مختبر الأدلة الجنائية الرقمية في عصر الذكاء الاصطناعي
1. المقدمة
ماذا لو قُدّم تسجيل صوتي يبدو مطابقًا لصوت شخص متهم، لكنه مولّد بالذكاء الاصطناعي؟ وماذا لو أظهر هاتف رسالة مرتبطة بجريمة، بينما وصلت إليه عبر المزامنة من جهاز آخر؟ وماذا لو كانت البيانات المطلوبة للتحقيق محفوظة لدى شركة خارج البلاد، ثم اختفت لانتهاء مدة الاحتفاظ بها؟
تكشف هذه الأسئلة أن التحقيق الجنائي الرقمي يتطلب أكثر من الوصول إلى محتويات الأجهزة. فهو يحتاج إلى إثبات مصدر البيانات، والتحقق من سلامتها، وفهم سياقها، وربطها بالواقعة محل التحقيق، وبيان ما يمكن استنتاجه منها وما لا يمكن الجزم به.
في مقالنا المنشور بتاريخ (12/6/2023)، تناولنا مختبر الأدلة الجنائية الرقمية من حيث تعريفه، وأقسامه، وموارده، ومؤهلات العاملين فيه، والجهات المستفيدة من خدماته. وبعد مرور أكثر من ثلاث سنوات، تبرز الحاجة إلى معالجة أعمق تتناول موثوقية الدليل في بيئة تتداخل فيها الأجهزة والسحابة والمنصات الرقمية، وتتوسع فيها قدرات إنتاج المحتوى الاصطناعي.
لم تظهر السحابة أو التشفير أو الأدلة المتصلة خلال هذه السنوات وحدها؛ فقد كانت تحديات قائمة قبل ذلك. لكن تطور تقنياتها، واتساع استخدامها، وتقدم الذكاء الاصطناعي التوليدي، يجعل بناء قدرات التحقيق مسألة تتطلب مراجعة مستمرة.
2. من فحص الجهاز إلى إعادة بناء الواقعة الرقمية
قد تتوزع آثار الواقعة الواحدة بين هاتف وحاسوب وخدمة بريد إلكتروني وحساب سحابي وكاميرا مراقبة ومنصة دفع وسجلات شبكة. لذلك، فإن فحص جهاز منفرد قد يكشف جزءًا من الواقعة دون أن يفسرها بالكامل.
يتطلب التحقيق إعادة بناء العلاقة بين هذه المصادر: متى بدأ النشاط؟ وما الحسابات والأجهزة المرتبطة به؟ وكيف انتقلت البيانات؟ وهل وقع الاستخدام بصورة مباشرة، أم من خلال مزامنة أو أتمتة أو وصول غير مصرح به؟
وتزداد أهمية معالجة التوقيت؛ فقد يستخدم نظام التوقيت المحلي، بينما يسجل آخر الأحداث بالتوقيت العالمي، وقد تكون ساعة أحد الأجهزة غير دقيقة. ويجب توثيق هذه الفروق قبل دمج السجلات في تسلسل واحد.
كذلك، لا تنحصر الأدلة الرقمية في الجرائم السيبرانية. فقد تكون رسالة أو عملية دفع أو بيانات موقع أو تسجيل كاميرا ذات صلة بتحقيق في احتيال أو ابتزاز أو اعتداء أو جريمة قتل.
وبذلك، يعمل المختبر على تحويل آثار متفرقة إلى تفسير مدعوم بالأدلة، مع الفصل بين ما رُصد فعليًا وما استُنتج تحليليًا.
3. دورة حياة الدليل الرقمي وسلسلة حيازته
تبدأ موثوقية الدليل قبل وصوله إلى المختبر، منذ التعرف على مصدره والتعامل الأولي معه. وتشمل دورة حياته تحديده وجمعه واستخراجه وحفظه وفحصه وتحليله وإعداد التقرير عنه، ثم الاحتفاظ به أو التصرف فيه وفق الإجراءات المعتمدة.
وتوثق (سلسلة حيازة الأدلة) انتقال الدليل والتعامل معه: من استلمه؟ ومتى؟ وبأي حالة؟ ومن وصل إليه؟ وما العمليات التي أُجريت عليه؟ وأين حُفظ؟
ينبغي أن يمتلك كل دليل معرفًا واضحًا، وسجلًا للإجراءات والصلاحيات، وتوثيقًا للأدوات المستخدمة والتغييرات التي قد تنتج عن الفحص. وعندما يكون إنشاء نسخة جنائية مناسبة ممكنًا، يُجرى العمل على نسخة محفوظة وفق إجراءات موثقة، مع حماية الأصل.
لكن بعض الحالات، مثل فحص الأجهزة العاملة أو الخدمات السحابية، لا تسمح بالتعامل مع البيانات كما يُتعامل مع قرص ثابت. وهنا تبرز أهمية توثيق ظروف الاستخراج وحدوده.
يوفر معيار (ISO/IEC 27037) إرشادات لتحديد الأدلة الرقمية وجمعها واستخراجها وحفظها. والاستفادة منه تدعم الإجراءات الفنية، مع مراعاة القانون المطبق وطبيعة القضية.
4. سلامة الملف وأصالته وصحة تفسيره
تحتاج معالجة الأدلة الرقمية إلى التمييز بين أربعة أسئلة:
يمكن لقيمة التجزئة التشفيرية (Hash)، باستخدام خوارزمية مناسبة مثل (SHA-256)، أن تدعم التحقق من تطابق البيانات بين نقطتين موثقتين. لكنها لا تثبت أن المحتوى كان صحيحًا قبل جمعه، ولا تحدد الشخص الذي أنشأه.
وبالمثل، قد توجد صورة على جهاز نتيجة تنزيل تلقائي أو مزامنة أو مشاركة أو نشاط برمجية خبيثة. لذلك، فإن وجودها يثبت العثور عليها في موضع معين، بينما تتطلب نسبة إنشائها أو استخدامها إلى شخص أدلة إضافية.
تساعد هذه الفروق على منع تحويل الملاحظة الفنية المحدودة إلى استنتاج أوسع مما تسمح به البيانات.
5. التزييف العميق وأزمة الثقة بالصورة والصوت والفيديو
أصبح المحتوى الاصطناعي يمثل تحديًا مباشرًا للتحقيقات التي تعتمد على التسجيلات والصور. وقد تشمل صور التلاعب انتحال الصوت، وتبديل الوجوه، وتوليد مشاهد، أو تعديل أجزاء من مادة أصلية.
يتطلب فحص هذه المواد تحليلًا متعدد الجوانب يشمل الملف الأصلي إن توفر، وخصائصه الفنية، وبياناته الوصفية، ومسار انتقاله، ومقارنته بمصادر مستقلة. كما يجب التمييز بين فحص التلاعب الفني وفحص صحة الواقعة المصورة؛ فقد تكون الصورة حقيقية من الناحية التقنية، لكنها تعرض مشهدًا مرتبًا أو تقدم سياقًا مضللًا.
وتحتاج أدوات كشف التزييف إلى اختبار في ظروف قريبة من العمل الفعلي. فالمادة التي تعرضت للضغط أو القص أو إعادة النشر قد تختلف عن العينات التي اختُبرت عليها الأداة. ويتناول برنامج (Guardians of Forensic Evidence) لدى (NIST) تحديات تقييم هذه الأدوات وقدرتها على التعامل مع أساليب توليد جديدة ومعالجة لاحقة للمحتوى.
أما تقنيات توثيق مصدر المحتوى، مثل (C2PA)، فتساعد على فحص معلومات مرتبطة بأصله وتاريخه، ضمن حدود نظام الثقة المستخدم. ولا تثبت هذه المعلومات وحدها أن الواقعة المعروضة صحيحة، كما أن غيابها لا يثبت التزوير.
6. الذكاء الاصطناعي مساعدًا للمحقق الرقمي
يمكن أن يدعم الذكاء الاصطناعي فرز المواد، وتفريغ التسجيلات، وتصنيف الصور، والبحث في الوثائق، وربط الأحداث، وتحديد بيانات تستحق الفحص التفصيلي.
لكن استخدامه يستدعي الفصل بين المساعدة في التحليل وبين اعتماد نتيجة بوصفها حقيقة. فقد يخطئ نظام التفريغ في كلمة تغير المعنى، أو يخلط بين الأشخاص، أو يولد ملخصًا يتضمن معلومات غير موجودة في المصدر.
لذلك، ينبغي ربط كل نتيجة مهمة بمادتها الأصلية، والتحقق منها بشريًا، وتوثيق النظام وإصداره وإعداداته والعمليات التي أُجريت به. وعند استخدام نموذج توليدي، تصبح مدخلاته ومخرجاته جزءًا من توثيق العمل التحليلي.
كما يجب تقييم مكان معالجة البيانات، وشروط الاحتفاظ بها، وصلاحيات الوصول إليها، قبل تمرير الأدلة الحساسة إلى أي خدمة خارجية.
7. التحقيق في أنظمة الذكاء الاصطناعي نفسها
قد يصبح نظام الذكاء الاصطناعي جزءًا من الواقعة محل التحقيق: نظام يولد رسائل احتيالية، أو يتصل ببيانات مؤسسة، أو يستخدم أدوات لتنفيذ إجراءات.
في هذه الحالات، يمكن أن يشمل الفحص سجلات الطلبات والمخرجات، وإصدار النموذج، والتعليمات التشغيلية، ومصادر البيانات المتصلة، وصلاحيات الحسابات، وسجلات الأدوات والإجراءات المنفذة.
ويجب التمييز بين النص الذي أنتجه النموذج والفعل الذي وقع في النظام الخارجي. فاقتراح إرسال رسالة أو تحويل مبلغ لا يثبت تنفيذهما؛ يتطلب ذلك الرجوع إلى سجلات التنفيذ والجهات المستقبلة.
كما أن تكرار الطلب لاحقًا قد ينتج جوابًا مختلفًا، ولذلك لا يكفي إعادة تشغيل النظام لإثبات ما حدث سابقًا. وتظهر هنا قيمة الاحتفاظ المنضبط بالسجلات والإصدارات قبل وقوع الحادثة.
8. الأدلة السحابية والتحقيق عبر الحدود
قد تكون البيانات موجودة على الجهاز، أو محفوظة في حساب سحابي، أو موزعة بينهما. وقد تختلف النسخة المحلية عن النسخة المتاحة لدى مزود الخدمة من حيث المحتوى والبيانات الوصفية ومدى اكتمال السجلات.
يحتاج التحقيق إلى تحديد مصدر البيانات وطريقة استخراجها ونطاقها، ومعرفة ما توفره أدوات التصدير وواجهات الخدمة، وما يتطلب إجراءات لدى المزود. كما يستدعي توزيع الخدمات عبر الدول تنسيقًا قانونيًا وفنيًا مناسبًا.
وتبرز ضرورة التحرك لحفظ البيانات المعرضة للفقد وفق القنوات المعتمدة، مع التمييز بين طلب الحفظ والحصول الفعلي على المحتوى.
أصدر (NIST) المعمارية المرجعية للتحقيق الجنائي السحابي (SP 800-201) في يوليو (2024)، لدعم الجاهزية ومعالجة تحديات التحقيق في البيئات السحابية. كما تعالج إرشادات (SWGDE)، الإصدار (23-F-004-1.1)، استخراج الأدلة من مزودي الخدمات السحابية وحفظها وتحليلها.
9. التشفير والأدلة المتطايرة وحدود الاستخراج
تختلف فرص الوصول إلى البيانات بحسب نوع الجهاز ونظامه وحالته والتشفير المستخدم. وقد تتوفر بعض الآثار أثناء تشغيل الجهاز، ثم تصبح غير متاحة بعد إيقافه أو تغير حالته.
ويشمل ذلك بيانات الذاكرة، والجلسات النشطة، والاتصالات القائمة، وبعض السجلات المؤقتة. لذلك، ينبغي أن يستند التعامل الأولي إلى تقييم متخصص يوازن بين حفظ الآثار واحتمال تغيير البيانات أو فقدانها.
ولا توجد قاعدة تشغيلية واحدة تصلح لجميع الأجهزة والحالات. فالقرار الذي يناسب حاسوبًا قد لا يناسب هاتفًا أو خادمًا أو جهازًا متصلًا بخدمة سحابية.
كما ينبغي أن يوضح التقرير حدود الاستخراج: ما البيانات التي أمكن الوصول إليها؟ وما الذي تعذر فحصه؟ وهل كان البحث جزئيًا؟
10. الأجهزة المتصلة والطائرات المسيّرة والمركبات الذكية
توسع أجهزة إنترنت الأشياء نطاق المصادر المحتملة للأدلة. فقد تحتوي الكاميرات والساعات الذكية والمركبات والطائرات المسيّرة على سجلات أو بيانات موقع أو إعدادات أو معلومات تشغيل مرتبطة بالواقعة.
وقد تتوزع هذه الآثار بين الجهاز، ووحدة التحكم، والتطبيق، وحساب المستخدم، وخدمة الشركة المصنعة. ومن ثم يتطلب الفحص فهم العلاقات بين هذه المكونات قبل استخلاص النتائج.
وفي الطائرات المسيّرة، مثلًا، يمكن أن تكون سجلات الطيران والمواد المصورة وتطبيق التحكم ذات صلة، بحسب ما يتوفر في الجهاز والخدمة. لكن ملكية الطائرة لا تثبت وحدها هوية المتحكم بها وقت الواقعة.
وينطبق الحذر نفسه على بيانات الموقع والصحة والحركة: يجب تفسيرها ضمن حدود دقتها، وطريقة توليدها، وإمكان مشاركة الجهاز أو الحساب.
11. التحقيق المالي الرقمي والأصول المشفرة
تحتاج قضايا الاحتيال والفدية وغسل الأموال إلى تكامل التحليل المالي مع فحص الأجهزة والحسابات والاتصالات.
وقد تشمل المصادر سجلات المدفوعات، والمحافظ الرقمية، ومنصات التداول، والتحويلات، والرسائل المرتبطة بالمعاملات. ويهدف التحليل إلى بناء العلاقة بين حركة الأموال والسلوك محل التحقيق.
وفي الأصول المشفرة، يجب الفصل بين تتبع معاملة على سلسلة كتل وبين تحديد هوية المتحكم بعنوان معين. فالعنوان يمثل أثرًا تقنيًا، بينما تحتاج النسبة إلى شخص إلى قرائن أخرى، مثل بيانات المنصة أو آثار الجهاز أو الحساب.
كما ينبغي توثيق أسس أدوات التحليل وافتراضاتها، خصوصًا عندما تجمع عناوين متعددة ضمن مجموعة واحدة. فهذه التجميعات قد تكون استنتاجات تحليلية تحتاج إلى التحقق.
12. تكامل المختبر مع الاستجابة للحوادث والاستخبارات مفتوحة المصدر
قد توفر فرق الاستجابة للحوادث ومراكز العمليات الأمنية سجلات وتنبيهات وآثارًا تساعد المختبر على فهم الواقعة. ويتطلب هذا التعاون إجراءات واضحة لحفظ البيانات وتوثيق مصدرها ونقلها.
وتختلف أولويات العمل أثناء الحادثة؛ فقد تستلزم حماية المؤسسة عزل جهاز أو تغيير إعدادات أو إعادة خدمة. ولذلك، تُوثق الإجراءات وأوقاتها وآثارها المحتملة على الأدلة، بما يسمح بفهم ما تغير ولماذا.
أما الاستخبارات مفتوحة المصدر (OSINT)، فقد تقود إلى حساب أو منشور أو مادة ذات صلة. لكن الاستفادة منها تتطلب حفظ المصدر والسياق والتوقيت وطريقة الجمع، وفحص إمكانية التحقق المستقل.
فلقطة الشاشة قد تكون مفيدة، لكن وزنها يتأثر بما يتوفر من معلومات عن أصلها وسياقها، وبما يمكن جمعه من مصادر تؤيدها أو تناقضها.
13. الجودة واختبار الأدوات والتقرير القابل للمراجعة
لا تُستمد موثوقية الأداة من شهرتها أو سعرها. بل تحتاج وظائفها المستخدمة في التحقيق إلى اختبار مناسب، مع معرفة ما تدعمه وما قد تخطئ فيه.
ويدعم برنامج (Computer Forensics Tool Testing – CFTT) لدى (NIST) تطوير منهجيات لاختبار أدوات التحقيق الرقمي، بما يشمل مواصفات الاختبار وإجراءاته ومعاييره ومجموعات بياناته.
كما يمثل معيار (ISO/IEC 17025) مرجعًا عامًا لكفاءة مختبرات الاختبار والمعايرة. وعند تطبيقه في المجال الجنائي الرقمي، ينبغي تحديد نطاق الاعتماد وأساليب الفحص التي يغطيها؛ فلا يعني اعتماد نطاق معين اعتماد كل نشاط أو أداة في المختبر.
ويجب أن يتضمن التقرير الفني وصف المواد والإجراءات والنتائج والقيود، مع فصل المشاهدات عن التفسيرات، وبيان البدائل المعقولة. وتكتمل الجودة بالمراجعة الفنية المستقلة، واختبارات الكفاءة، وضبط الإصدارات، ومعالجة الأخطاء.
14. سيادة الأدلة الرقمية وحماية الخصوصية
يمكن تناول (سيادة الأدلة الرقمية) بوصفها قدرة الجهة المختصة على التحكم في حفظ الأدلة والوصول إليها ومعالجتها واستمرارية استخدامها.
وتشمل الأسئلة الأساسية: أين تحفظ الأدلة؟ ومن يدير مفاتيح التشفير؟ وما الجهات التي يمكنها الوصول إليها؟ وهل تنقل الأدوات بيانات إلى الخارج؟ وكيف تُستعاد الملفات إذا تعطل المورد أو توقف الترخيص؟
ولا تعني هذه القدرة الاستغناء عن التقنيات الأجنبية، بل فهم الاعتماد عليها وضبطه، وامتلاك خبرة تسمح بتقييم النتائج ونقل البيانات واستمرار العمل.
وفي الوقت نفسه، قد تحتوي الأجهزة على بيانات شخصية لا علاقة لها بالقضية. لذلك، يجب ضبط نطاق الفحص، والصلاحيات، والإفصاح، والاحتفاظ، مع حماية البيانات غير ذات الصلة.
15. نموذج مقترح لتطوير مختبرات الأدلة الرقمية في العراق
يمكن بناء إطار لتطوير القدرات العراقية يبدأ بتقييم ميداني موثق لاحتياجات الجهات القائمة، ويحدد الفجوات في الإجراءات والكوادر والتجهيزات والتنسيق المؤسسي.
يقوم الإطار على تحديد الاختصاصات بين جهات الضبط والتحقيق والفحص والقضاء، ووضع إجراءات موحدة للتعامل مع الأدلة وتبادلها. ويمكن تنفيذه عبر مختبرات مترابطة ضمن حوكمة مشتركة، بحسب احتياجات الجهات.
ثم تُبنى القدرات الأساسية في فحص الحواسيب والهواتف وإدارة الأدلة والتقارير والمراجعة، قبل التوسع المرحلي في السحابة والتزييف العميق والأجهزة المتصلة والتحقيق المالي.
ويشمل النموذج تأهيل العاملين في الضبط الأولي، والفاحصين، والمحققين، والقضاة، بما يتناسب مع أدوارهم. كما يتطلب إدارة آمنة للأدلة، وسجلات تدقيق، وفصل الصلاحيات، ونسخًا احتياطية، وخطط استمرارية.
وتُقاس النتائج بزمن الإنجاز، والقضايا المتراكمة، وجودة التقارير، ونتائج اختبارات الكفاءة، والمشكلات المتكررة في الإجراءات. وتستخدم هذه المؤشرات لتحسين العمل، مع مراعاة اختلاف تعقيد القضايا.
16. النتائج الرئيسية
- أصبح التحقيق الرقمي يتطلب ربط مصادر متعددة لإعادة بناء الواقعة، مع معالجة اختلاف التوقيت والسياق.
- تمثل سلامة البيانات وأصالة المحتوى وصحة التفسير ونسبة النشاط إلى شخص مسائل منفصلة تحتاج إلى تحقق مناسب.
- يستدعي المحتوى الاصطناعي تطوير قدرات الفحص واختبار أدوات الكشف في ظروف واقعية.
- يدعم الذكاء الاصطناعي التحليل، وتحتاج مخرجاته إلى التحقق والتوثيق قبل اعتمادها.
- تجعل السحابة والتشفير والبيانات المتطايرة الجاهزية المبكرة عاملًا مؤثرًا في نجاح التحقيق.
- تعتمد موثوقية المختبر على الكوادر والإجراءات والاختبارات والمراجعة، إلى جانب تجهيزاته.
- تتطلب إدارة الأدلة الحساسة ضبط الاعتماد على الموردين وحماية الخصوصية واستمرارية العمل.
17. التوصيات التنفيذية
- اعتماد إجراءات موثقة تغطي دورة حياة الدليل وسلسلة حيازته.
- تطوير الجاهزية الجنائية في المؤسسات، بما يشمل السجلات والتوقيت ومدد الاحتفاظ وإجراءات الحفظ.
- اختبار الأدوات ضمن الوظائف والبيئات المستخدمة فعليًا، وإعادة تقييمها بعد التغييرات المؤثرة.
- وضع سياسة لاستخدام الذكاء الاصطناعي تحدد التحقق البشري وتوثيق العمليات وحماية البيانات.
- بناء تخصصات تدريجية في المحتوى الاصطناعي والسحابة والأجهزة المتصلة والتحقيق المالي.
- توحيد عناصر التقارير، وإلزامها بالإفصاح عن القيود والتفسيرات البديلة عند وجودها.
- تأهيل الجهات التي تتعامل مع الدليل قبل وصوله إلى المختبر وبعد خروجه منه.
- تقييم احتياجات العراق ميدانيًا قبل وضع خطط الشراء والتوسع والاعتماد.
18. الخلاصة النهائية
يعمل مختبر الأدلة الجنائية الرقمية عند نقطة تلتقي فيها التكنولوجيا بالعدالة. وكلما ازدادت قدرته على استخراج البيانات، ازدادت مسؤوليته عن التحقق من مصدرها وتفسيرها وبيان حدودها.
وقد يؤدي التحليل المنضبط إلى دعم الاتهام، كما قد يكشف خطأه أو يقدم تفسيرًا يبرئ شخصًا نُسب إليه نشاط اعتمادًا على أثر ناقص أو محتوى مضلل.
ولهذا، فإن تطوير المختبر يبدأ من منهج العمل: جمع مشروع، وحفظ موثق، وأدوات مختبرة، وكوادر مؤهلة، واستنتاجات قابلة للمراجعة.
19. المصادر والمراجع
-
الشريف، مصطفى كامل. المقال التأسيسي حول مختبر الأدلة الجنائية الرقمية، المنشور بتاريخ (12/6/2023).
-
ISO/IEC 27037:2012.
Information technology — Security techniques — Guidelines
for identification, collection, acquisition and preservation
of digital evidence.
https://www.iso.org/standard/44381.html -
ISO/IEC 17025:2017.
General requirements for the competence of testing and
calibration laboratories.
https://www.iso.org/standard/66912.html -
NIST SP 800-201 (2024).
NIST Cloud Computing Forensic Reference Architecture.
https://csrc.nist.gov/pubs/sp/800/201/final -
SWGDE (23-F-004-1.1).
Best Practices for Digital Evidence Acquisition, Preservation,
and Analysis from Cloud Service Providers.
SWGDE — Cloud Evidence Best Practices -
NIST.
Computer Forensics Tool Testing (CFTT).
NIST — Computer Forensics Tool Testing -
NIST.
Guardians of Forensic Evidence.
NIST — Guardians of Forensic Evidence -
NIST AI 100-4 (2024).
Reducing Risks Posed by Synthetic Content: An Overview of
Technical Approaches to Digital Content Transparency.
NIST — Reducing Risks Posed by Synthetic Content -
C2PA, Version 2.2.
C2PA and Content Credentials Explainer.
C2PA — Content Credentials Explainer
