Cyberbeveiliging

Hoe AI de digitale forensische wetenschap verbetert

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Digitale forensische professionals kunnen kunstmatige intelligentie gebruiken om hun huidige processen te versnellen en te verbeteren, waardoor de onderzoekstijd wordt verkort en de efficiëntie wordt verbeterd. Echter, hoewel de impact voornamelijk positief is, zijn er enkele problemen. Kan AI forensische analisten vervangen? Nog belangrijker, zouden AI-gedreven bevindingen überhaupt standhouden in de rechtszaal?

Wat is digitale forensische wetenschap?

Digitale forensische wetenschap — voorheen bekend als computerforensische wetenschap — is een tak van de forensische wetenschap die zich uitsluitend bezighoudt met elektronische apparaten. De taak van een forensische analist is om cybercrimes te onderzoeken en gegevens te herstellen om bewijs te produceren.

Professionals in de industrie gebruiken computerwetenschap en onderzoekstechnieken om gegevens op computers, telefoons, flashdrives en tablets te ontdekken. Ze proberen gegevens te vinden, te bewaren, te onderzoeken en te analyseren die relevant zijn voor hun zaak.

Hoe werkt digitale forensische wetenschap?

Digitale forensische wetenschap volgt over het algemeen een meerstapsproces.

1. Inbeslagneming

Teams moeten eerst de media in kwestie in beslag nemen van hun verdachte. Op dat moment beginnen ze een keten van bewaring — een chronologisch elektronisch spoor — om bij te houden waar het bewijs is en hoe ze het gebruiken. Deze stap is kritiek als ze naar de rechtszaal gaan.

2. Bewaring

Onderzoekers moeten de integriteit van de oorspronkelijke gegevens bewaren, dus ze beginnen hun onderzoek door kopieën te maken. Ze proberen zo veel mogelijk verborgen of verwijderde informatie te ontsleutelen of te herstellen. Ze moeten het ook beveiligen tegen ongeoorloofde toegang door de internetverbinding te verwijderen en het op te slaan in een beveiligde opslag.

3. Analyse

Forensische onderzoekers analyseren gegevens met verschillende methoden en tools. Aangezien apparaten informatie opslaan elke keer dat hun gebruiker iets downloadt, een website bezoekt of een bericht maakt, ontstaat er een soort elektronisch papieren spoor. Deskundigen kunnen harde schijven, metadata, datapakketten, netwerktoegangslogboeken of e-mailuitwisselingen controleren om informatie te vinden, te verzamelen en te verwerken.

4. Rapportage

Analisten moeten elke actie documenteren die ze uitvoeren om ervoor te zorgen dat hun bewijs standhoudt in een strafrechtelijke of civielrechtelijke rechtszaal later. Wanneer ze hun onderzoek afsluiten, rapporteren ze hun bevindingen — hetzij aan rechtshandhavingsinstanties, de rechtszaal of het bedrijf dat hen heeft ingehuurd.

Wie gebruikt digitale forensische wetenschap?

Digitale forensische wetenschap onderzoekt onwettige activiteiten die verband houden met elektronische apparaten, dus rechtshandhavingsinstanties gebruiken het vaak. Interessant genoeg, ze gaan niet alleen achter cybercrime aan. Elke vorm van wangedrag — of het nu een gewelddadig delict, een civiel delict of een witteboordencrime is — dat verband kan houden met een telefoon, computer of flashdrive, is een legitiem doel.

Bedrijven huren vaak forensische analisten in nadat ze een datalek hebben meegemaakt of slachtoffer zijn geworden van cybercrime. Aangezien ransomware-aanvallen meer dan 30% van de operationele inkomsten van een organisatie kunnen kosten, is het niet ongebruikelijk dat leiders expert-onderzoekers inhuren om te proberen enkele van hun verliezen terug te verdienen.

De rol van AI in digitale forensische wetenschap

Een digitale forensisch onderzoek is meestal een complex en tijdrovend proces. Afhankelijk van het type en de ernst van het delict — en het aantal megabytes dat onderzoekers moeten doorzoeken — kan een enkel geval weken, maanden of zelfs jaren duren. De ongeëvenaarde snelheid en veelzijdigheid van AI maken het een van de beste oplossingen.

Forensische analisten kunnen AI op verschillende manieren gebruiken. Ze kunnen machine learning (ML), natuurlijke taalverwerking (NLP) en generatieve modellen gebruiken voor patroonherkenning, voorspellende analyse, informatiezoekend of collaboratief brainstormen. Het kan hun alledaagse taken of geavanceerde analyse aanpakken.

Manieren waarop AI digitale forensische wetenschap kan verbeteren

AI kan verschillende aspecten van digitale forensische wetenschap aanzienlijk verbeteren, waardoor de manier waarop onderzoekers hun werk doen, permanent verandert.

Automatiseringsprocessen

Automatisering is een van de grootste capaciteiten van AI. Aangezien het autonoom kan werken — zonder menselijke tussenkomst — kunnen analisten het laten werken aan repetitieve, tijdrovende taken terwijl ze prioriteit geven aan kritieke, hoge prioriteit verantwoordelijkheden.

De experts die door merken worden ingehuurd, profiteren er ook van, aangezien 51% van de beslissers op het gebied van beveiliging het erover eens zijn dat de volumes van hun waarschuwingen overweldigend zijn, met 55% die toegeeft dat ze geen vertrouwen hebben in de mogelijkheid van hun team om prioriteit te geven en op tijd te reageren. Ze kunnen AI-automatisering gebruiken om oude logboeken te bekijken, waardoor het identificeren van cybercrime, netwerkbreuken en datalekken gemakkelijker wordt.

Essentiële inzichten bieden

Een ML-model kan continue echte cybercrime-gebeurtenissen loggen en de donkere web scannen, waardoor het in staat is om opkomende cyberbedreigingen te detecteren voordat menselijke onderzoekers zich ervan bewust worden. Alternatief kan het leren om code te scannen op verborgen malware, zodat teams de bron van cyberaanvallen of -lekken sneller kunnen vinden.

Processen versnellen

Onderzoekers kunnen AI gebruiken om onderzoek, analyse en rapportage aanzienlijk te versnellen, aangezien deze algoritmen grote hoeveelheden gegevens snel kunnen analyseren. Bijvoorbeeld, ze kunnen het gebruiken om een wachtwoord op een vergrendeld telefoon te kraken, een ruwe schets van een rapport op te stellen of een wekenlange e-mailuitwisseling samen te vatten.

De snelheid van AI zou vooral nuttig zijn voor de experts die door bedrijven worden ingehuurd, aangezien veel IT-afdelingen te langzaam werken. Bijvoorbeeld, in 2023, namen bedrijven gemiddeld 277 dagen de tijd om op een datalek te reageren. Een ML-model kan sneller verwerken, analyseren en uitvoeren dan enige mens, dus het is ideaal voor tijdsgevoelige toepassingen.

Kritisch bewijs vinden

Een NLP-uitgerust model kan communicatie scannen om verdachte activiteit te identificeren en te markeren. Onderzoekers kunnen het trainen of aanzetten om zaakspecifieke informatie te zoeken. Bijvoorbeeld, als ze het vragen om te zoeken naar woorden die verband houden met verduistering, kan het hen naar teksten leiden waarin de verdachte toegeeft geld van het bedrijf te hebben verduisterd.

Uitdagingen waar AI voor moet zorgen

Hoewel AI een krachtig forensisch instrument kan zijn — mogelijk onderzoeken versnellen met weken — is de toepassing ervan niet zonder nadelen. Net als de meeste technologiegerichte oplossingen, heeft het talloze privacy-, beveiligings- en ethische problemen.

Het “black box”-probleem — waarbij algoritmen hun besluitvormingsproces niet kunnen verklaren — is het meest presserend. Transparantie is essentieel in de rechtszaal, waar analisten deskundige getuigenis afleggen in straf- en civielzaken.

Als ze niet kunnen uitleggen hoe hun AI de gegevens heeft geanalyseerd, kunnen ze de bevindingen van de AI niet in de rechtszaal gebruiken. Volgens de Federal Rules of Evidence — de normen die bepalen wat voor bewijs in de Amerikaanse rechtszalen is toegestaan — is een AI-gedreven digitaal forensisch instrument alleen aanvaardbaar als de getuige persoonlijke kennis van zijn functies heeft, deskundig uitlegt hoe het tot zijn conclusies is gekomen en aantoont dat de bevindingen accuraat zijn.

Als algoritmen altijd accuraat waren, zou het black box-probleem geen issue zijn. Helaas hallucineren ze vaak, vooral wanneer onbedoelde prompt-engineering betrokken is. Een onderzoeker die een NLP-model vraagt om voorbeelden te laten zien waarin de verdachte bedrijfsgegevens heeft gestolen, kan onschuldig lijken, maar kan een vals antwoord opleveren om aan het verzoek te voldoen.

Fouten zijn niet ongebruikelijk, aangezien algoritmen geen redenering, context of situaties kunnen begrijpen. Uiteindelijk kan een onjuist getraind AI-instrument onderzoekers meer werk geven, omdat ze door valse negatieven en positieven moeten zoeken.

Vooringenomenheid en gebreken kunnen deze problemen verergeren. Bijvoorbeeld, een AI die is ingesteld om bewijs van cybercrime te vinden, kan bepaalde soorten cyberaanvallen overslaan op basis van vooringenomenheid die tijdens de training is ontwikkeld. Alternatief kan het tekenen van geassocieerde misdrijven negeren, in de veronderstelling dat het een specifiek soort bewijs moet prioriteren.

Zal AI onderzoeksdeskundigen vervangen?

De automatiserings- en snelheidsfuncties van AI kunnen onderzoeken van maanden in enkele weken samenpersen, waardoor teams cybercriminelen achter de tralies kunnen zetten. Helaas is deze technologie nog relatief nieuw en zijn de Amerikaanse rechtbanken niet dol op onbewezen, grensverleggende technologie.

Voorlopig — en waarschijnlijk nog decennia — zal AI geen digitale forensische analisten vervangen. In plaats daarvan zal het hen helpen met hun alledaagse taken, hun besluitvormingsprocessen ondersteunen en repetitieve verantwoordelijkheden automatiseren. Menselijke toezicht zal nodig blijven totdat ze het black box-probleem definitief oplossen en het rechtssysteem een permanente plek voor AI vindt.

Zac Amos is een tech-schrijver die zich richt op kunstmatige intelligentie. Hij is ook de Features Editor bij ReHack, waar u meer van zijn werk kunt lezen.