Keuntungan:
- Kemampuan untuk menormalkan beberapa sumber stempel waktu menjadi satu referensi (UTC) dan menandai anomali dan kesenjangan dalam garis waktu super dengan kecerdasan buatan
- Kemampuan untuk membedakan antara korelasi dan kausalitas serta memverifikasi narasi yang dibangun oleh kecerdasan buatan dengan menghubungkan setiap peristiwa ke sumbernya
- Kemampuan untuk mengenali risiko seperti perubahan waktu, penyimpangan jam, dan kesenjangan log serta mengonfirmasinya dengan berbagai sumber
Hanya ada satu hal yang memberi tahu Anda kapan, bagaimana, dan dalam urutan apa peristiwa dunia maya sebenarnya terjadi: waktu. Ketika penyerang memasuki sistem, file mana yang disentuhnya dan kapan, kapan ia mengeksfiltrasi data - semua ini disimpan dalam log yang berbeda (merekam file di mana sistem mencatat peristiwa) dan stempel waktu yang berbeda (cap waktu - catatan tanggal dan waktu ketika suatu peristiwa terjadi). Analisis garis waktu menyusun stempel waktu yang tersebar ini menjadi satu narasi kronologis dan menanyakan “apa yang terjadi?” Ini adalah seni menjawab pertanyaan. Dalam unit ini, kita akan melihat bagaimana AI memberikan kecepatan luar biasa dalam mengatur data yang berantakan ini dan di mana AI dapat menyesatkan Anda.
Banyaknya dan jebakan cap waktu
Bahkan satu file memiliki banyak stempel waktu. Misalnya, sistem file memiliki stempel MACB: Dimodifikasi, Diakses, Diubah, Lahir. Selain itu, terdapat log peristiwa sistem operasi (Log Peristiwa Windows), log server web, log firewall, log aplikasi, dan catatan registri (Registri Windows - basis data hierarki tempat pengaturan sistem dan aplikasi disimpan).
Jebakan terbesar adalah zona waktu dan penyimpangan waktu. Satu log mencatat UTC (waktu universal terkoordinasi), yang lainnya mencatat waktu lokal; jam sistem mungkin tidak disetel dengan benar; Penyerang mungkin sengaja memanipulasi stempel waktu (timestomping — memalsukan stempel waktu file). Jadi sebelum menetapkan garis waktu, zona waktu dan keakuratan jam masing-masing sumber harus ditentukan, semuanya dinormalisasi ke referensi umum (biasanya UTC).
Perhatian: Merupakan kesalahan klasik untuk meletakkan dua batang kayu secara berdampingan pada periode waktu yang berbeda dan mengatakan "itu terjadi pada waktu yang sama". Ubah semua stempel waktu menjadi satu referensi sebelum berkorelasi; Jika tidak, hubungan sebab-akibat yang dibangun oleh AI (dan Anda) sudah buruk sejak awal.
Garis waktu super dan AI
Dalam forensik komputer, struktur yang menggabungkan semua sumber ini disebut super timeline; Ini sering kali dibuat dengan alat seperti Plaso/log2timeline dan bisa berjumlah puluhan ribu atau bahkan jutaan baris. Di sinilah peran AI: menandai pola dan anomali yang bermakna pada grafik besar ini.
Kontribusi AI yang aman:
- Penandaan anomali: Akses di luar jam kerja, peningkatan hak istimewa secara tiba-tiba, rantai proses yang tidak biasa, beberapa login gagal dalam interval singkat.
- Pengelompokan peristiwa: Mengelompokkan peristiwa yang terkonsentrasi pada jendela waktu yang sama dan menandainya sebagai "sesuatu terjadi di sini".
- Garis besar narasi: Menerjemahkan peristiwa-peristiwa yang telah diverifikasi ke dalam cerita kronologis dengan bahasa yang sederhana (draf pertama untuk laporan).
- Deteksi kesenjangan: "Tidak ada log dalam interval 40 menit ini — mungkinkah log tersebut dihapus?" Menanyakan kekurangan seperti.
Di masing-masingnya, AI menghasilkan hipotesis; Anda membuktikan kausalitas dan nilai pembuktian.
Tip: Saat memberikan garis waktu pada AI, pertama-tama beri tahukan dengan jelas zona waktu dan formatnya: "Semua stempel waktu dalam format UTC, ISO 8601." Normalisasikan format campuran terlebih dahulu; Membiarkan AI menebak formatnya adalah ajakan untuk melakukan kesalahan.
Korelasi bukanlah sebab-akibat
Kesalahan logis yang paling berbahaya dalam analisis waktu adalah berpikir bahwa suksesi adalah sebab dan akibat. "USB dimasukkan pada 22:10, file disalin pada 22:12" dua peristiwa dapat terjadi secara berurutan, tetapi tidak membuktikan bahwa orang yang sama melakukannya untuk tujuan yang sama; Mungkin ada penjelasan lain. Meskipun AI membangun narasi yang lancar, AI tidak melihat celah ini dan dapat menghasilkan kalimat yang tepat seperti "Data dicuri melalui USB". Tugas ahli adalah menghilangkan penjelasan alternatif dan mendukung setiap langkah dengan bukti independen.
tiga kasus mini
Kasus 1 — Penyimpangan jam tertangkap. Dalam satu kasus, log server web dan log firewall tampak berbeda selama 3 jam. Dalam draf pertama, AI menganggap ini sebagai "dua serangan terpisah". Pakar menemukan bahwa zona waktu server tidak disetel dengan benar; Saat dinormalisasi, kedua log tersebut masuk ke dalam satu peristiwa. "Perbedaan hantu" selama 3 jam telah hilang.
Kasus 2 — Sebuah celah menunjukkan adanya penghapusan. Dalam 1,1 juta baris super timeline, AI menandai bahwa tidak ada catatan antara 02:30-03:10. Pakar memeriksa: Di jendela ini, log keamanan sengaja dihapus (penghapusan log). Kekosongan itu sendiri menjadi salah satu bukti terkuat terjadinya serangan tersebut.
Kasus 3 — Halusinasi mengarang suatu peristiwa. Sambil membuat ringkasan, YZ berkata, “Akun Administrator dibuat pada 03:45.” Pakar melihat sumbernya: tidak ada ID Peristiwa — nomor di log Windows yang menunjukkan jenis peristiwa; AI menggabungkan dua jalur berbeda dan menghasilkan peristiwa yang tidak ada. Langkah menghubungkan ke sumber mencegah narasi palsu.
Empat templat yang dapat disalin
1) Rencana normalisasi waktu:
Peran Anda: analis garis waktu forensik. Saya akan memberi Anda stempel waktu dari berbagai sumber (format dan periode waktu mungkin berbeda). Pertama-tama tentukan format dan zona waktu masing-masing sumber, lalu buatlah rencana untuk mengonversi semuanya ke UTC/ISO 8601. Tandai zona waktu yang Anda tidak yakin sebagai "perlu konfirmasi".
2) Penandaan anomali:
Konteks: server perusahaan, jam kerja normal 08:00-18:00 (UTC+3). Saya akan memberi Anda daftar acara yang dinormalisasi. Hanya berdasarkan catatan yang SEBENARNYA muncul dalam daftar, tandai hal berikut: akses di luar jam kerja, peningkatan hak istimewa, kegagalan login berulang kali, rantai proses yang tidak biasa. Untuk setiap tanda, kutip baris yang relevan. Menambah penafsiran/penyebab; Saya akan mengevaluasinya.
3) Garis besar narasi (untuk laporan):
Dibawah ini adalah kejadian yang SAYA VERIFIKASI (masing-masing beserta sumbernya). Ubahlah menjadi narasi kronologis yang sederhana. Gunakan hanya acara yang saya berikan; menambahkan peristiwa, prediksi, atau kausalitas baru. Tuliskan hubungan yang tidak jelas dalam bahasa yang mencirikannya sebagai "mungkin".
4) Pemindaian kesenjangan dan inkonsistensi:
Dalam garis waktu yang dinormalisasi ini: (1) menandai periode log yang diharapkan tetapi tampak hilang, (2) catatan yang tidak berurutan (masa depan ke masa lalu), (3) lonjakan yang muncul secara batch/otomatis. Tampilkan masing-masing dengan spasi baris yang sesuai. Tekankan bahwa ini mungkin TANDA-TANDA penghapusan/manipulasi namun bukan bukti.
Perintah lemah / Perintah kuat
Perintah yang lemah:
Ringkaslah catatan-catatan ini dan jelaskan apa yang terjadi.
Tidak ada batasan waktu, sumber, atau batasan "hanya rekaman nyata"; AI dapat membuat cerita yang lancar namun dibuat-buat.
Perintah yang kuat:
Peran Anda: analis log forensik. Sumber: 3 log (Keamanan Windows, akses Apache, firewall), semuanya dinormalisasi ke UTC, ISO 8601. Tugas: membuat daftar peristiwa secara kronologis dari 14 Maret 21:00-23:00 berdasarkan baris tertentu saja; kutip setiap baris dengan sumber dan ID/kode Peristiwanya. Membangun korelasi, mengklaim kausalitas; Saya akan berkomentar. Tandai interval yang Anda anggap hilang atau tidak biasa secara terpisah.
Sumber, referensi yang dinormalisasi, batasan "hanya baris tertentu" dan "menetapkan kausalitas" membuat keluaran dapat dipertahankan.
Tabel sumber stempel waktu
Sumber
Contoh stempel waktu
Perhatian
Sistem file (MACB)
Ubah/akses/buat
Terbuka untuk penghitungan waktu
Log Peristiwa Windows
Login, proses, acara layanan
Verifikasi ID Peristiwa
log server web
waktu permintaan
pemeriksaan zona waktu
firewall/jaringan
koneksi, penolakan
Sinkronisasi jam (NTP)
Registri
Waktu penulisan terakhir
Komentar memerlukan keahlian
Aplikasi/peramban
riwayat, cache
mungkin waktu setempat
Kesalahan umum
- Membangun korelasi tanpa menormalkan periode waktu. Irisan yang berbeda menciptakan "konkurensi" palsu.
- Salah mengira korelasi sebagai sebab akibat. Peristiwa yang berurutan bukan berarti pelaku/tujuannya sama.
- Kepercayaan mutlak pada stempel waktu. Mungkin ada kesalahan waktu dan waktu yang salah; Konfirmasikan dengan berbagai sumber.
- Tidak memverifikasi acara yang telah dirakit AI. Penyatuan dua garis dapat menghasilkan kejadian yang tidak ada.
- Mengabaikan kesenjangan. Catatan yang hilang seringkali merupakan bukti yang paling penting.
Singkatnya
Analisis garis waktu adalah tindakan merangkai stempel waktu yang tersebar menjadi satu kronologi yang dapat diverifikasi. AI memberikan kecepatan luar biasa dalam penandaan anomali, pengelompokan, deteksi kesenjangan, dan penyusunan narasi di jutaan baris garis waktu super. Namun normalisasi periode waktu, pembedaan korelasi-sebab-akibat, dan atribusi setiap peristiwa pada sumbernya adalah milik manusia. AI menghasilkan hipotesis; Andalah yang membela kronologi di pengadilan.
Tugas aplikasi
Siapkan contoh daftar acara yang terdiri dari 15-20 baris dalam format dan zona waktu berbeda (sengaja menyertakan pergeseran waktu dan spasi). Pertama-tama konversikan semuanya ke UTC dengan templat "Rencana normalisasi waktu". Kemudian terapkan templat "Penandaan anomali" dan "Pemindaian celah" dan verifikasi penyimpangan jam dan celah yang dicatat oleh AI di sumbernya.
daftar periksa
- [] Saya menormalkan semua stempel waktu menjadi satu referensi (UTC).
- [] Saya menautkan setiap acara ke sumbernya (file/ID Acara/baris).
- [ ] Saya membedakan antara korelasi dan sebab akibat; Saya mempertimbangkan penjelasan alternatif.
- [ ] Saya menandai kesenjangan log dan catatan yang tidak biasa.
- [ ] Saya mengkonfirmasi peristiwa yang dikonsolidasikan/diringkas oleh AI dalam rekaman aslinya.