Добивки:
- Да се биде способен да разликува каде вештачката интелигенција заштедува време во форензичкиот процес (тријажа, означување на шема, нацрт) и каде одлуките како што се интегритетот и толкувањето на доказите се препуштени на човекот, во зависност од нивото на ризик.
- Способност да се примени дисциплина која го потврдува секој излез од вештачка интелигенција со поврзување со изворот, потврдување со независна алатка и поминување низ филтер за коментари.
- Разбирањето зошто интегритетот на доказите, синџирот на притвор, приватноста на личните податоци и одбранбената употреба треба да се земат предвид во дигиталната форензика уште од самиот почеток.
Вие сте среде одговор на сајбер инцидент. Од една страна, компромитирани сервери, од друга страна, десетици слики од дискот што треба да се соберат; Од една страна, извештајот што го чекаше обвинителот, од друга страна, милиони линии логови (записи) кои се уште не се скенирани, илјадници електронски пораки кои не се испитани и тврдење за „вистината“ што треба да се провери. Дигиталната форензика (наука за собирање, зачувување, испитување и известување на дигитални докази во согласност со законот) е област која инхерентно работи со голем обем на податоци, временски притисок и висока правна одговорност. Вештачката интелигенција (ВИ - софтвер кој може да извлече обрасци од историски податоци и да произведува или класифицира текст, визуелни слики, аудио и код) ве забрзува во ова изобилство на податоци и временски притисок. Но, самиот почеток на овој модул е јасен: AI е асистент, алатка за тријажа и генератор на нацрти; Вие сте надлежниот вештак кој го има последниот збор за интегритетот на доказите, нивното толкување и одбраната во судот.
Во оваа прва единица ќе се фокусираме на дисциплината, а не на алатката. Ќе научите каде вештачката интелигенција заштедува реално време во форензичкиот процес, каде е опасно, како да го потврдите секој излез, како да го заштитите интегритетот на доказите и кои податоци можете да ги дадете на која алатка. Без да се постави оваа основа, следните единици остануваат во воздухот - затоа што во компјутерската форензика, непроверениот излез не е само погрешен одговор, туку грешка што влијае на слободата на една личност или на иднината на институцијата.
Каде ВИ е корисна во форензичкиот процес?
Ајде да ги поделиме работните места во компјутерската форензика на два големи кластери. Прв кластер: обемни, повторливи задачи што може да се отстранат со шема. Пребарување аномалии во милиони линии на дневници, почетна класификација на десетици илјади датотеки (триажа - брзо одлучување кои докази прво да се испитаат), заклучоци за предметот и ентитетот (лице, институција, сметка) во е-пошта, преглед на распоредување на временски печати од различни извори во една временска линија, првично резиме на технички наоди на едноставен јазик, објаснување на кодот што прави. На овие работни места, вештачката интелигенција ги намалува часовите на минути и не се заморува.
Вториот кластер: одлуки кои го одредуваат интегритетот, толкувањето и правната вредност на доказите. Дали наодот навистина го докажува кривичното дело, дали е манипулиран временскиот печат, дали е прецизно земена слика (форензичка слика - копија од уред за складирање малку по малку), дали синџирот на притвор (непрекината евиденција на докази кои се пренесуваат од кого на кого, кога и како) се одржувал, дали извештајот може да се одбрани пред суд. Овие одлуки бараат експертиза, правна одговорност и толкување засновано на докази. Овде вештачката интелигенција ги множи опциите, го произведува нацртот - но конечниот потпис е ваш.
Да ја разјасниме разликата во една реченица: ВИ е силна на прашањата „што се издвојува во овој куп и како изгледа првото резиме“; Одлуката е ваша кога станува збор за прашања од типот „што навистина докажуваат овие докази и дали можам да ги бранам на суд?“.
Совет: Пред да префрлите работа на вештачка интелигенција, прашајте: „Што ќе изгубам ако овој излез е погрешен?“ Ако одговорот е „неколку минути повторна тријажа“, слободно делегирајте. Ако одговорот е „негирање докази, лажно обвинение или пропаѓање на случајот“, дозволете вештачката интелигенција да го произведе нацртот и вие да ја донесете одлуката и верификацијата.
Интегритет на доказите: неприкосновен принцип
Срцето на дигиталната форензика е интегритетот на доказите. Оригиналните докази никогаш не се директно допрени; Наместо тоа, се прави слика со помош на блокатор за пишување (алатка која спречува какви било податоци да се запишуваат на изворот преку хардвер/софтвер) и целата анализа се врши на копија од оваа слика. Дека сликата е недопрена се докажува со хаш (хаш вредност - вредноста што трансформира блок од податоци во единствен отпечаток од прст со фиксна должина, како што е SHA-256, со еднонасочна математичка функција); Хешот треба да биде ист кога се прави сликата и по секој преглед.
Критичната точка за вештачката интелигенција овде е следново: Податоците што им ги давате на алатките за вештачка интелигенција не треба да бидат оригинален доказ, туку извод извлечен од проверената копија и од каде доаѓа овој дериват треба да се запише. Кога ќе залепите текст на е-пошта во алатка за вештачка интелигенција, мора да документирате од која слика и хеширан извор доаѓа тој текст и дека вештачката интелигенција се користи само за анализа и не ги менува доказите. Излезот на вештачката интелигенција исто така не е „наод“, туку „знак“ што треба да се потврди.
Внимание: „Ви го кажа тоа“ не е оправдување и нема сила на суд. Ако има погрешна дијагноза, измислен временски печат или недостиг на докази, одговорноста не е на вештачката интелигенција, туку на експертот кој го ставил тој резултат во извештајот без да го потврди.
Дисциплина за верификација: три чекори
ВИ произведува течно и самоуверено; Тоа не значи дека е вистина. Вештачката интелигенција повремено произведува халуцинации - односно претставува како реална непостоечка патека на датотека, непостоечки настан, измислен временски печат или лажна правна референца. Во форензички извештај, ова е катастрофа. Применете рефлекс од три чекори на секој излез:
- Поврзете го со изворот. Секое тврдење за вештачка интелигенција мора да се заснова на конкретен артефакт на сликата (артефакт - форензичката трага што ја остава системот: запис од дневник, клуч во регистарот, временски печат на датотека). „Во која датотека, со кој офсет, во кој временски печат е овој наод? и уверете се сами во оригиналните податоци.
- Потврдете со независна алатка. Репродуцирајте ја временската линија сумирана со вештачка интелигенција со форензичка алатка (како што се Аутопсија, X-Ways, Magnet AXIOM). Не верувајте на ниту еден извор.
- Поминете го преку филтерот за коментари. Дали излезот ја меша корелацијата со каузалноста? Дали има алтернативно објаснување? Вашата стручна проценка е последниот филтер.
три мини футроли
Случај 1 - Тријажа заштедено време. Во еден инцидент со откупнина, тимот наиде на слика на серверот со 2,4 милиони датотеки. Тријажата напојувана со вештачка интелигенција даде приоритет на 1.800 датотеки со сомнителни екстензии, необични временски печати и потписи за шифрирање. Тимот прво ги погледна овие; Првата елиминација, која вообичаено траеше 3 дена, беше намалена на 4 часа. Но, секоја ознака „висок приоритет“ беше потврдена рачно.
Случај 2 - Верификацијата фати халуцинација. Експерт побарал вештачката интелигенција да резимира куп трупци. „Најава на администраторот од надворешна IP адреса во 22:14 часот“, рече YZ. Кога експертот го погледнал оригиналниот дневник, немало таков запис; Вештачката интелигенција комбинирала две слични линии и измислила настан што не постоел. Чекорот за припишување спречи лажно тврдење да влезе во извештајот.
Случај 3 - Враќање од повреда на интегритетот. За брзина, нов аналитичар го приклучи оригиналниот USB стик директно во компјутерот и ги вчита датотеките во алатката AI. Високиот експерт сфатил: блокаторот за пишување не бил користен, оперативниот систем ги променил временските ознаки за пристап на дискот. Доказите се ослабени. Процесот се повтори од самиот почеток, земајќи ја сликата и потврдувајќи го хашот.
Четири шаблони за копирање
1) Проценка на соодветноста на работата:
Вашата улога: виш експерт за компјутерска форензика. Подолу ќе ја опишам работата. Кажете ми (1) дали оваа работа е работа на тријажа/изготвување што може да се делегира на вештачката интелигенција или критична одлука што го одредува толкувањето на доказите, (2) правниот трошок за неточниот резултат, (3) верификацијата што треба да ја направам пред и по делегирањето. Работа: [внесете работа овде]
2) Обврска за поврзување до изворот:
Ќе ви дадам список со дневници/датотеки. МОРА да го наведете изворот за секој наод: име на датотека, линија/офсет, временски печат. Не правете никакви тврдења без извор. Ако не сте сигурни, означете го како „потребна е потврда“. Непостоечка измислица.
3) Ознака за контекст на докази:
Овој текст е изведен од сликата [име на сликата] чиј хаш е [вредност SHA-256]. Јас го обезбедувам само за цели на анализа; не ги менувајте или препишувајте доказите. Презентирајте ја вашата анализа во контекст на „ова е знак што треба да се потврди“.
4) Маскирање на доверливи/лични податоци:
Текстот што ќе го дадам може да содржи лични податоци (име, TR ID, IBAN, здравје). Наведете кои полиња прво треба да се маскираат; Ќе маскирам и повторно ќе испратам. Не го анализирајте како што е.
Слаб промпт / Силен промпт
Слаба навестување:
Погледнете ги овие дневници и пронајдете го нападот.
Ова тврдење е без контекст: не е јасно кој систем, кој временски период, кој извор на докази. ВИ може да предвиди и измисли.
Моќен потсетник:
Вашата улога: аналитичар за форензички дневници. Извор: хаширан веб-сервер access.log (комбиниран формат на Apache), 14-15 март, UTC. Задача: наведете невообичаени барања (обид за SQLi, навигација во директориумот, необичен кориснички агент) само врз основа на записи кои ВСМНОГУ постојат во дневникот. Наведете ја точната линија и временскиот печат за секој наод. Не додавајте коментар, ќе ги проценам доказите. Обележете ако не сте сигурни.
Разликата е јасна: изворот, форматот, временскиот период и „стварно постоечкото“ ограничување го прават излезот одбранлив.
Табела за споредба на улоги/задачи
бизнис
Улогата на вештачката интелигенција
улогата на човекот
верификација
Тријажа на датотеки
Преглед на приоритети
одлука, преглед
Рачно земање примероци
Анализа на дневник
Обележување аномалија
Толкување, каузалност
Линк до изворот
времеплов
Нацрт за рангирање
проверка, коментар
независно возило
Преглед на е-пошта
Извлекување тема/ентитет
Релевантна одлука
читање со рака
Пријави
Прв резиме нацрт
Правопис, потпис
Мапирање на наоѓање-извор
Вообичаени грешки
- Грешка на излезот на вештачката интелигенција за наоди. Излезот е секогаш сигнал што треба да се потврди; Не влегува во извештајот без да се поврзе со изворот.
- Допирање на оригиналниот доказ. Работењето без сликање или користењето блокатор за пишување ќе ги изгори доказите.
- Барање кое не бара ресурси. Ако не сакате офсет/временски печат, вештачката интелигенција може да состави настани.
- Вметнување доверливи/лични податоци во отворена алатка. Ако протече, тоа е и законско и етичко прекршување.
- Користење на безбедносни информации за неовластен пристап. ВИ се користи само за одбрана, верификација и овластен преглед.
Сумирано
Вештачката интелигенција е моќен асистент во дигиталната форензика: тријазира обемни податоци, означува обрасци, произведува нацрти. Но, интегритетот, толкувањето и правната вредност на доказите им припаѓаат на луѓето. Носете раздвојување во две групи (обемна работа наспроти интегритет/коментарни одлуки), верификација во три чекори (врска до изворот, проверете со независна алатка, филтер за коментари), интегритет на докази и синџир на свесност за старателство и доверливост на податоците како столб на овој модул.
Задача за апликација
Наведете 6 задачи од вашето сопствено (или имагинарно) сценарио за настан. Класифицирајте го секој како „триажа/нацртување што може да се додели со вештачка интелигенција“ или „човечка одлука“. За еден од преносливите, користете го образецот „Проценка на соодветноста на работата“ погоре и добијте одговор од вештачката интелигенција; потоа примени верификација во три чекори и обидете се да се поврзете со изворот.
листа за проверка
- [ ] Работата ја поделив на два кластера (обемна / комплетност-одлука за коментар).
- [ ] Спроведов верификација во три чекори (извор, независна алатка, коментар).
- [ ] Работев со хаш-проверена копија на слика наместо оригиналниот доказ.
- [ ] Ги означив податоците што ги дадов на вештачката интелигенција со контекст на докази.
- [ ] Дадов лични/доверливи податоци на алатката само во маскирана и одобрена форма.