Единици
1. Вовед во вештачката интелигенција во форензиката: улоги, граници, верификација, интегритет на докази и етика 2. Поддршка за собирање и испитување докази: забрзување на сликање, сортирање и анализа 3. Анализа на дневник и временска рамка: Ставање настани по правилен редослед 4. Тријажа на големи податоци: Приоритизирање на терабајти податоци 5. E-Discovery: Наоѓање релевантни докази во корпоративните податоци 6. Малициозен софтвер и мрежна форензичка анализа: обратно инженерство за одбрана 7. Форензичка анализа за мобилни, облак и апликации: податоци за разговор, локација и апликации 8. Откривање на длабоки и синтетички медиуми: верификација на лажни слики, аудио и видео 9. Интегритет на докази, синџир на притвор и законска допуштеност 10. Извештај за нацрт и презентација на експерт: Пишување наоди разбирливо и дефанзивно 11. Работен тек од крај до крај, управување со лабораторија, валидација и одговорна употреба
Единица 9 / 11

Интегритет на докази, синџир на притвор и законска допуштеност

Добивки:

  • Способност да се докаже интегритетот на доказите преку хаш совпаѓање, синџир на притвор со непречено снимање и документирање на потеклото на варијантите на вештачка интелигенција
  • Способност да се разберат условите за прифатливост (автентичност, сигурен метод, објаснување) и да се примени дисциплината на неприкажување на необјаснето излез од „црната кутија“ како наод.
  • Способност транспарентно да се наведе употребата на вештачка интелигенција во извештајот и да се осигура дека одговорноста за конечниот наод е на експертот

Дури и најбрилијантниот технички наод во истрагата може да биде ништо пред судот ако не може да се докаже интегритетот на доказите и синџирот на притвор. Крајната цел на компјутерската форензика не е технички да одговори на прашање, туку да произведе докази кои се прифатливи и одбрани на суд. Во оваа единица, ќе покриеме како да се заштити интегритетот на доказите, синџирот на притвор и принципите на законска допуштеност во ерата на вештачката интелигенција. Оваа единица е правен столб на целиот модул.

Интегритет на доказите: докази што никогаш не се промениле

Интегритетот на доказите е способност да се докаже дека доказите воопшто не се промениле од моментот кога биле собрани до судењето. Техничката алатка за ова е хашот, што го видовме во претходните единици: вредноста на SHA-256 пресметана кога се добива сликата треба да испадне дека е иста кога повторно ќе се пресмета на суд. Ако излезе исто, тоа значи дека ниту еден дел од доказите не се сменети. Затоа се води хаш-запис за секоја проверка и секое менување раце.

Во ерата на вештачката интелигенција, интегритетот има нова димензија: анализата со вештачка интелигенција не треба да го менува оригиналот. Податоците што им ги давате на алатките за вештачка интелигенција секогаш се дериват на потврдената слика; Анализата на вештачката интелигенција не го корумпира хашот на оригиналниот доказ бидејќи оригиналот е оставен недопрен. Неопходно е да се документира ова: „Анализата беше извршена на работна копија од сликата со хаш на; анализата на вештачката интелигенција беше само за читање“.

Внимание: „Обработката“ на податоци на алатката за вештачка интелигенција (вчитување, трансформирање, сумирање) е операција на тој извод и не влијае на оригиналот - но ако не го снимите и потеклото на тој извод (која слика, кој хаш), ќе има празнина во синџирот на докази на вашето откритие. Поврзете го секој излез на ВИ со неговиот извор и хашот на тој извор.

Синџир на притвор: кој, кога, како

Синџирот на притвор е непрекинат запис кој покажува од моментот кога се собираат доказите, низ чии раце поминале, кога и каде се чувале и што е направено. Само една празнина - „каде седеа овие докази два дена, кој можеше да пристапи до нив? — ја уништува веродостојноста на доказите. Синџирот вклучува: опис на доказите, лице кое го собира, датум/време, метод на собирање, хаш, локација за складирање, секое пренесување и секој пристап.

Вештачката интелигенција не го следи синџирот на притвор (ова е прашање на одговорност и авторитет), но обезбедува два безбедни придонеси: (1) произведува целосни шаблони за синџир; (2) ги скенира вашите записи за недоследности (означува празнини како „овој доказ има запис за пренос, но нема потпис на примачот“). Одговорноста на синџирот секогаш лежи кај човекот.

Допуштеност: што бара судот?

За доказите да бидат прифатливи на суд, генерално се потребни следните услови (деталите варираат помеѓу јурисдикции):

  • Автентичност: доказите мора да потекнуваат од тврдениот извор и мора да бидат непроменети.
  • Интегритет и синџир: Мора да се докаже со хаш и синџир на притвор.
  • Сигурен метод: употребената алатка и метод мора да бидат научно веродостојни, повторливи и општо прифатени. (Во многу јурисдикции, тестовите за доверливост се применуваат на експертски методи.)
  • Релевантни и законски прибавени: Неовластени/незаконски прибавени докази може да се отфрлат.
  • Може да се објасни од страна на вештакот: Вештакот мора јасно да го брани методот и резултатот пред судот.

Еве ја критичната точка од перспектива на вештачка интелигенција: ако не можете да објасните како агентот со вештачка интелигенција донесува одлука, тој излез е слаб во доказ. Вештачката интелигенција „црна кутија“ која вели „90% релевантна“ можеби нема да го помине тестот за веродостојност и објаснување на методот. Затоа, вештачката интелигенција е позиционирана како асистент проверен од човек, а не како асистент што го произведува резултатот; Конечниот наод е доказ што може да се припише на изворот и да се објасни.

Совет: во вашиот извештај, наведете транспарентно каде и да користите вештачка интелигенција: која алатка, за која цел, како е потврдена. Објаснувањето, а не криењето, гради доверба. Реченицата „АИ беше искористена за тријажа, сите означени наоди беа потврдени од експертот со поврзување со изворот“ го прави методот одбранбен.

три мини футроли

Случај 1 - Хаш-синџирот откри докази. Во еден случај, одбраната приговори дека „оваа слика можеби е изменета“. Експертот покажа дека сите три вредности на SHA-256 пресметани во моментот на наплата, при испитување и на суд се исти. Интегритетот е докажан математички; Приговорот беше отфрлен.

Случај 2 - Синџирниот јаз ги ослабна доказите. Во едно досие 36 часа не е евидентирано кој ги има доказите. Другата страна ја искористи оваа дупка; Веродостојноста на доказите е сериозно доведена во прашање. Техничкиот наод беше силен, но верижната игра засени се. Поука: техничката извонредност не е доволна без верижна дисциплина.

Случај 3 - Одбиена необјаснета вештачка интелигенција. Во еден нацрт, наодот беше претставен како „откриен модел на вештачка интелигенција“, но не беше прикажано како моделот ја донел одлуката и изворот на наодот. Експертот изјави дека ова претставува ризик за допуштеноста; Наодот беше повторно претставен, при што експертот го поврза со изворот и рачно го потврди. Така, вештачката интелигенција остана од помош, а луѓето останаа одговорни.

Четири шаблони за копирање

1) Нацрт-декларација за интегритет:

Вашата улога: пишувач на компјутерски форензички извештај. Направете ми нацрт-изјава за интегритет на докази: име на сликата, изворен уред, метод на собирање, употреба на блокирач за пишување, хашови за собирање/испитување/контрола (SHA-256), изјава дека трите се совпаѓаат и забелешка дека испитувањето е извршено на работна копија. Оставете празни места со [ ].

2) Скенирање на јазот во притвор:

Јас ќе ти дадам синџир на евиденција за притвор. Проверете ги следните полиња: недостига потпис, недостасува временски период, пренос без хаш-запис, несовпаѓање на испраќачот/примачот. Поврзете го секој простор со соодветната линија. Накратко забележете како овие празнини можат да влијаат на веродостојноста на доказите.

3) Забелешка за транспарентност при користење на вештачка интелигенција:

Напишете параграф за транспарентност „Употреба на вештачка интелигенција“ што ќе биде вклучен во мојот извештај: која алатка е користена за вештачка интелигенција, во која фаза (тријажа/резиме/означување), за која цел; Излезите ги проверуваат луѓето со поврзување со изворот; Вие сте одговорни за конечните наоди. Без претерување, со искрен јазик.

4) Самоконтрола на прифатливост:

Проверете го следниов наод за допуштеност: (1) дали има докази за автентичност, (2) дали хашот/синџирот е завршен, (3) дали методот може да се повтори и објасни, (4) дали е добиен законски, (5) дали експертот може да го брани? Обележете ги ставките што недостасуваат за секоја ставка. Не правен совет, самоконтрола.

Слаб промпт / Силен промпт

Слаба навестување:

Напишете го овој наод во извештајот.

Интегритетот, изворот и прифатливоста воопшто не се земаат предвид; Наодот може да биде дискредитиран на суд.

Моќен потсетник:

Вашата улога: пишувач на дигитален форензички извештај. Презентирајте наод во следниов контекст: изворот на наодот (датотека, офсет, временски печат), сликата и хашот од кој е изведен, користениот метод, улогата на вештачката интелигенција (доколку има) и човечка верификација. Запишете ги несигурностите како „можни“. Презентирање на наодот без припишување на изворот; Избегнувајте прекумерни тврдења.

Атрибуцијата, хашот, методот и рамката за верификација го прават наодот одбранлив.

Табела за услови за прифатливост

состојба

Што сака?

Како да се обезбеди

Ризик со вештачка интелигенција

автентичноста

Извор + непроменливост

Слика, врска до изворот

халуцинација

интегритет

Воопшто не е променето

Хеш натпревар

Недостаток на регистрација на деривати

синџир на притвор

Беспрекорно снимање

Формулар за CoC, потписи

јаз во регистрацијата

Сигурност на методот

Повторете + прифаќање

Стандардна алатка/процес

Необјаснива „црна кутија“

Објаснување

Стручна одбрана

транспарентна методологија

Употреба на стелт вештачка интелигенција

Вообичаени грешки

  • Не го снима потеклото на варијантата со вештачка интелигенција. Ако не се документира од која слика и од кој хаш дошла, ќе има празнина во синџирот.
  • Оставање празнини во синџирот на притвор. Пропуштениот временски период ги поткопува дури и најсилните технички докази.
  • Презентирање на необјаснето ВИ излез како наод. Ризик за прифатливост; Потребна е човечка проверка и потекло.
  • Сокривање на употребата на вештачка интелигенција. Транспарентноста гради доверба; Скриениот метод покренува приговори.
  • Користење на премногу прецизен јазик. Јазик заснован на докази и ниво на сигурност наместо „апсолутно“.

Сумирано

Крајниот критериум на дигиталната форензика не е техничката точност, туку доказот што е прифатлив и одбранлив на суд. Основата за тоа е интегритетот на доказите (хаш совпаѓање), синџирот на притвор (непрекинато снимање) и условите на допуштеност (автентичност, сигурен метод, објаснување). Критичен принцип во ерата на вештачката интелигенција: вештачката интелигенција се користи без промена на оригиналот, со снимање на потеклото на дериватот и со поврзување на излезот со изворот и негово потврдување од страна на човекот. ВИ е од помош; Тој е одговорен и застапувачки експерт.

Задача за апликација

Подгответе примерок од синџирот на евиденција за притвор и вклучете намерна празнина (недостасува потпис или изгубено време). Скенирајте ја вештачката интелигенција со шаблонот „Sancer of custody gap scan“ и потврдете ја празнината. Потоа, за примерок наод, применете ги шаблоните „Нацрт изјава за интегритет“ и „Ви користи белешка за транспарентност“ и напишете презентација што го поврзува наодот со изворот.

листа за проверка

  • [ ] Имам документирано дека собирањето, инспекцијата и контролните хашови се совпаѓаат.
  • [ ] Ја поврзав секоја варијанта на вештачка интелигенција со нејзиниот извор и хаш.
  • [ ] Го задржав синџирот на притвор недопрен и ги скенирав празнините.
  • [ ] Јас ја наведов употребата на вештачка интелигенција транспарентно во извештајот.
  • [ ] Ги презентирав наодите на објаснлив, изворен и измерен јазик.