الطب الشرعي العشوائي
علم الأدلة الجنائية العشوائي هو أسلوب لإعادة بناء النشاط الرقمي الذي يفتقر إلى الأدلة المادية ، وذلك من خلال تحليل الخصائص الناشئة عن الطبيعة العشوائية لأجهزة الحاسوب الحديثة. [ 1 ] [ 2 ] [ 3 ] على عكس علم الأدلة الجنائية الحاسوبية التقليدي ، الذي يعتمد على الأدلة الرقمية ، لا يتطلب علم الأدلة الجنائية العشوائي وجود أدلة مادية، وبالتالي يمكنه إعادة بناء النشاط الذي قد يكون غير مرئي لولا ذلك. [ 3 ] ويتمثل تطبيقه الرئيسي في التحقيق في سرقة البيانات من الداخل . [ 1 ] [ 2 ] [ 4 ]
تاريخ
ابتكر عالم الحاسوب جوناثان غرير علم الأدلة الجنائية العشوائية عام 2010 للكشف عن سرقة البيانات من الداخل والتحقيق فيها . [ 2 ] لطالما كانت سرقة البيانات من الداخل صعبة التحقيق باستخدام الأساليب التقليدية، لأنها لا تُخلّف أي آثار (مثل تغييرات في خصائص الملفات أو سجل ويندوز ). [ 3 ] [ 5 ] ونتيجة لذلك، طالبت الصناعة بتقنية تحقيق جديدة. [ 6 ]
منذ ابتكارها، استُخدمت الأدلة الجنائية العشوائية في التحقيقات الواقعية لسرقة البيانات من الداخل، [ 6 ] وكانت موضوعًا للبحث الأكاديمي، [ 1 ] [ 7 ] كما لبت طلب الصناعة على الأدوات والتدريب. [ 2 ] [ 8 ] [ 9 ]
أصولها في الميكانيكا الإحصائية
يستلهم علم الأدلة الجنائية العشوائية من منهج الميكانيكا الإحصائية المستخدم في الفيزياء . [ 2 ] [ 6 ] تحسب الميكانيكا الكلاسيكية النيوتونية الموضع والزخم الدقيقين لكل جسيم في النظام. وهذا يُجدي نفعًا مع الأنظمة، مثل النظام الشمسي ، التي تتكون من عدد قليل من الأجسام. مع ذلك، لا يُمكن استخدامه لدراسة مواد مثل الغازات ، التي تحتوي على أعداد هائلة من الجزيئات يصعب تحليلها . أما الميكانيكا الإحصائية، فلا تسعى إلى تتبع خصائص الجسيمات الفردية، بل الخصائص التي تظهر إحصائيًا فقط. ومن ثم، يُمكنها تحليل الأنظمة المعقدة دون الحاجة إلى معرفة الموضع الدقيق لجسيماتها الفردية.
لا يمكننا التنبؤ بكيفية تحرك أي جزيء منفرد واهتزازه؛ ولكن بتقبّل هذه العشوائية ووصفها رياضيًا، يمكننا استخدام قوانين الإحصاء للتنبؤ بدقة بسلوك الغاز العام. شهد علم الفيزياء تحولًا جذريًا مماثلًا في أواخر القرن التاسع عشر... فهل يحتاج علم الأدلة الجنائية الرقمية إلى تحول جذري مماثل أيضًا؟
— جوناثان غرير، "التحقيق في سرقة البيانات باستخدام الأدلة الجنائية العشوائية"، مجلة الأدلة الجنائية الرقمية ، مايو 2012
وبالمثل، فإن أنظمة الكمبيوتر الحديثة، التي يمكن أن تحتوي على أكثر منتُعدّ الحالات بالغة التعقيد بحيث يتعذر تحليلها بالكامل. لذا، ينظر علم الأدلة الجنائية العشوائية إلى الحواسيب باعتبارها عملية عشوائية ، ورغم أنها غير قابلة للتنبؤ، إلا أنها تمتلك خصائص احتمالية محددة جيدًا . ومن خلال تحليل هذه الخصائص إحصائيًا ، تستطيع الميكانيكا العشوائية إعادة بناء النشاط الذي حدث، حتى لو لم يُنتج هذا النشاط أي آثار. [ 2 ] [ 3 ] [ 6 ]
يُستخدم في التحقيق في سرقة البيانات من الداخل
يُعدّ الكشف عن سرقة البيانات من الداخل والتحقيق فيها التطبيق الرئيسي للتحليل الجنائي الإحصائي . غالبًا ما تُرتكب سرقة البيانات من الداخل من قِبل شخص مُصرّح له تقنيًا بالوصول إلى البيانات، ويستخدمها بانتظام كجزء من وظيفته. ولا تُخلّف هذه السرقة أيّ آثار أو تُغيّر خصائص الملفات أو سجل نظام ويندوز . [ 5 ] وبالتالي، وعلى عكس الهجمات الإلكترونية الخارجية ، التي تُخلّف بطبيعتها آثارًا للهجوم، فإنّ سرقة البيانات من الداخل تكاد تكون غير مرئية. [ 3 ]
مع ذلك، يتأثر التوزيع الإحصائي لبيانات تعريف أنظمة الملفات بعمليات النسخ واسعة النطاق. ومن خلال تحليل هذا التوزيع، تستطيع الأدلة الجنائية الرقمية تحديد وفحص سرقة البيانات هذه. تتميز أنظمة الملفات النموذجية بتوزيع ذي ذيل سميك لعمليات الوصول إلى الملفات. ويؤدي النسخ بكميات كبيرة إلى تغيير هذا النمط، وبالتالي يصبح قابلاً للكشف. [ 1 ] [ 2 ]
استنادًا إلى ذلك، استُخدمت الميكانيكا العشوائية بنجاح للتحقيق في سرقة البيانات من الداخل حيث فشلت التقنيات الأخرى. [ 1 ] [ 2 ] [ 3 ] [ 6 ] عادةً، بعد أن تحدد الأدلة الجنائية العشوائية سرقة البيانات، يلزم المتابعة باستخدام تقنيات الأدلة الجنائية التقليدية. [ 6 ]
نقد
تعرض علم الأدلة الجنائية الإحصائية لانتقادات لكونه لا يقدم سوى أدلة ومؤشرات على سرقة البيانات، وليس برهاناً قاطعاً. في الواقع، يتطلب هذا العلم من الممارس التفكير كشارلوك هولمز، لا كأرسطو. قد تتسبب بعض الأنشطة المصرح بها، إلى جانب سرقة البيانات، في اضطرابات مماثلة في التوزيعات الإحصائية. [ 1 ] [ 6 ]
علاوة على ذلك، لا تقوم العديد من أنظمة التشغيل بتتبع الطوابع الزمنية للوصول افتراضيًا، مما يجعل التحليل الجنائي الاحتمالي غير قابل للتطبيق بشكل مباشر. وتجري حاليًا أبحاث لتطبيق التحليل الجنائي الاحتمالي على أنظمة التشغيل هذه، بالإضافة إلى قواعد البيانات . [ 2 ]
بالإضافة إلى ذلك، يتطلب التحليل الجنائي العشوائي في وضعه الحالي وجود محلل جنائي مدرب لتطبيقه وتقييمه. وقد دعت شركات مثل " غايدنس سوفتوير" وغيرها إلى تطوير أدوات لأتمتة التحليل الجنائي العشوائي. [ 2 ]
مراجع
- 1 2 3 4 5 6 غرير، جوناثان (2011). "الكشف عن سرقة البيانات باستخدام التحليل الجنائي العشوائي" . مجلة التحقيقات الرقمية . 8 (ملحق)، ص71-ص77.
- 1 2 3 4 5 6 7 8 9 10 شوارتز، ماثيو ج. (13 ديسمبر 2011). "كيف يكشف التحليل الجنائي الرقمي عن السرقة الداخلية" . أسبوع المعلومات .
- 1 2 3 4 5 6 تشيكوفسكي، إريكا (26 يونيو 2012). "طريقة جديدة في الطب الشرعي قد تُلقي القبض على لصوص من الداخل" . دارك ريدينج .
- ↑ "تسليط الضوء على التهديدات الداخلية" . (أغسطس 2012). مجلة SC
- 1 2 كارفي، هارلان. "مجموعة أدوات تحليل الأدلة الجنائية لنظام ويندوز على أقراص DVD". الطبعة الثانية. دار نشر سينغريس؛ 2009.
- 1 2 3 4 5 6 7 غرير، جوناثان (مايو 2012). "التحقيق في سرقة البيانات باستخدام الأدلة الجنائية العشوائية" . "مجلة الأدلة الجنائية الرقمية".
- ↑ نيشيدي، ت.، ميازاكي، س.، وساكوراي، ك. (2012). "تحليل أمني لأنظمة الدفع الإلكتروني غير المتصلة بالإنترنت مع وجود عنصر داخلي خبيث". مجلة الشبكات اللاسلكية المتنقلة، والحوسبة المنتشرة، والتطبيقات الموثوقة، 3(1/2)، 55-71.
- ↑ مركز مكافحة الجرائم الإلكترونية التابع لوزارة الدفاع ، جدول أعمال مركز مكافحة الجرائم الإلكترونية لعام 2012 .
- ↑ ملخصات بلاك هات ، الولايات المتحدة الأمريكية 2012. كشف سرقة البيانات الداخلية باستخدام التحليل الجنائي العشوائي .
روابط خارجية
- "الكشف عن سرقة البيانات باستخدام التحليل الجنائي العشوائي" ، مجلة التحقيقات الرقمية
- "كيف يكشف التحليل الجنائي الرقمي عن السرقة الداخلية" ، مجلة Information Week
- "أسلوب جديد في الطب الشرعي قد يُلقي القبض على لصوص من الداخل" ، دارك ريدينغ
- الطب الشرعي الرقمي
