одиниці
1. Вступ до штучного інтелекту в криміналістиці: ролі, межі, перевірка, цілісність доказів та етика 2. Підтримка збору доказів і експертизи: прискорення візуалізації, сортування та аналізу 3. Аналіз журналу та часової шкали: розміщення подій у правильному порядку 4. Сортування великих даних: визначення пріоритетів терабайтів даних 5. E-Discovery: пошук релевантних доказів у корпоративних даних 6. Криміналістичний аналіз зловмисного програмного забезпечення та мережі: зворотне проектування для захисту 7. Криміналістичний аналіз мобільних пристроїв, хмар і додатків: чат, місцезнаходження та дані додатків 8. Виявлення Deepfake і синтетичних носіїв: перевірка підроблених зображень, аудіо та відео 9. Цілісність доказів, ланцюжок постачання та юридична прийнятність 10. Проект звіту та експертна презентація: Напишіть висновки зрозуміло та оборонно 11. Наскрізний робочий процес, управління лабораторією, валідація та відповідальне використання
одиниця 2 / 11

Підтримка збору доказів і експертизи: прискорення візуалізації, сортування та аналізу

Прибуток:

  • Розуміючи, що кроки збору, такі як порядок мінливості, отримання зображень, хешування та ланцюжок контролю, є відповідальністю людини, а штучний інтелект створює тут лише плани та шаблони
  • Можливість безпечного використання штучного інтелекту для прискорення перегляду за допомогою сортування файлів, оптичного розпізнавання символів, резюме та вилучення активів після створення зображення
  • Можливість розрізнити, що сортування – це не елімінація, а визначення пріоритетів, і що вибірка з групи з низьким пріоритетом необхідна для уникнення ризику помилково негативних результатів.

Ви прийшли на місце злочину: комп’ютер, відкритий на столі, зовнішній накопичувач, два телефони та серверна кімната. Кожен пристрій є потенційним джерелом доказів; Кожен невірний крок є доказом, який буде відхилено в суді. Отримання доказів – це процес захоплення та копіювання цифрових доказів у недоторканому стані, які можна перевірити та відповідно до закону. У цьому розділі ви дізнаєтеся, на яких етапах цього процесу штучний інтелект може безпечно допомагати, а на яких етапах він обов’язково повинен залишитися позаду. Критичне правило з самого початку: штучний інтелект не збирає доказів і не робить зображень; Це допомагає переглянути та прискорити отримання зібраних і перевірених доказів.

Порядок збору та нестійкі дані

У зборі доказів діє принцип пріоритетності: порядок мінливості — збір від даних, що швидко зникають, до найбільш постійних. У верхній частині знаходяться непостійні дані — вміст оперативної пам’яті втрачається, коли пристрій вимикається, відкриваються мережеві з’єднання, запущені процеси; Потім йде диск, потім зовнішні записи. Нестабільні дані після втрати не повертаються; Тому в працюючій системі оперативна пам'ять скидається перед диском.

ШІ не приймає рішень на цьому етапі, але корисний для створення контрольних списків і планів процедур: «Що я повинен збирати, в якому порядку, за допомогою якого інструменту, що я повинен документувати в цьому сценарії?» Сам процес збирання (зв’язування для блокування запису, отримання зображення, перевірка хешу, запечатування) знаходиться в руках людини, і кожен крок документується.

Порада: перш ніж почати вибір, поясніть свій сценарій ШІ та складіть «план послідовного вибору волатильності»; потім порівняйте цей проект із стандартною процедурою вашої установи (наприклад, місцеве законодавство та лабораторні СОП). ШІ – це нагадування, а не авторитет.

Зображення та хешування: непорушний ланцюжок

З кожного зібраного пристрою робиться точне зображення. Під час імпорту зображення джерело захищено блокувальником запису; Коли зображення готове, обчислюється хеш (бажано SHA-256; лише MD5 тепер вважається слабким). Цей хеш є відбитком пальця зображення: він має бути однаковим під час кожної перевірки хешу протягом усього дослідження, інакше зображення буде пошкоджено. Форма ланцюжка зберігання (хто, коли, де були взяті докази, де вони були розміщені, кому їх було доставлено) оновлюється кожного разу, коли вона переходить з рук в руки.

ШІ виконує дві безпечні роботи: (1) генерує шаблони ланцюга зберігання та тегів доказів, які потрібно заповнювати під час збору; (2) упорядковує хеші та позначки часу, які ви зібрали для перевірки узгодженості («чи однакові ці три хеші, яке зображення належить якому пристрою?»). AI не обчислює сам хеш — це робить його криміналістичним інструментом; AI лише редагує запис.

Прискорення перегляду: справжня сила ШІ

Коли докази перевірені та зображення зроблено, штучний інтелект справді сяє. Типові області прискорення:

  • Класифікація файлів: групування десятків тисяч файлів за типом, вмістом і можливою релевантністю та рекомендовані пріоритети.
  • Короткий опис тексту та документа: вилучення теми та сторін для довгих контрактів, електронних листів, стенограм чату.
  • Розпізнавання тексту та візуальний вміст: вилучення тексту зі сканованих документів (OCR — оптичне розпізнавання символів, перетворення тексту в зображення) і позначення об’єктів/тексту на зображеннях.
  • Видалення об’єктів (NER — розпізнавання іменованих об’єктів, пошук іменованих об’єктів, таких як особа, установа, обліковий запис, IP із тексту): перелік осіб, IBAN, телефону, електронної пошти, адреси криптогаманця з тисяч документів.
  • Опис коду та команди: поясніть простою мовою, що робить знайдений сценарій або історія команд (треба перевірити).

У кожному вихід є відправною точкою; Рішення щодо належності та доказової сили залежить від експерта.

Увага: сказати ШІ «цей файл не має значення» недостатньо, щоб видалити цей файл без його перевірки. Сортування знижує пріоритет, але в критичних випадках вибірка також виконується з низькопріоритетного кластера. Помилкові негативи (виключення реальних доказів як «нерелевантних») є найдорожчою помилкою в комп’ютерній криміналістиці.

три міні-чохла

Випадок 1 — Конфіденційний документ з OCR. В одному розслідуванні про корупцію було 14 000 відсканованих сторінок; жоден із них не був доступним для пошуку. За допомогою оптичного розпізнавання символів на основі штучного інтелекту всі сторінки транскрибувалися та шукалися за такими шаблонами, як «офшор», назва конкретної компанії та IBAN. 9 критичних сторінок знайдено за 40 хвилин; Читання від руки займе тижні. Потім кожна сторінка була перевірена експертами.

Випадок 2 — Мережа взаємозв’язків логічного висновку. Один файл шахрайства містив 6200 електронних листів. За допомогою NER було вилучено всі контакти, облікові записи та телефони та створено список зв’язків; Таким чином з'явилися два раніше непомічених брокерських рахунки. AI позначив з'єднання; Прокурор підтвердив докази в самих електронних листах.

Випадок 3 — Небезпека помилкових негативів. Одна команда хотіла повністю видалити набір із 30 000 файлів, які ШІ назвав «низькими інтересами». Старший експерт випадковим чином відібрав 2% з цього кластера і виявив у ньому критичний запис: штучний інтелект неправильно класифікував файл через незвичайне розширення. Справу врятувала дисципліна відбору проб.

Чотири шаблони, які можна копіювати

1) Проект плану збору:

Ваша роль: фахівець зі збору криміналістичної експертизи на місці злочину. Сценарій: [на ПК, 2 телефони, 1 NAS, запущений сервер]. Окресліть для мене план збору в порядку мінливості: що збирати для кожного пристрою, який рекомендований інструмент, що документувати. Будь ласка, зверніть увагу, що це проект і вимагає підтвердження відповідно до місцевого законодавства.

2) Шаблон ланцюжка поставок:

Згенеруйте мені шаблон форми ланцюга постачання: додайте номер доказу, опис пристрою, серійний номер, збирача, дату/час, метод збору, хеш (SHA-256), отримувача, постачальника, місце зберігання та рядки для кожної передачі.

3) Масовий запит на сортування файлів:

Я дам вам список файлів (назва, розмір, дата, розширення). Згрупуйте за високою/середньою/низькою ймовірністю криміналістичного інтересу та напишіть ОБҐРУНТУВАННЯ. Примітка: "низький" не усувається, він лише має пріоритет. Окремо позначайте ті, у яких вміст розширення не відповідає.

4) Поясніть знайдений скрипт:

Поясніть цей сценарій/історію команд у контексті криміналістики: що він робить, до якого файлу/мережі він має доступ, чи є сліди збереження чи викрадання даних? Пов’яжіть кожне твердження з рядком сценарію. Якщо ви не впевнені, позначте це як «треба перевірити».

Слабка підказка / Сильна підказка

Слабка підказка:

Розділіть ці файли за важливими.

«Істотний» не визначено; ШІ аналізує власні припущення та може пропустити важливі докази.

Потужна підказка:

Ваша роль: судово-медичний сортувальник. Контекст: ми розслідуємо інцидент програм-вимагачів, шифрування та викрадання даних. Я надам вам список файлів із назвою, розміром, датою створення/зміни та розширенням. Завдання: засіб шифрування, стиснення/архів, незвичайне розширення, змінене за останні 72 години, і позначення великих файлів експорту як високий пріоритет; Напишіть обґрунтування кожного рішення. Якщо розширення не відповідає очікуваному вмісту, також попередьте. Не кажіть «видалити/відкинути» будь-який файл; просто визначте пріоритети.

Контекст, ціль і обмеження «не кажи видалити» роблять вихід корисним і безпечним.

Колекція проти огляду: схема ролей AI

етап

Чи безпечний ШІ?

Робота ШІ

чоловіча робота

Нестабільний збір даних

Ні (рішення)

проект плану

Колекція, документація

отримання зображення

немає

шаблон

Блокувальник запису, хеш

Перевірка хешу

немає

порядок запису

Розрахунок і підтвердження через автомобіль

Сортування файлів

так

визначення пріоритетів

рішення, вибірка

OCR/вилучення тексту

так

перетворення

перевірка точності

висновок сутності

так

Формування списку

Релевантність рішення

Поширені помилки

  • Спроба змусити штучний інтелект «робити» збирання. ШІ не додає; Він створює лише плани та шаблони. Імідж і хеш - людські твори.
  • Помилково приймаючи результат сортування за остаточне виключення. Не пропускайте вибірку з кластера "низький інтерес".
  • Цитування результату OCR без його перевірки. OCR може змішувати букви (0/0, 1/l); Підтвердьте критичні значення з джерелом.
  • Сліпо довіряти розширенню. Можливо, розширення було змінено; Перевірте тип вмісту.
  • Завантаження особистих даних в транспортний засіб без маски. Дані TC/IBAN/здоров’я можуть витікати в масовому висновку.

Підсумовуючи

Збір доказів є обов’язком людини: порядок нестабільності, імідж, хеш і ланцюг контролю знаходяться в руках людини; Тут ШІ створює лише плани та шаблони. Після перевірки доказів і отримання зображення штучний інтелект додає реальну цінність у прискоренні перегляду (сортування, оптичне розпізнавання символів, зведення, вилучення об’єктів, анотація коду). Але кожен вихід є ознакою, яку потрібно перевірити; Рішення щодо релевантності та доказової цінності залежить від експерта, який також бере до уваги ризик хибно негативних результатів.

Аплікаційне завдання

Опишіть фіктивний сценарій інциденту (наприклад, співробітника підозрюють у викраденні даних). Спочатку намалюйте план за шаблоном «Проект плану збору» та порівняйте його з локальною процедурою. Потім підготуйте зразок списку файлів із 20 рядків і встановіть пріоритети за допомогою шаблону «Групове сортування файлів»; взяти вручну принаймні 10% зразків і перевірити класифікацію ШІ.

контрольний список

  • [ ] Я створив план збору в порядку мінливості та порівняв його з процедурою.
  • [ ] Я отримав зображення та хеш через людину/інструмент; У мене це не було зроблено ШІ.
  • [ ] Я оновлював форму ланцюжка поставок щоразу, коли вона переходила з власника.
  • [ ] Я брав вибірку з «низького» кластера результату сортування.
  • [ ] Я перевірив оптичне розпізнавання тексту та виведення ресурсу з джерелом; Я маскував особисті дані.