jisti, označte to jako „musí být ověřeno“.

Slabá výzva / Silná výzva

Slabá výzva:

Oddělte tyto soubory podle důležitých.

"Podstatné" není definováno; Umělá inteligence prosévá své vlastní předpoklady a může minout kritické důkazy.

Výkonná výzva:

Vaše role: analytik forenzního třídění. Kontext: Vyšetřujeme incident ransomwaru, šifrování a exfiltraci dat. Dám vám seznam souborů s názvem, velikostí, datem vytvoření/úpravy a příponou. Úkol: šifrovací nástroj, komprese/archiv, neobvyklé rozšíření, změněno za posledních 72 hodin, a označit velké exportní soubory jako vysokou prioritu; Ke každému rozhodnutí napište odůvodnění. Pokud rozšíření neodpovídá očekávanému obsahu, upozorněte také. Neříkejte „smazat/zahodit“ žádný soubor; jen upřednostňovat.

Kontext, cíl a omezení „neříkej odstranit“ činí výstup užitečným a bezpečným.

Kolekce vs. recenze: Tabulka rolí AI

Jeviště

Je AI bezpečná?

Práce AI

mužská práce

Sběr volatilních dat

Ne (rozhodnutí)

návrh plánu

Sbírka, dokumentace

pořízení obrazu

ne

šablona

Napište blokátor, hash

Ověření hash

ne

zaznamenat pořadí

Výpočet a potvrzení přes vozidlo

Třídění souborů

Ano

prioritizace

rozhodnutí, odběr vzorků

OCR/extrakce textu

Ano

konverze

ověření správnosti

vyvození entity

Ano

Generování seznamu

Rozhodnutí o relevanci

Časté chyby

  • Snažím se přimět AI „dělat“ výběr. AI nepřidává; Vyrábí pouze plány a šablony. Obrázek a hash jsou lidská díla.
  • Záměna výsledku třídění za definitivní vyloučení. Nepřeskakujte vzorkování ze skupiny „nízký zájem“.
  • Citování výstupu OCR bez ověření. OCR umí míchat písmena (0/0, 1/l); Potvrďte kritické hodnoty se zdrojem.
  • Slepě důvěřovat rozšíření. Rozšíření mohlo být změněno; Zkontrolujte typ obsahu.
  • Nahrávání osobních údajů do vozidla bez masky. Data TC/IBAN/zdravotní údaje mohou uniknout hromadně.

V souhrnu

Shromažďování důkazů je lidskou odpovědností: řád volatility, image, hash a spotřebitelský řetězec jsou v lidských rukou; Zde AI vytváří pouze plány a šablony. Jakmile jsou důkazy ověřeny a snímek je zachycen, přidává AI skutečnou hodnotu v urychlení kontroly (třídění, OCR, shrnutí, extrakce entit, anotace kódu). Ale každý výstup je znamením, které je třeba ověřit; O relevanci a důkazní hodnotě rozhoduje znalec, který bere v úvahu i riziko falešných negativů.

Aplikační úkol

Popište scénář fiktivního incidentu (např. zaměstnanec je podezřelý z exfiltrace dat). Nejprve nakreslete plán pomocí šablony „Návrh plánu sbírky“ a porovnejte jej s místním postupem. Poté připravte vzorový seznam souborů o 20 řádcích a upřednostněte jej pomocí šablony "Hromadné třídění souborů"; ruční vzorek alespoň 10 % a ověření klasifikace AI.

kontrolní seznam

  • [ ] Sestavil jsem inkasní plán v pořadí volatility a porovnal jsem ho s postupem.
  • [ ] Získal jsem obrázek a hash prostřednictvím člověka/nástroje; Nenechal jsem to udělat AI.
  • [ ] Aktualizoval jsem formulář o spotřebitelském řetězci pokaždé, když změnil majitele.
  • [ ] Vzorkoval jsem z „nízkého“ shluku výsledku třídění.
  • [ ] Ověřil jsem výstup OCR a aktiv se zdrojem; Osobní údaje jsem zamaskoval.