据TechRadar报道,SANS Institute数字取证与事件响应(DFIR)课程负责人指出,AI正在进入数字取证与事件响应工作流,但工具只能辅助调查,调查人员仍须对结论质量负责,尤其在判断罪责或形成调查结论时不能盲目信任AI。

文章称,AI已渗透到几乎所有工作流程:开发者用它写代码、测试代码,客服用它处理常规询问,安全团队用它分析告警和支持调查,DFIR也不例外。过去几十年数字取证工作演变中,一条经验始终成立:工具可以支持调查,但调查人员要对得出的结论质量负责。随着AI日益融入各行业流程,挑战在于理解哪些环节可由AI协助、哪些仍需人类专业判断,以及组织应把界线画在哪里。

在DFIR领域,AI最有前景的应用也较实际。文章提到,当前90%的刑事调查和起诉涉及数字元素,DFIR团队需要处理海量数据;截至今年2月,仅英格兰和威尔士就有超过2万台设备积压在数字取证队列中。数据分散在终端、云环境、通信平台和用户账户中,AI可帮助分类处理、识别潜在线索、发现数据集之间的关联,并标出可能需要进一步检查的证据来源。

例如,AI可帮助调查人员关联多台设备、多个账户和数据源中的相关活动,支持重建事件时间线,而人工梳理可能需要数天。它还可帮助整理信息、组织报告,使从业者减少行政事务,将更多时间用于分析。文章认为,使用得当,AI能减少人工重复劳动,让熟练从业者把时间投入推动工作前进的分析和决策。

风险在于AI常显得权威,使人过度依赖其输出。数字取证的重要教训之一是每种工具都有局限,经验丰富的调查人员明白取证工具可能出错,AI也不例外。文章称,AI最大风险是在缺乏基础知识、无法识别其何时出错的情况下使用它。AI就像状态最好的初级分析师,能识别模式、突出关注点、帮助推进工作,但没有组织会让初级分析师在没有监督和问责的情况下,在敏感调查中做最终决定;对待AI也应如此。

问题出现在组织把AI生成输出当作答案,而不是需要由具备专业知识的人验证、挑战的东西。AI可帮助得出结论,但不应本身成为结论。文章指出,AI可在很多领域加速和增强工作,但有些领域绝不应使用,组织需注意边界在哪里。在数字取证中,AI可帮助识别值得进一步检查的信息、支持分析并提高效率,但不应被盲目信任去得出调查结论或判定有罪无罪。这些决定带来法律、职业和改变人生的后果,人类判断与问责不可谈判。

这一原则也超出数字取证。各行业组织都在决定把多少责任交给AI,答案会因用例而异,但根本问题相同:有哪些保障措施防止人们过度依赖AI输出,以及他们如何知道这些输出何时错误。文章提到,新的数字取证与事件响应AI实用框架正在处理这些问题,鼓励组织考虑任务风险、输出审查方式以及人类监督必须保留在哪些环节。在DFIR中使用AI需要严格治理,因为代价很高:当生命受到威胁或可能发生错误定罪时,错误会被严肃对待。文章还称,组织不应等到后果如此严重才开始保护决策完整性并确保人类监督。