Egység 1 / 11

Bevezetés a mesterséges intelligenciába a kriminalisztika területén: szerepek, határok, ellenőrzés, bizonyítékok integritása és etika

Nyereség:

  • Meg kell különböztetni, hogy a mesterséges intelligencia hol takarít meg időt a törvényszéki munkafolyamatban (triage, mintajelölés, tervezet), és hol marad az emberre az olyan döntés, mint a bizonyítékok integritása és értelmezése, a kockázat mértékétől függően.
  • Képes olyan diszciplínát alkalmazni, amely minden mesterséges intelligencia-kimenetet a forráshoz csatlakoztatva, független eszközzel történő ellenőrzésével és megjegyzésszűrőn való átengedésével ellenőrzi.
  • Annak megértése, hogy a bizonyítékok integritását, a felügyeleti láncot, a személyes adatok védelmét és a védekező felhasználást miért kell a kezdetektől figyelembe venni a digitális kriminalisztika során.

Egy kiberincidensre adott válasz kellős közepén van. Egyrészt a kompromittált szerverek, másrészt több tucat lemezkép, amelyeket össze kell gyűjteni; Egyrészt az ügyész által várt feljelentés, másrészt több millió sor, még át nem szkennelt napló (rekord), több ezer meg nem vizsgált e-mail és egy "igazság" állítás, amit ellenőrizni kell. A digitális kriminalisztika (a digitális bizonyítékok törvénnyel összhangban történő gyűjtésének, megőrzésének, vizsgálatának és jelentésének tudománya) egy olyan terület, amely eredendően nagy mennyiségű adattal, időkorláttal és magas jogi felelősséggel dolgozik. A mesterséges intelligencia (AI – olyan szoftver, amely képes mintákat kinyerni a történeti adatokból, és szöveget, látványt, hangot és kódot előállítani vagy osztályozni) felgyorsítja az adatok és az időkényszer eme bőségét. De ennek a modulnak a legeleje egyértelmű: az AI egy asszisztens, osztályozó eszköz és tervgenerátor; Ön az illetékes szakértő, aki kimondja a végső szót a bizonyítékok sértetlenségéről, értelmezéséről és a bírósági védekezésről.

Ebben az első részben a fegyelemre fogunk összpontosítani, nem az eszközre. Megtudhatja, hogy a mesterséges intelligencia hol takarít meg valós időt a törvényszéki munkafolyamat során, hol veszélyes, hogyan ellenőrizheti az egyes kimeneteket, hogyan védheti meg a bizonyítékok integritását, és milyen adatokat adhat meg melyik eszköznek. Ennek az alapnak a lefektetése nélkül a következő egységek a levegőben maradnak – mert a számítógépes kriminalisztika során az ellenőrizetlen kimenet nemcsak rossz válasz, hanem tévedés, amely befolyásolja az ember szabadságát vagy az intézmény jövőjét.

Hol jön jól a mesterséges intelligencia a törvényszéki munkafolyamatban?

Osszuk két nagy csoportra a számítógépes kriminalisztikai munkákat. Első klaszter: terjedelmes, ismétlődő, mintázattal eltávolítható feladatok. Anomáliák keresése milliónyi naplósorban, több tízezer fájl kezdeti besorolása (triage – gyors döntés, hogy melyik bizonyítékot vizsgálja meg először), tárgy és entitás (személy, intézmény, fiók) következtetései az e-mailekben, a különböző forrásokból származó időbélyegek egyetlen idővonalba rendezésének vázlata, a technikai megállapítások kezdeti összefoglalása egyszerű nyelven, magyarázata annak, hogy egy kódrészlet mire képes. Ezekben a munkákban az AI az órákat percekre csökkenti, és nem fárad el.

A második klaszter: a bizonyítékok integritását, értelmezését és jogi értékét meghatározó döntések. A lelet valóban bizonyítja-e a bűncselekményt, manipulálták-e az időbélyeget, pontosan készült-e egy kép (törvényszéki kép – egy tárolóeszköz bitenkénti másolata), fenntartották-e a felügyeleti láncot (a bizonyítékok megszakítás nélküli nyilvántartása, amely kitől kihez, mikor és hogyan száll át), bíróság előtt védhető-e a feljelentés. Ezek a döntések szakértelmet, jogi felelősséget és bizonyítékokon alapuló értelmezést igényelnek. Itt az AI megsokszorozza a lehetőségeket, elkészíti a piszkozatot – de a végső aláírás a tiéd.

Tisztázzuk a különbséget egy mondatban: az AI erős a "mi áll ki ebből a kupacból és hogyan néz ki az első összefoglaló" kérdésekben; A döntés az Öné, ha olyan kérdésekről van szó, mint például "mit bizonyít valójában ez a bizonyíték, és megvédhetem-e a bíróság előtt?"

Tipp: Mielőtt kiszervezne egy munkát egy MI-nek, kérdezze meg: "Mit veszítek, ha ez a kimenet rossz?" Ha a válasz "néhány perc újrapróbálás", nyugodtan delegáljon. Ha a válasz „a bizonyítékok megtagadása, hamis vád vagy egy ügy összeomlása”, hagyja, hogy az MI készítse el a tervezetet, és Ön hozza meg a döntést és az ellenőrzést.

A bizonyítékok integritása: sérthetetlen elv

A digitális kriminalisztika szíve a bizonyítékok integritása. Az eredeti bizonyítékot soha nem érintik közvetlenül; Ehelyett egy írásblokkoló (olyan eszköz, amely megakadályozza, hogy hardveren/szoftveren keresztül adatot írjanak a forrásba) segítségével egy kép készül, és a teljes elemzés ennek a képnek a másolatán történik. A kép sértetlenségét a hash bizonyítja (hash érték – az az érték, amely egy adatblokkot egyedi, rögzített hosszúságú ujjlenyomattá, például SHA-256-tá alakít át egy egyirányú matematikai függvény segítségével); A hash-nek azonosnak kell lennie a kép elkészítésekor és minden felülvizsgálat után.

A mesterséges intelligencia kritikus pontja itt a következő: Az AI-eszközöknek megadott adatok nem lehetnek eredeti bizonyítékok, hanem az ellenőrzött másolatból kinyert származékok, és rögzíteni kell, hogy ez a származék honnan származik. Amikor beilleszt egy e-mail szöveget egy mesterséges intelligencia eszközbe, dokumentálnia kell, hogy a szöveg melyik képből és kivonatolt forrásból származik, és hogy az AI-t csak elemzésre használják, és nem módosítja a bizonyítékokat. Az AI kimenete szintén nem „lelet”, hanem „jel”, amelyet ellenőrizni kell.

Vigyázat: "Az AI mondta" nem indok, és nincs ereje a bíróság előtt. Ha téves diagnózisról van szó, koholt időbélyegről vagy hiányzó bizonyítékról van szó, a felelősség nem az MI-t terheli, hanem azt a szakértőt, aki ezt a kimenetet ellenőrizte a jelentésbe.

Ellenőrzési fegyelem: három lépés

A mesterséges intelligencia folyékonyan és magabiztosan termel; Ez nem azt jelenti, hogy igaz. A mesterséges intelligencia időnként hallucinációkat produkál – azaz valósnak mutat be egy nem létező fájl elérési utat, egy nem létező eseményt, egy kitalált időbélyeget vagy egy hamis jogi hivatkozást. Egy igazságügyi szakértői jelentés szerint ez katasztrófa. Alkalmazzon háromlépcsős reflexet minden kimenetre:

  1. Csatlakoztassa a forráshoz. A mesterséges intelligencia minden igényének a képen lévő konkrét műterméken kell alapulnia (termék – a rendszer által hagyott törvényszéki nyom: naplóbejegyzés, rendszerleíró kulcs, fájl időbélyegzője). "Melyik fájlban, milyen eltolásnál, milyen időbélyegnél található ez a megállapítás?" és nézd meg magad az eredeti adatokban.
  2. Ellenőrizzük független eszközzel. Reprodukálja a mesterséges intelligencia által összefoglalt idővonalat egy törvényszéki eszközzel (például Boncolás, X-Ways, Magnet AXIOM). Ne bízzon egyetlen forrásban sem.
  3. Adja át a megjegyzésszűrőn. Összekeveri-e a kimenet a korrelációt az oksággal? Van alternatív magyarázat? Az Ön szakértői megítélése a végső szűrő.

három mini tok

1. eset – Megtakarított idő. Az egyik zsarolóvírus-incidens során a csapat egy 2,4 millió fájlt tartalmazó szerverképet talált. Az AI-alapú osztályozás 1800 gyanús kiterjesztésű, szokatlan időbélyegzővel és titkosítási aláírással rendelkező fájlt részesített előnyben. A csapat először ezeket nézte meg; Az első eliminációt, amely általában 3 napig tartana, 4 órára csökkentették. De minden „magas prioritású” címkét manuálisan ellenőriztek.

2. eset – Az ellenőrzés hallucinációt kapott. Egy szakértő megkérte az MI-t, hogy összegezzen egy halom rönköt. "Rendszergazda bejelentkezés külső IP-ről 22:14-kor" - mondta YZ. Amikor a szakértő megnézte az eredeti naplót, nem volt ilyen feljegyzés; A mesterséges intelligencia két hasonló irányvonalat kombinált, és kitalált egy nem létező eseményt. A hozzárendelési lépés megakadályozta, hogy hamis követelés kerüljön be a jelentésbe.

3. eset – Az integritás megsértéséből való visszatérés. A gyorsaság érdekében egy új elemző közvetlenül a számítógéphez csatlakoztatta az eredeti USB-meghajtót, és betöltötte a fájlokat az AI-eszközbe. A vezető szakértő rájött: az írásblokkolót nem használták, az operációs rendszer megváltoztatta a lemezelérési időbélyegeket. A bizonyítékok meggyengültek. A folyamatot az elejétől megismételték, a kép elkészítésével és a hash ellenőrzésével.

Négy másolható sablon

1) Munkaköri alkalmasság felmérése:

Az Ön feladata: vezető számítástechnikai szakértő. Az alábbiakban leírom a munkát. Mondja el, (1) ez a munka az MI-re delegálható osztályozási/rajzolási munka, vagy a bizonyítékok értelmezését meghatározó kritikus döntés, (2) a hibás kimenet jogi költsége, (3) az ellenőrzés, amelyet el kell végeznem a delegálás előtt és után. Munka: [ide írja be a munkát]

2) A forrásra való hivatkozás kötelezettsége:

Adok egy napló/fájl listát. Minden egyes találat forrását KELL megadni: fájlnév, sor/eltolás, időbélyeg. Forrás nélkül ne állítson. Ha nem biztos benne, jelölje be, hogy "ellenőrzésre van szüksége". Nem létező gyártás.

3) Bizonyíték-kontextus címke:

Ez a szöveg a [image name] képből származik, amelynek hash értéke [SHA-256 érték]. Kizárólag elemzési célokat szolgálok; ne változtassa meg vagy írja át a bizonyítékokat. Mutassa be elemzését az "ez egy jel, amelyet ellenőrizni kell" összefüggésben.

4) Bizalmas/személyes adatok maszkolása:

Az általam közölt szöveg személyes adatokat (név, TR azonosító, IBAN, egészségi állapot) tartalmazhat. Sorolja fel, mely mezőket kell először maszkolni; Maszkírozom és újraküldöm. Ne elemezze úgy, ahogy van.

Gyenge felszólítás / Erős felszólítás

Gyenge felszólítás:

Nézze meg ezeket a naplókat, és keresse meg a támadást.

Ez az állítás kontextusmentes: nem világos, hogy melyik rendszer, melyik időszak, melyik bizonyítékforrás. Az AI képes megjósolni és kitalálni.

Erőteljes felszólítás:

Az Ön szerepe: törvényszéki naplóelemző. Forrás: kivonatolt webszerver access.log (Apache kombinált formátum), március 14-15, UTC. Feladat: listázza ki a szokatlan kéréseket (SQLi-kísérlet, címtárnavigáció, szokatlan felhasználói ügynök) csak a naplóban VALÓBAN létező rekordok alapján. Idézze meg a pontos sort és időbélyeget minden egyes leletnél. Ne fűzz hozzá megjegyzést, én értékelem a bizonyítékokat. Jelölje meg, ha nem biztos benne.

A különbség egyértelmű: a forrás, a formátum, az időtartam és a „valójában létező” megszorítás védhetővé teszi a kimenetet.

Szerep/feladat összehasonlító táblázat

üzlet

Az AI szerepe

férfi szerepe

ellenőrzése

Fájlok osztályozása

Prioritási vázlat

döntés, felülvizsgálat

Kézi mintavétel

Napló elemzés

Anomália jelölés

Értelmezés, ok-okozati összefüggés

Link a forráshoz

idővonal

Rangsor tervezet

ellenőrzés, megjegyzés

független jármű

E-mail áttekintés

Téma/entitás kivonat

Relevancia döntés

kézzel olvasni

Jelentés

Első összefoglaló tervezet

Helyesírás, aláírás

Forrás keresése

Gyakori hibák

  • Az AI kimenet összetévesztése a megállapításokkal. A kimenet mindig egy ellenőrizendő jel; A forráshoz való csatlakozás nélkül nem lép be a jelentésbe.
  • Az eredeti bizonyíték érintése. Ha kép készítése vagy írásblokkoló használata nélkül dolgozik, az égeti a bizonyítékot.
  • Olyan kérelem, amely nem igényel erőforrásokat. Ha nem szeretne eltolást/időbélyeget, az AI képes eseményeket kitalálni.
  • Bizalmas/személyes adatok beillesztése nyílt eszközbe. Ha kiszivárog, az jogi és etikai szabálysértés is.
  • Biztonsági információk használata illetéktelen hozzáféréshez. A mesterséges intelligencia csak védekezésre, ellenőrzésre és engedélyezett felülvizsgálatra használható.

Összefoglalva

A mesterséges intelligencia hatékony asszisztens a digitális kriminalisztika területén: terjedelmes adatokat vizsgál, megjelöl mintákat, tervrajzokat készít. De a bizonyítékok integritása, értelmezése és jogi értéke az embereké. Ennek a modulnak a gerinceként kétszintű szétválasztás (tömegmunka és integritás/kommentáros döntések), háromlépcsős ellenőrzés (hivatkozás a forráshoz, ellenőrzés független eszközzel, megjegyzésszűrő), a bizonyítékok integritása és a felügyeleti lánc tudatossága, valamint az adatok bizalmas kezelése.

Pályázati feladat

Sorolj fel 6 feladatot a saját (vagy képzeletbeli) eseményforgatókönyvedből. Minősítse mindegyiket „AI által delegálható osztályozás/drafting” vagy „emberi döntés” kategóriába. Az egyik átruházhatóhoz használja a fenti „Munkahelyi alkalmasság felmérése” sablont, és kérjen választ az MI-től; majd alkalmazza a háromlépcsős ellenőrzést, és próbáljon meg csatlakozni a forráshoz.

ellenőrző lista

  • [ ] A munkát két klaszterre osztottam (terjedelmes / teljesség-kommentár döntés).
  • [ ] Háromlépcsős ellenőrzést valósítottam meg (forrás, független eszköz, megjegyzés).
  • [ ] Az eredeti bizonyíték helyett hash-ellenőrzött képmásolattal dolgoztam.
  • [ ] Az AI-nak adott adatokat megcímkéztem a bizonyítékkontextussal.
  • [ ] Személyes/bizalmas adatokat csak maszkolt és jóváhagyott formában adtam meg az eszköznek.