Yunit 2 / 11

Pagkolekta ng Ebidensya at Suporta sa Pagsusuri: Pag-imaging, Pag-uuri at Pagsusuri sa Pagpapabilis

Mga nadagdag:

  • Ang pag-unawa na ang mga hakbang sa pagkolekta tulad ng pagkasumpungin ng pagkakasunud-sunod, pagkuha ng imahe, hash at chain of custody ay responsibilidad ng tao, at ang artificial intelligence ay gumagawa lamang ng mga plano at template dito
  • Kakayahang ligtas na gumamit ng artificial intelligence para mapabilis ang pagsusuri gamit ang file triage, OCR, buod at pagkuha ng asset pagkatapos makuha ang larawan
  • Ang kakayahang matukoy na ang triage ay hindi pag-aalis kundi pag-prioritize, at ang pagsa-sample mula sa pangkat na mababa ang priyoridad ay kinakailangan upang maiwasan ang panganib ng mga maling negatibo.

Nakarating ka na sa pinangyarihan ng krimen: isang computer na nakabukas sa mesa, isang external na drive, dalawang telepono, at isang server room. Ang bawat aparato ay isang potensyal na mapagkukunan ng ebidensya; Bawat maling galaw ay ebidensya na tatanggihan sa korte. Ang pagkuha ng ebidensya ay ang proseso ng pagkuha at pagkopya ng digital na ebidensya na buo, mabe-verify at alinsunod sa batas. Sa unit na ito, malalaman mo kung aling mga hakbang ng prosesong ito ang maaaring ligtas na tulungan ng AI at kung aling mga hakbang ang tiyak na dapat itong manatili. Ang kritikal na tuntunin mula sa simula: Ang AI ay hindi kumukuha ng ebidensya at hindi kumukuha ng mga larawan; Nakakatulong ito sa pagrepaso at pagpapabilis ng paghuhusga ng ebidensyang nakolekta at na-verify.

Pagkakasunud-sunod ng koleksyon at pabagu-bago ng data

Mayroong prinsipyo ng priyoridad sa pagkolekta ng ebidensya: pagkakasunud-sunod ng pagkasumpungin — pagkolekta mula sa pinakamabilis na pagkawala ng data hanggang sa pinakapermanente. Sa itaas ay pabagu-bago ng isip na data — nawawala ang mga nilalaman ng RAM kapag nag-shut down ang device, nagbukas ng mga koneksyon sa network, nagpapatakbo ng mga proseso; Pagkatapos ay darating ang disk, pagkatapos ay mga panlabas na pag-record. Ang pabagu-bagong data, kapag nawala, ay hindi babalik; Samakatuwid, sa isang tumatakbong sistema, ang RAM ay itinapon bago ang disk.

Ang AI ay hindi gumagawa ng mga desisyon sa yugtong ito, ngunit kapaki-pakinabang sa paggawa ng mga checklist at mga balangkas ng pamamaraan: "Ano ang dapat kong kolektahin, sa anong pagkakasunud-sunod, gamit ang anong tool, ano ang dapat kong idokumento sa sitwasyong ito?" Ang proseso mismo ng koleksyon (write-blocking binding, image acquisition, hash verification, sealing) ay nasa kamay ng tao at bawat hakbang ay nakadokumento.

Tip: Bago ka magsimulang pumili, ipaliwanag ang iyong senaryo sa AI at mag-draft ng "volatility sequential picking plan"; pagkatapos ay ihambing ang draft na ito sa karaniwang pamamaraan ng iyong institusyon (hal. lokal na batas at laboratoryo SOP). Ang AI ay paalala, hindi awtoridad.

Imaging at pag-hash: hindi nalalabag na chain

Kinukuha ang eksaktong larawan mula sa bawat nakolektang device. Habang ang imahe ay ini-import, ang pinagmulan ay protektado ng isang write blocker; Kapag natapos na ang larawan, ang isang hash (SHA-256 ay ginustong; MD5 lamang ngayon ay itinuturing na mahina) ay kinakalkula. Ang hash na ito ay ang fingerprint ng larawan: ito ay dapat na pareho sa bawat hash check sa buong pagsusuri, kung hindi, ang imahe ay sira. Ang chain of custody form (kanino, kailan, kung saan kinuha ang ebidensya, kung saan ito inilagay, kung kanino ito inihatid) ay ina-update sa tuwing magpapalit ito ng kamay.

Gumagawa ang AI ng dalawang secure na trabaho dito: (1) bumubuo ng chain of custody at mga template ng tag ng ebidensya na pupunan sa panahon ng pangongolekta; (2) inaayos ang mga hash at timestamp na nakolekta mo para sa isang consistency check ("pareho ba ang tatlong hash na ito, aling larawan ang nabibilang sa aling device?"). Ang AI ay hindi kinakalkula ang hash mismo - ginagawa itong isang forensic tool; In-edit lang ng AI ang record.

Review acceleration: Ang tunay na kapangyarihan ng AI

Kapag na-verify na ang ebidensya at nakuhanan na ang imahe, talagang nagniningning ang AI. Karaniwang mga lugar ng acceleration:

  • Pag-uuri ng file: Pagpapangkat ng libu-libong mga file ayon sa uri, nilalaman at posibleng kaugnayan at nagrerekomenda ng mga priyoridad.
  • Buod ng teksto at dokumento: Pagkuha ng paksa at partido para sa mahabang kontrata, email, transcript ng chat.
  • OCR at visual na nilalaman: Pag-extract ng text mula sa mga na-scan na dokumento (OCR — optical character recognition, pag-convert ng text sa isang imahe) at pag-tag ng mga bagay/text sa mga larawan.
  • Pagkuha ng entity (NER — pinangalanang entity recognition, paghahanap ng mga pinangalanang entity gaya ng tao, institusyon, account, IP mula sa text): naglilista ng tao, IBAN, telepono, e-mail, crypto wallet address mula sa libu-libong dokumento.
  • Paglalarawan ng code at command: Ipaliwanag sa simpleng wika kung ano ang ginagawa ng isang nahanap na script o history ng command (upang ma-verify).

Sa bawat isa, ang output ay isang panimulang punto; Ang desisyon sa kaugnayan at evidentiary value ay nakasalalay sa eksperto.

Pansin: Ang pagsasabi ng AI na "ang file na ito ay hindi nauugnay" ay hindi sapat upang alisin ang file na iyon nang hindi sinusuri ito. Pinabababa ng triage ang priyoridad, ngunit sa mga kritikal na kaso, ginagawa rin ang sampling mula sa cluster na may mababang priyoridad. Ang mga maling negatibo (inaalis ang tunay na ebidensya bilang "hindi nauugnay") ay ang pinakamahal na pagkakamali sa computer forensics.

tatlong mini case

Case 1 — Kumpidensyal na dokumento na may OCR. Ang isang pagsisiyasat sa katiwalian ay mayroong 14,000 na-scan na mga pahina; wala sa kanila ang nahahanap na teksto. Gamit ang AI-powered OCR, ang lahat ng page ay na-transcribe at naghanap ng mga pattern gaya ng "offshore", isang partikular na pangalan ng kumpanya at IBAN. 9 kritikal na pahina ang natagpuan sa loob ng 40 minuto; Ang pagbabasa gamit ang kamay ay tatagal ng ilang linggo. Ang bawat pahina ay pagkatapos ay ekspertong na-verify.

Kaso 2 — Entity inference relationship network. Ang isang file ng pandaraya ay naglalaman ng 6,200 email. Sa NER, lahat ng mga contact, account at telepono ay nakuha at isang listahan ng relasyon ay ginawa; Kaya, lumitaw ang dalawang dati nang hindi napapansing brokerage account. Minarkahan ng AI ang koneksyon; Kinumpirma ng tagausig ang ebidensya sa mga email mismo.

Kaso 3 — Panganib ng mga maling negatibo. Nais ng isang koponan na ganap na alisin ang isang set ng 30,000 file na tinawag ng AI na "mababang interes." Ang senior expert ay random na nag-sample ng 2% mula sa cluster na ito at nakahanap ng isang kritikal na rekord dito: ang AI ay nagkamali sa pagkakaklase ng file dahil sa hindi pangkaraniwang extension. Nailigtas ng sampling discipline ang kaso.

Apat na maaaring kopyahin na mga template

1) Draft na plano sa pagkolekta:

Ang iyong tungkulin: espesyalista sa koleksyon ng forensic na pinangyarihan ng krimen. Scenario: [sa PC, 2 telepono, 1 NAS, tumatakbong server]. Magbalangkas ng plano sa pagkolekta para sa akin ayon sa pagkasumpungin: kung ano ang kolektahin para sa bawat device, anong tool ang inirerekomenda, kung ano ang idodokumento. Pakitandaan na ito ay isang draft at nangangailangan ng kumpirmasyon ayon sa lokal na batas.

2) Chain of custody template:

Bumuo sa akin ng template ng chain of custody form: isama ang numero ng ebidensya, paglalarawan ng device, serial number, collector, petsa/oras, paraan ng koleksyon, hash (SHA-256), receiver, deliverer, lokasyon ng storage at mga linya para sa bawat handoff.

3) Paghiling ng maramihang file triage:

Bibigyan kita ng listahan ng mga file (pangalan, laki, petsa, extension). Igrupo ayon sa mataas/katamtaman/mababang posibilidad ng forensic na interes at isulat ang JUSTIFICATION. Tandaan: hindi inaalis ang "mababa", inuuna lang. Markahan ang mga may extension-content mismatch nang hiwalay.

4) Ipaliwanag ang nahanap na script:

Ipaliwanag ang script/command history na ito sa isang forensic na konteksto: ano ang ginagawa nito, anong file/access sa network ang mayroon ito, mayroon bang anumang bakas ng pagtitiyaga o data exfiltration? I-link ang bawat assertion sa isang linya sa script. Kung hindi ka sigurado, markahan ito bilang "dapat ma-verify".

Mahinang prompt / Malakas na prompt

Mahinang prompt:

Paghiwalayin ang mga file na ito ayon sa mga mahahalaga.

Ang "Substantial" ay hindi natukoy; Sinusuri ng AI ang sarili nitong mga pagpapalagay at maaaring makaligtaan ang kritikal na ebidensya.

Napakahusay na prompt:

Ang iyong tungkulin: forensic triage analyst. Konteksto: Sinisiyasat namin ang isang insidente ng ransomware, encryption at data exfiltration. Bibigyan kita ng listahan ng mga file na may pangalan, laki, petsa ng paglikha/pagbabago at extension. Gawain: tool sa pag-encrypt, compression/archive, hindi pangkaraniwang extension, binago sa nakalipas na 72 oras, at markahan ang malalaking export file bilang mataas na priyoridad; Sumulat ng katwiran para sa bawat desisyon. Kung ang extension ay hindi tumutugma sa inaasahang nilalaman, balaan din. Huwag sabihing "tanggalin/i-discard" ang anumang file; unahin mo lang.

Ang konteksto, target, at ang hadlang na "huwag sabihing tanggalin" ay ginagawang parehong kapaki-pakinabang at ligtas ang output.

Koleksyon kumpara sa pagsusuri: AI role chart

entablado

Ligtas ba ang AI?

trabaho ng AI

gawa ng tao

Pabagu-bagong pagkolekta ng data

Hindi (desisyon)

draft ng plano

Koleksyon, dokumentasyon

pagkuha ng imahe

hindi

template

Write blocker, hash

Pag-verify ng hash

hindi

ayos ng record

Pagkalkula at pagkumpirma sa pamamagitan ng sasakyan

Triage ng file

Oo

pagbibigay-priyoridad

desisyon, sampling

OCR/text extraction

Oo

pagbabagong loob

pagpapatunay ng katumpakan

hinuha ng entidad

Oo

Listahan ng henerasyon

Kaugnayang desisyon

Mga karaniwang pagkakamali

  • Sinusubukang gawing "gawin" ng AI ang pagpili. Ang AI ay hindi nagdaragdag; Gumagawa lamang ito ng mga plano at template. Ang imahe at hash ay gawa ng tao.
  • Ipagkamali ang resulta ng triage bilang tiyak na pag-aalis. Huwag laktawan ang pagsa-sample mula sa cluster na "mababa ang interes."
  • Sinipi ang output ng OCR nang hindi ito bini-verify. Ang OCR ay maaaring maghalo ng mga titik (0/0, 1/l); Kumpirmahin ang mga kritikal na halaga sa pinagmulan.
  • Bulag na nagtitiwala sa extension. Maaaring nabago ang extension; Suriin ang uri ng nilalaman.
  • Pag-upload ng personal na data sa isang sasakyan na walang maskara. Maaaring ma-leak ang data ng TC/IBAN/kalusugan sa maramihang hinuha.

Sa buod

Ang pangongolekta ng ebidensya ay isang responsibilidad ng tao: ang pagkakasunud-sunod ng pagkasumpungin, imahe, hash at chain of custody ay nasa mga kamay ng tao; Dito gumagawa lang ang AI ng mga plano at template. Kapag na-verify na ang ebidensya at nakuha na ang larawan, nagdaragdag ang AI ng tunay na halaga sa pagpapabilis ng pagsusuri (triage, OCR, buod, pagkuha ng entity, code annotation). Ngunit ang bawat output ay isang senyas na dapat patunayan; Ang desisyon sa kaugnayan at evidentiary value ay nakasalalay sa eksperto, na isinasaalang-alang din ang panganib ng mga maling negatibo.

Gawain ng aplikasyon

Ilarawan ang isang kathang-isip na senaryo ng insidente (hal., ang isang empleyado ay pinaghihinalaang nag-exfiltrate ng data). Gumuhit muna ng plano gamit ang template na "Collection plan draft" at ihambing ito sa lokal na pamamaraan. Pagkatapos ay maghanda ng isang sample na listahan ng file ng 20 linya at unahin ito gamit ang template na "Bulk file triage"; hand sample ng hindi bababa sa 10% at i-verify ang klasipikasyon ng AI.

checklist

  • [ ] I-set up ko ang plano ng koleksyon sa pagkakasunud-sunod ng pagkasumpungin at inihambing ito sa pamamaraan.
  • [ ] Nakuha ko ang imahe at hash sa pamamagitan ng tao/tool; Hindi ko ito ginawa ng AI.
  • [ ] In-update ko ang Chain of custody form sa tuwing magpapalit ito ng kamay.
  • [ ] Nag-sample ako mula sa "mababa" na kumpol ng resulta ng triage.
  • [ ] Na-verify ko ang OCR at output ng asset gamit ang pinagmulan; Tinakpan ko ang personal na data.