Добивки:
- Способност да се вгради вештачка интелигенција во секоја фаза од почетокот на случајот до судот, доследно со портите за проверка на луѓето
- Способност да се воспостави рамка за управување со лабораторија со одобрен список на инструменти, класификација на податоци, дисциплина за евиденција и тековна верификација
- Способност да се вградат принципите на човечка одговорност, интегритет на докази, приватност, транспарентност, одбранбена употреба и непристрасност во работниот тек
Во претходните десет единици, научивме да користиме вештачка интелигенција во поединечни фази на дигитална форензика - поддршка за собирање, тријажа, временска рамка, е-откривање, малициозен софтвер, мобилен/облак, длабоко лажирање, интегритет на докази и извештаи. Во оваа последна единица, ги составивме деловите: вградување на вештачката интелигенција во конзистентен работен тек од самиот почеток на случајот до судењето и правење на безбеден, повторлив и одбранлив во форензичка лабораторија со рамка на управување - врзување на алатките, процесите и одговорностите во организацијата со конзистентни правила за ревизија. Целта е индивидуалната добра волја да се претвори во институционално уверување.
Работен тек од крај до крај: порти за верификација
Кога спроведувате форензичка истрага со вештачка интелигенција, поставете порта за верификација (задолжителна станица каде што излезот го проверува човек пред да преминете на следната фаза) во секоја фаза:
- Колекција: вештачката интелигенција произведува план/шаблон → Human фотографира, го потврдува хашот, го започнува синџирот. Порта: дали е завршена евиденцијата за хаш-совпаѓање и синџирот?
- Тријажа: ВИ дава приоритет → Проверува со земање примероци од луѓе. Порт: дали беше земен примерок од кластерот со низок приоритет?
- Преглед/анализа: ВИ означува, резимира → Врски до човечки извор. Порта: дали секое откритие е поврзано со изворот?
- Временска рамка: ВИ подредува → Човекот нормализира, ја елиминира каузалноста. Порта: временскиот период нормализиран, корелацијата-каузионоста одвоена?
- Извештај: ВИ пишува нацрт → Човекот проверува, мери, потпишува. Врата: секоја реченица се заснова на изворот, дали се мери јазикот?
Не можете да продолжите на следната без да ја поминете секоја врата. Ова е повеќеслојна одбрана што спречува единечна грешка со вештачка интелигенција да влезе во извештајот.
Совет: Разложете го вашиот работен тек на писмена листа за проверка и користете ја истата листа на секој настан. Репродуктивноста ги зголемува и квалитетот и прифатливоста: „Ние го применуваме истиот потврден процес при секое испитување“ е основата на веродостојноста на методот на суд.
лабораториско управување
Индивидуалната дисциплина мора да еволуира во управување на лабораториски размери. Елементи на управување со вештачката интелигенција во форензичка лабораторија:
- Список на одобрени алатки: кои алатки за вештачка интелигенција може да се користат со која класа на податоци; кои (во несоодветна јурисдикција чии податоци одат на обука за модели) се забранети.
- Класификација на податоци: Отворени/внатрешни/доверливи/лични чувствителни податоци во кое возило може да се внесе. Личните и привилегираните податоци се обработуваат само на договорни средства без податоци во соодветната јурисдикција.
- Вообичаена библиотека за барања и шаблони: Потврдени, стандардни потсетници кои наметнуваат поврзување со изворот; Секој треба да работи со ист квалитет.
- Дисциплина за снимање (ревизорска патека): Снимање што е направено на кој податок, со која алатка. Ова е и за прифатливост и за внатрешна ревизија.
- Обука и компетентност: Експертите ги знаат границите на вештачката интелигенција, халуцинацијата и потребата за верификација.
- Континуирана верификација: Редовно тестирање на перформансите на возилата според познатите податоци од тестот; измерена доверба наместо слепа доверба.
Внимание: Ризикот се множи со скалата. Внимателно користење на еден експерт е добро; Но, ако секој во лабораторија од десет луѓе работи со различни алатки, различен квалитет и без грижа, еден ден ќе пропадне доказ. Управувањето се воспоставува пред да се случи криза - не после.
Етичка и одговорна употреба: непроменливи принципи
Ајде да ги собереме принципите што ги повторуваме низ целиот модул во рамка:
- Човечка одговорност: Секоја конечна одлука и потпис му припаѓа на човекот. „Вештачката интелигенција рече така“ никаде не е оправдување.
- Интегритет на доказите: Оригиналот е недопрен; Сè е направено на проверениот дериват, со регистрирано потекло.
- Приватност и законитост: Работата се врши само во рамките на овластувањето, со користење на соодветни алатки, заштита на лични/чувствителни податоци.
- Транспарентност: Употребата на вештачка интелигенција е искрено наведена во извештајот; Тоа не е скриено.
- Одбранбена употреба: Информациите за безбедност и малициозен софтвер се само за одбрана, верификација и овластена истрага; Никогаш за неовластен пристап, лажна медиумска продукција или развој на напад.
- Непристрасност: Форензичарот ја бара вистината; Ја користи вештачката интелигенција за објективно оценување на доказите, а не за „потврдување“ на претходно донесен заклучок.
три мини футроли
Случај 1 - Управувањето спречи истекување. Во една лабораторија, нов аналитичар требаше да испрати привилегирани е-пошта на јавна алатка за брзо варење. Одобрениот список на возила и класификација на податоци влегоа во игра: личните/привилегираните податоци не беа дозволени за тоа возило. Протекувањето беше прекинато пред да се случи, благодарение на правилото.
Случај 2 - Портите за валидација ја фатија бубачката рано. Во еден случај, земање мостри беше извршено на тријажната порта и беше откриена критична датотека дека вештачката интелигенција погрешно ја класифицирала. Грешката беше фатена во втората фаза, а не во фазата на известување. Вратите со нивоа спречија грешка да отиде до судот.
Случај 3 - Континуирана валидација измерена доверба. Една лабораторија ја тестираше својата алатка за откривање длабоко лажни со познати лажни/вистински примероци на секои три месеци и откри деградација на перформансите (техниките на новата генерација ја заобиколуваа алатката). Тежината дадена на излезот на возилото е соодветно прилагодена. Измерената доверба наместо слепата доверба спречи лажна пријава.
Четири шаблони за копирање
1) Список за проверка на работниот тек на настани:
Вашата улога: лидер на процесот на компјутерска форензика. Направете ми листа за проверка на работниот тек на ВИ од крај до крај за инцидент: собирање, тријажа, анализа, временска рамка, фази на извештаи и ПОРТА ЗА ВЕРИФИКАЦИЈА (човечка проверка) за секоја фаза. Напишете го „условот за поминување“ за секоја порта (на пр. дали се совпаѓаше хашот, дали е поврзан со изворот).
2) Нацрт политика за алатка/податоци за вештачка интелигенција:
Дозволете ми да наведам алатка за вештачка интелигенција и политика за користење податоци за форензичка лабораторија: класи на податоци (отворени/внатрешни/доверливи/лични чувствителни), тип на алатки дозволени за секоја класа, барање за регистрација (ревизија) и забранети употреби (неовластен пристап, производство на лажни медиуми). Накратко, акциони куршуми.
3) Шаблон за регистрација (ревизорска патека):
Направете ми образец за запис за употреба на вештачка интелигенција: датум, експерт, ID на инцидент, користена алатка, класа на податоци, процес (триажа/резиме/означување), влезен извор (слика/хаш), како е потврден излезот и одговорен потпис. Табела ред по ред, погодна за ревизија.
4) Саморегулирање на одговорна употреба:
Проверете го следниов случај на употреба на вештачка интелигенција за одговорна употреба: (1) дали човекот ја донел конечната одлука, (2) дали е зачуван интегритетот на доказите, (3) дали бил запазен правниот опсег/приватноста, (4) дали употребата на вештачка интелигенција била транспарентна, (5) дали била само за одбранбени цели? Обележете дека недостасува/ризик за секоја ставка.
Слаб промпт / Силен промпт
Слаба навестување:
Изградете го нашиот процес на форензички преглед со вештачка интелигенција.
Без врата, без политика за податоци, без логирање и без одговорност; Се појавува неконтролиран, неодржлив процес.
Моќен потсетник:
Вашата улога: лидер на процесот на лабораторија за компјутерска форензика. Дизајнирајте ми процес на преглед од крај до крај, напојуван со вештачка интелигенција; Ставете човечка VERIFICATIONGATE и состојба на транзиција во секоја фаза (собирање, тријажа, анализа, временска рамка, извештај). Вклучете класификација на податоци, список на одобрени алатки, ревизорска дисциплина и забранети употреби (неовластен пристап, лажни медиуми). Нагласете дека секоја одлука останува на човекот и дека употребата на вештачка интелигенција ќе биде транспарентно наведена во извештајот.
Вратите, политиката за податоци, рамката за регистрација и одговорност го прават процесот подложен на ревизија и одбрана.
Табела со елементи на управување
елемент
Што обезбедува
ризик ако не
Одобрена листа на возила
Конзистентна, безбедна алатка
истекување на податоци
Класификација на податоци
Правилно усогласување на податоците за возилото
Повреда на приватноста
Порти за валидација
Рано фаќање на грешка
Грешката протекува на суд
Регистрација (ревизорска патека)
Ревизија
Слабост на прифатливост
Континуирана верификација
Измерена доверба
слепо доверба
Образование
свесност за границите
Не паѓајте на халуцинации
Вообичаени грешки
- Не ставање порта за верификација. Една грешка со вештачката интелигенција не е проверена во извештајот.
- Одложување на владеењето по кризата. Ризикот се множи со скалата; Правилото е однапред утврдено.
- Не водење евиденција. Процес што не може да се ревидира не може да се брани на суд.
- Никогаш не ги тестирајте перформансите на возилото. Моделите слабеат со текот на времето и со новите техники.
- Пренесување на одговорноста на вештачката интелигенција. Конечната одлука и потпис секогаш лежи на човекот.
Сумирано
Последната лекција од овој модул ги поврзува деловите во една целина: вештачката интелигенција е вградена со порти за верификација во секоја фаза од случајот, од почеток до судски спор, и обезбедена со управување (одобрени алатки, класификација на податоци, дисциплина за евиденција, континуирана верификација, обука) на лабораториско ниво. Непроменливите принципи се јасни: човечка одговорност, интегритет на доказите, приватност и законитост, транспарентност, одбранбена употреба и непристрасност. ВИ е моќен мултипликатор на скалата во дигиталната форензика; Но, луѓето секогаш ја бараат вистината, ги бранат доказите и ја носат одговорноста.
Задача за апликација
Создадете документ за процес на една страница за вашата сопствена (или имагинарна) лабораторија користејќи ги шаблоните „Список за проверка на работниот тек на настани“ и „Алатка за вештачка интелигенција/ преглед на политиката на податоци“: пет фази, порта за валидација и услов за транзиција во секоја, класификација на податоци и забранети употреби. Потоа проверете ја вашата претходна апликација во овој модул со шаблонот „Саморевизија за одговорна употреба“.
листа за проверка
- [ ] Ставам портата за човечка проверка и поминувам состојба во секоја фаза.
- [ ] Ја дефинирав класификација на податоци и одобрен список на возила.
- [ ] Ја снимив употребата на вештачка интелигенција во ревизорска трага.
- [ ] Планирав периодично да ги проверувам перформансите на возилото.
- [ ] Уверив дека конечната одлука и потпис е на човечкото суштество и дека употребата е одбранбена и транспарентна.
Модул испит
1. Кое од наведеното е најточно позиционирање на вештачката интелигенција во компјутерската форензика?
- А) Вештачката интелигенција може да ги запише наодите директно во судскиот извештај без човечко одобрение
- Б) Вештачката интелигенција е корисна само во сумирањето на текстот и нема никаква важност за другите области на форензичката истрага
- В) ВИ е алатка за тријажа и генератор на нацрти; Одговорноста за одлуките што го одредуваат интегритетот и толкувањето на доказите е кај луѓето ✔
- Г) Бидејќи вештачката интелигенција е секогаш пообјективна од луѓето, потребно е толкувањето на доказите да се остави на неа.
Опис: Вештачка интелигенција; Тоа е асистент кој тријазира обемни податоци, означува обрасци и прави контури. Одговорноста за и одобрувањето на критичните одлуки, како што се интегритетот на доказите, нивното толкување и последниот збор за она што ќе се брани на суд, е на надлежниот вештак; Непроверениот резултат може да влијае на слободата на една личност или на иднината на институцијата.
2. Кој е основниот принцип за зачувување на интегритетот при испитување на оригиналните докази?
- А) Оригиналот е недопрен; Сликата се слика со блокатор за пишување, се проверува хашот и се врши анализа на копијата ✔
- Б) За брзина, оригиналниот уред е директно вклучен во компјутерот и датотеките се испитуваат
- В) Оригиналните докази може да се модифицираат за да се прикачат на алатката за вештачка интелигенција
- Г) Пресметувањето хаш е непотребно, имињата на датотеките се доволни за да се докаже интегритетот
Објаснување: Оригиналните докази не можат директно да се допрат. Со спречување на пишување на изворот со блокатор за пишување, се прави точната слика, се пресметува отпечатокот од прстот со хашот (SHA-256), а целата анализа - вклучувајќи ја и анализата на вештачката интелигенција - се врши на оваа проверена копија. Така, хашот на оригиналот никогаш не се менува.
3. Што треба да се направи за датотеките што тријагот на вештачката интелигенција ги нарекува „низок приоритет“ во голема база на податоци?
- А) За да заштедите време, тој е целосно избришан и отстранет од преглед.
- Б) Никогаш повеќе нема да се отвори затоа што вештачката интелигенција го кажа тоа.
- В) Автоматски се доставува до другата страна
- Г) Неизбришливо; Редоследот се остава до крај, но се проверува со земање примероци за лажни негативни ✔
Објаснување: Тријажата не е елиминација, туку приоритизација; не се бришат кластери. Лажните негативи (изоставувањето на вистинските докази како „неважни“) е најскапата грешка во компјутерската форензика. Затоа, класификацијата на вештачката интелигенција треба да се провери со случајно земање примероци дури и од кластерот „низок приоритет“.
4. Кој е најкритичниот чекор пред да се комбинираат логовите од различни извори во една временска линија?
- А) Ставање на трупците рамо до рамо како што се и броење на последователните како причина и последица
- Б) Нормализирање на сите временски печати на една референца (UTC) ✔
- В) Користете ја само најголемата датотека за евиденција и отфрлете ги другите
- Г) Подредете ги настаните по азбучен ред без да гледате временски печати
Објаснување: Најголемата замка е временската зона и поместувањето на часовникот: еден дневник може да снима UTC, друг локално време или часовникот на системот може да не е во ред. Сите временски ознаки мора да се нормализираат на една референца (обично UTC) пред да се воспостави корелација; Инаку, воспоставената причинско-последична врска е гнила од почеток.
5. Што може да укаже отсуството на дневници на одреден интервал во временската линија од форензичка перспектива?
- А) Просторот е секогаш бесмислен и треба да се игнорира
- Б) Јазот дефинитивно докажува дека системот е затворен во тој момент.
- В) Празнините во дневникот може да укажат дека записите можеби биле намерно избришани (бришење дневник) и дека треба да се истражат ✔
- Г) Кога ќе се најде празнина, целиот распоред треба да се смета за неважечки и да се отфрли
Објаснување: Дневниот јаз за време на очекуваниот период е силен знак дека записите можеби биле намерно избришани; Честопати самата празнина е еден од најважните докази. Празнините не треба да се игнорираат, туку треба да се истражат како можност за бришење/манипулација.
6. Која метрика има приоритет во форензичкиот/правниот контекст при евалуација на резултатите од предвидливото кодирање (TAR), што го забрзува прегледот со вештачка интелигенција во е-откривањето, и зошто?
- А) Потсетувањето има приоритет; Не пропуштањето на релевантен документ е поважно од читањето дополнителни документи ✔
- Б) Само прецизноста е важна; Тесниот праг е доволен за да се намали оптоварувањето за читање
- В) Не се разгледуваат метрика; Одлуката на вештачката интелигенција се прифаќа директно
- Г) Само бројот на документи е важен; релевантноста на содржината не се мери
Опис: Потсетување (прецизност) мери колку од сите релевантни документи всушност може да се најдат; Бидејќи неуспехот да се достави релевантен документ може да резултира со санкции, високото отповикување е приоритет во законот. Затоа, таканаречениот „ирелевантен“ кластер се проверува со земање примероци; Не пропуштањето е поважно од претерано читање.
7. Која треба да биде улогата на вештачката интелигенција за документите кои носат привилегија адвокат-клиент во е-откривањето?
- А) Вештачката интелигенција дефинитивно ја донесува одлуката за привилегијата и автоматски го креира комплетот за испорака
- Б) Проверката на привилегиите е непотребна бидејќи сите документи на крајот се испорачуваат
- В) Воопшто не се користи вештачка интелигенција; Сите документи се читаат рачно, еден по еден, без технолошка поддршка
- Г) ВИ означува потенцијално привилегирани документи како кандидати; Човечкиот адвокат ја потврдува конечната одлука ✔
Објаснување: Случајното доставување на привилегиран документ на другата страна (откажување од привилегии) е грешка што е многу тешко да се врати назад. Вештачката интелигенција помага да се означат потенцијално привилегирани документи, но секоја одлука за привилегии мора да биде потврдена од адвокатот; Вештачката интелигенција не може да ја донесе конечната одлука.
8. Како треба да се постапи кога вештачката интелигенција гледа во статични покажувачи (низи) за примерок од малициозен софтвер и вели „ова е познат X откупнина“?
- А) Дијагнозата се смета за конечна и се пишува директно на извештајот.
- Б) Дијагнозата се смета за хипотеза; Потврдено со динамичко однесување и верификација на МОК во изолирано песок ✔
- В) Нема потреба од дополнителна проверка бидејќи вештачката интелигенција го кажува тоа
- Г) Примерокот брзо се тестира со негово работење без изолација во реален систем
Објаснување: Дијагнозата заснована на статични индикатори не е доказ, туку хипотеза; ВИ може погрешно да протолкува низа или да предизвика халуцинација. Семејната дијагноза, сепак, треба да биде поддржана со динамичка анализа (набљудување на однесувањето во изолираното песочно поле) и верификација на МОК. Дополнително, оваа информација е само за одбранбени цели.
9. Како треба да се разбере односот помеѓу резиме на разговор произведен од вештачка интелигенција и докази во мобилната форензичка анализа?
- А) Резимето е посигурен доказ од самите пораки
- Б) Резимето може да се изнесе пред судот како главен доказ, нема потреба да се гледа изворот
- В) Резимето не е доказ, туку водич; Вистинскиот доказ е пораката на нејзиниот извор и секој знак мора да биде поврзан таму ✔
- Г) Резимето е доволно; оригиналните пораки може да се избришат
Објаснување: Резимето произведено од вештачката интелигенција не е доказ; Тоа е само водич до кои пораки треба да се погледнат. Вистинскиот доказ е вистинската порака на нејзиниот извор. Затоа, секоја точка означена во резимето треба да биде поврзана со оригиналната снимка, а резимето не треба да ја замени самата порака.
10. Кој е најточниот пристап кога се проценува дали видео доказот е длабок фејк?
- А) Оценување на потеклото, метаподатоците, техничката аномалија, потеклото и контекстот во повеќе слоеви и изразување на резултатот со ниво на доверба ✔
- Б) Гледајќи го резултатот од една алатка за откривање и велејќи „дефинитивно длабоко лажно“
- В) Апсолутно верување на метаподатоците и не гледање во други слоеви
- Г) Прифаќање на видеото како реално без никаква потврда затоа што изгледа течно
Објаснување: Откривањето на Deepfake не може да се заснова на една алатка или единствен резултат; Синџирот на чување, метаподатоци, техничка аномалија, потекло (C2PA) и слоеви на контекстуална конзистентност треба да се евалуираат заедно, вкрстено потврдени. Резултатот не е „дефинитивно лажен/вистински“, туку е изразен во однос на комбинираното ниво на доверба на слоевите.
11. Која ситуација е најризична во однос на користењето вештачка интелигенција за доказите да бидат прифатливи на суд?
- А) Искрено наведување на употребата на вештачка интелигенција во извештајот
- Б) Човечка врска и верификација на секој излез на вештачка интелигенција со изворот
- В) Презентирање излез од „црната кутија“ што не може да се објасни како донесува одлуки како директен наод ✔
- Г) Документирање дека хашовите за собирање, инспекција и контрола се совпаѓаат
Опис: Прифатливост; Потребна е автентичност, интегритет/синџир, сигурен и повторлив метод и експертска објаснување. Презентирањето на излезот од вештачката интелигенција „црна кутија“, која не може да се објасни како донесува одлуки, како директен наод може да не го помине тестот за веродостојност и објаснување на методот; Затоа, излезот мора да биде хумано поврзан со изворот и да се потврди.
12. Како треба да се постапи во однос на јазикот и аргументот во нацрт-форензички извештај напишан од вештачка интелигенција?
- А) Ако нацртот е течен, тој е потпишан токму таков каков што е, нема потреба да се гледа изворот.
- Б) Секоја реченица е потврдена на нејзиниот извор и јазикот се чува со одмерена прецизност соодветна на наодот ✔
- В) За ефект се претпочитаат силни изјави како „тој е дефинитивно виновен“.
- Г) Корелацијата секогаш може да се напише како каузалност
Објаснување: Вештачката интелигенција може да напише корелација како каузалност, веројатност како сигурност и да додаде измислен датум/датотека/референца со халуцинација. Во форензичкиот јазик, треба да се користи измерен јазик заснован на извор, како што е „наодите покажуваат дека овој уред го извршил ова дејство во овој момент“, а не „лицето е дефинитивно виновно“, и секоја реченица треба да се потврди на изворот.
13. Кој е најефективниот начин да се заштити процесот на форензички преглед напојуван од крај до крај со вештачка интелигенција од една единствена грешка што протекува во судот?
- А) Поставување на човечка порта за верификација и состојба на пропусница во секоја фаза (слоевна верификација) ✔
- Б) Делегирање на целиот процес на една алатка за вештачка интелигенција и поглед на крајот
- В) Отстранување на средни проверки за брзина и проверка само во фазата на извештај
- Г) Секој експерт може слободно да користи сопствено возило, без да води ревизорска трага.
Опис: Секоја фаза (собирање, тријажа, анализа, временска рамка, извештај) е поставена со портата за човечка проверка и чист услов за поминување (дали хашот се совпаѓа, дали е поврзан со изворот, дали е земен примерок). Не можете да поминете низ една врата без да поминете низ друга; Оваа слоевита структура спречува протекување на единечна грешка со ВИ во извештајот.
14. Кој е непроменливиот принцип за одговорно користење на информации за безбедност и малициозен софтвер во компјутерската форензика?
- А) Информациите се само за одбрана, проверка на докази и овластено разгледување; Никогаш не може да се користи за неовластен пристап или напад/продукција на лажни медиуми ✔
- Б) Доколку е доволно вешт, аналитичарот може да ги користи овие информации и за да влезе во други системи
- В) Производството на лажни медиуми со вештачка интелигенција е бесплатно за учење за откривање
- Г) Практично нема ограничување помеѓу одбраната и нападот, и двете се прифатливи
Опис: Форензичкиот аналитичар врши обратно инженерство за да разбере и докаже што сторил напаѓачот; Оваа информација е само за одбрана, проверка на докази и овластен преглед. Користењето вештачка интелигенција за производство на работен малициозен софтвер, создавање лажни медиуми или навлегување во туѓ систем е и нелегално и неетичко и е надвор од опсегот на ова поле.