Jednostka 1 / 11

Wprowadzenie do sztucznej inteligencji w kryminalistyce: role, granice, weryfikacja, integralność dowodów i etyka

Zyski:

  • Możliwość rozróżnienia, gdzie sztuczna inteligencja oszczędza czas w postępowaniu kryminalistycznym (segregacja, oznaczanie wzorców, projekt), a gdzie decyzje takie jak integralność i interpretacja dowodów pozostawia się człowiekowi, w zależności od poziomu ryzyka.
  • Możliwość zastosowania dyscypliny weryfikującej każdy wynik sztucznej inteligencji poprzez podłączenie go do źródła, weryfikację za pomocą niezależnego narzędzia i przepuszczenie przez filtr komentarza.
  • Zrozumienie, dlaczego integralność dowodów, łańcuch dostaw, prywatność danych osobowych i wykorzystanie defensywne powinny być brane pod uwagę w kryminalistyce cyfrowej od samego początku.

Jesteś w trakcie reagowania na incydent cybernetyczny. Z jednej strony zagrożone serwery, z drugiej strony dziesiątki obrazów dysków, które należy zebrać; Z jednej strony oczekiwany przez prokuratora raport, z drugiej strony miliony linijek logów (zapisów), które nie zostały jeszcze przeskanowane, tysiące niezbadanych e-maili i twierdzenie „prawdy” wymagające weryfikacji. Cyfrowa kryminalistyka (nauka o gromadzeniu, zabezpieczaniu, badaniu i raportowaniu cyfrowego materiału dowodowego zgodnie z prawem) to dziedzina, która ze swej natury pracuje z dużymi ilościami danych, presją czasu i dużą odpowiedzialnością prawną. Sztuczna inteligencja (AI – oprogramowanie, które potrafi wyodrębniać wzorce z danych historycznych oraz tworzyć lub klasyfikować tekst, elementy wizualne, dźwięk i kod) przyspiesza działanie w obliczu tej obfitości danych i presji czasu. Ale sam początek tego modułu jest jasny: sztuczna inteligencja to asystent, narzędzie do selekcji i generator planów; Jesteś kompetentnym ekspertem, który ma ostatnie słowo w sprawie wiarygodności dowodu, jego interpretacji i obrony w sądzie.

W tej pierwszej części skupimy się na dyscyplinie, a nie na narzędziu. Dowiesz się, gdzie sztuczna inteligencja oszczędza czas rzeczywisty w procesie kryminalistycznym, gdzie jest to niebezpieczne, jak weryfikować każdy wynik, jak chronić integralność dowodów i jakie dane możesz przekazywać do jakiego narzędzia. Bez założenia tego fundamentu kolejne jednostki pozostają w powietrzu — bo w kryminalistyce komputerowej niezweryfikowany wynik to nie tylko zła odpowiedź, ale błąd, który wpływa na wolność człowieka lub przyszłość instytucji.

Gdzie sztuczna inteligencja przydaje się w pracy kryminalistycznej?

Podzielmy zawody w kryminalistyce komputerowej na dwie duże grupy. Grupa pierwsza: obszerne, powtarzalne zadania, które można usunąć według wzoru. Wyszukiwanie anomalii w milionach linii dziennika, wstępna klasyfikacja dziesiątek tysięcy plików (triage — szybka decyzja, które dowody należy zbadać w pierwszej kolejności), wnioskowanie o temacie i podmiocie (osobie, instytucji, koncie) w wiadomościach e-mail, zarys ułożenia znaczników czasu z różnych źródeł na jednej osi czasu, wstępne podsumowanie ustaleń technicznych prostym językiem, wyjaśnienie, do czego służy fragment kodu. W tych zawodach sztuczna inteligencja skraca godziny do minut i nie męczy się.

Skupienie drugie: decyzje decydujące o integralności, interpretacji i wartości prawnej dowodu. Czy ustalenia rzeczywiście dowodzą popełnienia przestępstwa, czy zmanipulowano znacznik czasu, czy obraz (obraz kryminalistyczny – fragmentaryczna kopia urządzenia pamięci masowej) został wykonany prawidłowo, czy łańcuch dostaw (nieprzerwany zapis materiału dowodowego przekazywanego od kogo, kiedy i w jaki sposób) był utrzymywany, czy raport da się obronić w sądzie. Decyzje te wymagają wiedzy specjalistycznej, odpowiedzialności prawnej i interpretacji opartej na dowodach. Tutaj sztuczna inteligencja mnoży opcje, tworzy wersję roboczą – ale ostateczny podpis należy do Ciebie.

Wyjaśnijmy to rozróżnienie w jednym zdaniu: AI jest silna w pytaniach „co wyróżnia się w tym stosie i jak wygląda pierwsze podsumowanie”; Decyzja należy do Ciebie, jeśli chodzi o pytania typu „co tak naprawdę dowodzi ten dowód i czy mogę go obronić w sądzie?”

Wskazówka: zanim zlecisz zadanie sztucznej inteligencji, zadaj sobie pytanie: „Co stracę, jeśli wyniki będą nieprawidłowe?” Jeśli odpowiedź brzmi „kilka minut ponownej selekcji”, możesz delegować zadania. Jeśli odpowiedzią jest „odmowa dowodów, fałszywe oskarżenie lub upadek sprawy”, pozwól sztucznej inteligencji sporządzić projekt, a ty podejmiesz decyzję i weryfikację.

Integralność dowodów: zasada nienaruszalna

Sercem cyfrowej kryminalistyki jest integralność dowodów. Oryginalne dowody nigdy nie są bezpośrednio dotykane; Zamiast tego obraz jest wykonywany przy użyciu narzędzia blokującego zapis (narzędzie uniemożliwiające zapisanie jakichkolwiek danych w źródle za pomocą sprzętu/oprogramowania), a cała analiza jest przeprowadzana na kopii tego obrazu. O tym, że obraz jest nienaruszony, świadczy skrót (wartość skrótu — wartość, która przekształca blok danych w unikalny odcisk palca o stałej długości, taki jak SHA-256, za pomocą jednokierunkowej funkcji matematycznej); Hash powinien być taki sam podczas robienia zdjęcia i po każdym przeglądaniu.

Krytyczny punkt dotyczący sztucznej inteligencji jest tutaj następujący: dane przekazywane narzędziom sztucznej inteligencji nie powinny być oryginalnym dowodem, ale produktem pochodnym wyodrębnionym ze zweryfikowanej kopii i należy odnotować, skąd pochodzi ten pochodny. Kiedy wklejasz tekst e-maila do narzędzia AI, musisz udokumentować, z jakiego obrazu i zaszyfrowanego źródła pochodzi ten tekst oraz że sztuczna inteligencja służy wyłącznie do analizy i nie zmienia dowodów. Wynik AI również nie jest „odkryciem”, ale „znakiem”, który należy zweryfikować.

Uwaga: „AI tak powiedziała” nie jest uzasadnieniem i nie ma mocy przed sądem. W przypadku błędnej diagnozy, sfabrykowanego znacznika czasu lub braku dowodów odpowiedzialność nie leży po stronie sztucznej inteligencji, ale eksperta, który umieścił te wyniki w raporcie bez ich weryfikacji.

Dyscyplina weryfikacji: trzy kroki

AI produkuje płynnie i pewnie; To nie znaczy, że to prawda. Sztuczna inteligencja czasami wywołuje halucynacje — to znaczy przedstawia jako rzeczywistość nieistniejącą ścieżkę pliku, nieistniejące zdarzenie, sfabrykowany znacznik czasu lub fałszywe odniesienie prawne. Według raportu medycyny sądowej jest to katastrofa. Zastosuj trzystopniowy odruch do każdego wyjścia:

  1. Podłącz go do źródła. Każde roszczenie dotyczące sztucznej inteligencji musi opierać się na konkretnym artefakcie w obrazie (artefakcie — śladu kryminalistycznym pozostawionym przez system: zapis dziennika, klucz rejestru, sygnatura czasowa pliku). „W jakim pliku, z jakim przesunięciem i z jakim znacznikiem czasu znajduje się to odkrycie?” i przekonaj się sam w oryginalnych danych.
  2. Sprawdź za pomocą niezależnego narzędzia. Odtwórz oś czasu podsumowaną przez sztuczną inteligencję za pomocą narzędzi kryminalistycznych (takich jak Autopsja, X-Ways, Magnet AXIOM). Nie ufaj jednemu źródłu.
  3. Przepuść go przez filtr komentarzy. Czy wynik myli korelację z związkiem przyczynowym? Czy istnieje alternatywne wyjaśnienie? Twoja fachowa ocena jest ostatecznym filtrem.

trzy mini etui

Przypadek 1 — Zaoszczędzony czas segregacji. W jednym incydencie związanym z oprogramowaniem ransomware zespół napotkał obraz serwera zawierający 2,4 miliona plików. Sortowanie oparte na sztucznej inteligencji nadało priorytet 1800 plikom z podejrzanymi rozszerzeniami, nietypowymi znacznikami czasu i podpisami szyfrowania. Zespół przyjrzał się im najpierw; Pierwsza eliminacja, która normalnie trwałaby 3 dni, została skrócona do 4 godzin. Jednak każdy tag o „wysokim priorytecie” został zweryfikowany ręcznie.

Przypadek 2 — Weryfikacja złapała halucynację. Ekspert zlecił sztucznej inteligencji podsumowanie stosu dzienników. „Zalogowanie administratora z zewnętrznego adresu IP o 22:14” – powiedział YZ. Kiedy biegły zapoznał się z oryginalnym protokołem, nie było tam takiego zapisu; Sztuczna inteligencja połączyła dwie podobne linie i sfabrykowała wydarzenie, które nie istniało. Etap przypisania zapobiegł wprowadzeniu do raportu fałszywego twierdzenia.

Przypadek 3 – Powrót po naruszeniu integralności. Aby przyspieszyć działanie, nowy analityk podłączył oryginalną pamięć USB bezpośrednio do komputera i załadował pliki do narzędzia AI. Starszy ekspert zdał sobie sprawę: nie zastosowano blokady zapisu, system operacyjny zmienił znaczniki czasu dostępu do dysku. Dowody osłabły. Proces powtórzono od początku, pobierając obraz i weryfikując hash.

Cztery szablony do kopiowania

1) Ocena przydatności do pracy:

Twoja rola: starszy ekspert w dziedzinie informatyki śledczej. Poniżej opiszę tę pracę. Powiedz mi (1) czy to zadanie polega na segregacji/przygotowaniu dokumentów, które można przekazać sztucznej inteligencji, czy też na krytyczną decyzję określającą interpretację dowodów, (2) koszty prawne związane z nieprawidłowymi wynikami, (3) weryfikację, którą muszę przeprowadzić przed delegowaniem i po nim. Stanowisko: [tu wstaw stanowisko]

2) Obowiązek linkowania do źródła:

Dam ci listę logów/plików. MUSI określić źródło każdego wyniku: nazwa pliku, linia/przesunięcie, znacznik czasu. Nie formułuj żadnych twierdzeń bez źródła. Jeśli nie jesteś pewien, oznacz go jako „wymaga weryfikacji”. Nieistniejąca fabrykacja.

3) Znacznik kontekstu dowodu:

Ten tekst pochodzi z obrazu [nazwa obrazu], którego skrót to [wartość SHA-256]. Podaję je wyłącznie w celach analitycznych; nie zmieniaj ani nie przepisuj dowodów. Przedstaw swoją analizę w kontekście „to znak, który należy zweryfikować”.

4) Maskowanie danych poufnych/osobowych:

Przesłany przeze mnie tekst może zawierać dane osobowe (imię i nazwisko, TR ID, IBAN, stan zdrowia). Wypisz, które pola należy najpierw zamaskować; Zamaskuję i wyślę ponownie. Nie analizuj tego takim, jakie jest.

Słaba zachęta/silna zachęta

Słaba zachęta:

Przejrzyj te logi i znajdź atak.

Twierdzenie to jest pozbawione kontekstu: nie jest jasne, który system, jaki okres czasu i jakie źródło dowodów. Sztuczna inteligencja potrafi przewidywać i wymyślać.

Potężny monit:

Twoja rola: analityk logów kryminalistycznych. Źródło: zaszyfrowany plik access.log serwera WWW (połączony format Apache), 14–15 marca, UTC. Zadanie: wyświetl listę nietypowych żądań (próba SQLi, nawigacja w katalogu, nietypowy klient użytkownika) w oparciu wyłącznie o rekordy, które RZECZYWIŚCIE istnieją w dzienniku. Zacytuj dokładny wiersz i sygnaturę czasową każdego wyniku. Nie dodawaj komentarza, ocenię dowody. Zaznacz, jeśli nie jesteś pewien.

Różnica jest wyraźna: źródło, format, okres i „faktycznie istniejące” ograniczenie sprawiają, że wynik jest możliwy do obrony.

Tabela porównawcza ról/zadań

biznes

Rola sztucznej inteligencji

rola mężczyzny

weryfikacja

Segregacja plików

Zarys priorytetów

decyzja, recenzja

Próbkowanie ręczne

Analiza dziennika

Oznaczenie anomalii

Interpretacja, przyczynowość

Link do źródła

oś czasu

Projekt rankingu

weryfikacja, komentarz

niezależny pojazd

Recenzja e-mailowa

Ekstrakcja tematu/elementu

Decyzja o znaczeniu

czytanie ręcznie

Raport

Pierwszy projekt podsumowujący

Ortografia, podpis

Mapowanie wyszukiwania i źródła

Typowe błędy

  • Mylenie wyników AI z ustaleniami. Sygnał wyjściowy jest zawsze sygnałem wymagającym sprawdzenia; Nie wchodzi do raportu bez połączenia się ze źródłem.
  • Dotykanie oryginalnych dowodów. Praca bez zrobienia zdjęcia lub użycia blokady zapisu spowoduje spalenie dowodów.
  • Żądanie, które nie żąda zasobów. Jeśli nie chcesz przesunięcia/sygnatury czasowej, sztuczna inteligencja może tworzyć zdarzenia.
  • Wklejanie danych poufnych/osobowych do otwartego narzędzia. Jeśli wycieknie, jest to naruszenie zarówno prawne, jak i etyczne.
  • Korzystanie z informacji zabezpieczających w celu uzyskania nieautoryzowanego dostępu. AI służy wyłącznie do obrony, weryfikacji i autoryzowanego przeglądu.

Podsumowując

Sztuczna inteligencja to potężny asystent w kryminalistyce cyfrowej: segreguje obszerne dane, oznacza wzorce i tworzy plany. Jednak integralność, interpretacja i wartość prawna dowodów należą do ludzi. Podstawą tego modułu jest dwuetapowa separacja (praca woluminowa vs. decyzje dotyczące integralności/komentarza), trzyetapowa weryfikacja (link do źródła, weryfikacja za pomocą niezależnego narzędzia, filtr komentarzy), integralność dowodów i świadomość łańcucha dostaw oraz poufność danych.

Zadanie aplikacji

Wymień 6 zadań z własnego (lub wyimaginowanego) scenariusza wydarzenia. Sklasyfikuj każdy z nich jako „decyzję/decyzję przekazywaną przez sztuczną inteligencję” lub „decyzję ludzką”. W przypadku jednego z zbywalnych stanowisk użyj powyższego szablonu „Oceny przydatności stanowiska” i uzyskaj odpowiedź od AI; następnie zastosuj weryfikację trzyetapową i spróbuj połączyć się ze źródłem.

lista kontrolna

  • [ ] Podzieliłem pracę na dwie grupy (objętość / decyzja o kompletności - komentarz).
  • [ ] Wdrożyłem weryfikację trójetapową (źródło, niezależne narzędzie, komentarz).
  • [ ] Zamiast oryginalnego dowodu pracowałem z kopią obrazu zweryfikowaną za pomocą skrótu.
  • [ ] Oznaczyłem dane, które przekazałem AI, kontekstem dowodowym.
  • [ ] Dane osobowe/poufne przekazałem narzędziu wyłącznie w zamaskowanej i zatwierdzonej formie.