Skip to main content
QUICK REVIEW

[論文レビュー] Intensional Cyberforensics

Serguei A. Mokhov|arXiv (Cornell University)|Dec 2, 2013
Digital and Cyber Forensics参考文献 302被引用数 8
ひとこと要約

本論文は、サイバーフォレンジック調査を、多次元階層的文脈と内省論理を用いてモデル化するための、Lucidに基づく新規な内省的プログラミング言語ダイアレクトであるForensic Lucidを紹介する。これは、証拠と証人の証言の信頼性要因を統合し、分散評価の形式的意味論を提供する。バックトラッキングによる出来事再構築と誘導的推論を可能にし、有限状態オートマトンモデルに代わる文脈に配慮した論理駆動型の代替手法を提供する。デジタルフォレンジックスにおける表現力と追跡可能性が向上する。

ABSTRACT

This work focuses on the application of intensional logic to cyberforensic analysis and its benefits and difficulties are compared with the finite-state-automata approach. This work extends the use of the intensional programming paradigm to the modeling and implementation of a cyberforensics investigation process with backtracing of event reconstruction, in which evidence is modeled by multidimensional hierarchical contexts, and proofs or disproofs of claims are undertaken in an eductive manner of evaluation. This approach is a practical, context-aware improvement over the finite state automata (FSA) approach we have seen in previous work. As a base implementation language model, we use in this approach a new dialect of the Lucid programming language, called Forensic Lucid, and we focus on defining hierarchical contexts based on intensional logic for the distributed evaluation of cyberforensic expressions. We also augment the work with credibility factors surrounding digital evidence and witness accounts, which have not been previously modeled. The Forensic Lucid programming language, used for this intensional cyberforensic analysis, formally presented through its syntax and operational semantics. In large part, the language is based on its predecessor and codecessor Lucid dialects, such as GIPL, Indexical Lucid, Lucx, Objective Lucid, and JOOIP bound by the underlying intensional programming paradigm.

研究の動機と目的

  • サイバーフォレンジック分析における従来の有限状態オートマトン(FSA)モデルの限界を克服し、より表現力が高く文脈に配慮したフレームワークを提供すること。
  • 内省論理に基づく多次元階層的文脈を用いて、デジタル証拠と調査主張をモデル化すること。
  • 証拠に基づく主張の証明または反証を可能にする、誘導的推論を用いた出来事再構築プロセスの形式化すること。
  • 過去の形式的フォレンジックモデルでしばしば無視される、デジタル証拠と証人の証言の信頼性要因を、フォレンジック推論システムに形式的に統合すること。
  • GIPSY(一般内省的プログラミングシステム)を拡張し、分散サイバーフォレンジック推論をサポートするコンパイラ、ランタイムシステム、クラスターラボ環境を備えたForensic Lucidの開発と実装を行うこと。

提案手法

  • 証拠と調査主張を動的で文脈依存の式として表現するため、内省論理を採用する。
  • Lucidおよびその先駆け言語に基づき、形式的な文法と操作的意味論を持つドメイン特化言語ダイアレクトとしてForensic Lucidを設計する。
  • 時間、場所、システム状態を含む、フォレンジックデータの多次元的性質をモデル化するため、階層的文脈を用いる。
  • 因果的連鎖を遡行して調査仮説を検証または反証できるように、誘導的評価戦略を適用する。
  • デムプスター=シャーフ理論を用いて、証拠と証人の発言の信頼性を評価する信頼性モデリングを統合する。
  • GIPSYフレームワークを拡張し、コンパイラ、ランタイムシステム、クラスターラボ環境を備え、フォレンジック式の分散実行を可能にする。

実験結果

リサーチクエスチョン

  • RQ1内省論理は、有限状態オートマトンと比較して、サイバーフォレンジック調査の表現力と追跡可能性をどのように向上させるか?
  • RQ2多次元的フォレンジック文脈をモデル化し、出来事の遡行を可能にするために必要な形式的言語構成要素は何か?
  • RQ3デジタル証拠と証人の証言の信頼性要因を、フォレンジック推論システムに形式的に統合する方法は何か?
  • RQ4Lucidをサイバーフォレンジック応用に拡張するにあたり、主な設計および実装上の課題は何か?
  • RQ5Forensic Lucid言語は、どのように分散的かつ文脈に配慮したフォレンジック式の評価を可能にするか?

主な発見

  • Forensic Lucidは、多次元階層的文脈を用いてデジタル証拠と調査主張を成功裏にモデル化し、正確で追跡可能なフォレンジック推論を可能にする。
  • 誘導的評価により、証拠に基づく主張の形式的証明または反証が可能となる出来事の遡行をサポートする。
  • デムプスター=シャーフ理論を用いて、証拠と証人の証言の信頼性要因が形式的にモデル化され、フォレンジック結論における信頼性評価が向上する。
  • GIPSYフレームワーク内にForensic Lucidを実装することで、クラスタ環境におけるフォレンジック式の分散実行が可能になる。
  • MARFおよびMARFCATとの統合を通じて、データマイニングおよびパターン認識の分野での統合が実証され、実用的で表現力豊かな手法としての妥当性が示された。
  • 文脈に配慮した動的フォレンジック分析をよりよく支援するという点で、FSAベースのモデルに代わる実用的で形式的な代替手法を提供する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。