跳至主要內容

2026-07-06 科技犯罪與數據偵查

Q 版主題圖:科技犯罪與數據偵查

🔍 實習單位:內政部警政署刑事警察局 偵查第九大隊(偵九隊)|偵九隊階段第 1 天。

本日聚焦數據偵查、數位證據與防詐治理。資料量大不代表證明力強,關鍵在於資料怎麼在合法程序下被取得、整理、驗證與說明;個別案件、內部工具與操作細節均不納入公開內容。

這天整理下來的重點

第一天到偵九隊,我原本以為數據偵查就是拿更大量的資料去跑分析。其實不是。數位足跡撐得起假設,但假設要拿其他證據對過才算數;來源、完整性、時間脈絡與程序合不合法,才決定一份資料能不能信。位置和通聯紀錄尤其容易被過度解讀,它們講得到活動範圍或關聯線索,講不到「某個人當時在哪裡」。控制點只有幾個:合法取得、保全完整、每一手留得下紀錄、別人照同樣步驟能得到同樣結果。

Q 版示意圖:循一條線索往外追查數據與證據

示意:循一條線索往外追查數據與證據。此圖僅為概念示意,不代表任何實際系統或作業流程。

一、從資料線索到可驗證證據

佐證:程序合法性與證據能力可對照 《刑事訴訟法》第 128、133、158-4 條;數位證據處理可參考 ISO/IEC 27037

演算法不會直接吐出真相。數據偵查是把分散在不同服務、時間與型態的紀錄整理成能被檢驗的關聯。跟傳統物證一樣,要回答的還是那幾題:從哪來?有沒有被改動?跟本案什麼關係?有沒有別的合理解釋?

text
確認待查問題 → 依法取得資料 → 整理格式與時間軸 → 建立假設 → 交叉驗證與說明

確認問題是把要釐清的時間、事件或關係界定清楚,這一步的反例就是先有結論、再回頭挑資料來支持它。依法取得要依資料類型選對應的法律程序與保存方式,最常見的誤會是把「資料拿得到」當成「資料可以隨便用」。整理資料要統一時間格式、標記來源、講清楚每個欄位的意義並註明缺漏,怕的是把不同來源、不同精確度的資料直接倒在一起混著看。

後兩步才進到推論。建立假設是用資料提出待驗證的可能情境,這裡最容易把關聯性當成因果、甚至當成身分證明;交叉驗證則是用獨立的資料或證據去檢查一致性,而不是只留下支持原先判斷的那些。

五步裡我覺得整理資料那步的技術含量最高、也最沒有人會注意到。時區沒對齊、欄位語意猜錯,後面兩步做得再嚴謹,錯誤已經被寫進資料裡了,而且看不出來。

二、不同資料回答不同問題

佐證:通信紀錄、通訊使用者資料與網路流量紀錄的法定定義見 《通訊保障及監察法》第 3-1 條

資料類型可以協助回答的問題不能單獨證明的事
通信或網路紀錄某段時間是否存在值得查證的聯繫或連線活動?實際通訊內容、使用者意圖或唯一身分。
位置相關資料某設備或服務是否可能與特定區域、時段有關?個人在精確位置出現的唯一事實。
金流或交易紀錄資金是否呈現可再查證的時序、方向或共同節點?交易背後的實際決策者或犯罪意圖。
平台或裝置紀錄是否存在帳號、設備或服務使用上的關聯線索?單一帳號必然由特定人操作。

這張表提醒我,資料能做的是把問題縮小、決定下一步查什麼;判斷還是回到人身上。位置與網路資料又特別受時間精度、環境與共享使用影響,限制我會跟結論寫在一起。

三、資料分析的品質檢核

開始分析前,我會先過四關:

  1. 來源清楚:知道資料由哪個系統、單位或程序取得。
  2. 時間可對齊:釐清時區、格式、延遲與缺漏,不把不同時間基準直接比較。
  3. 欄位有意義:知道每一欄代表什麼、精確度如何、會不會重複或遺漏。
  4. 結論可重現:保留整理規則與判斷依據,讓他人看得出資料怎麼支撐結論。

聽起來很基礎,但資訊背景的人幫得上忙的地方多半就在這裡:把亂七八糟的紀錄整理成別人看得懂、也查得回去的一條脈絡。我讀起來跟資料工程差不多,欄位對齊、時區正規化、缺漏標註都是同一套;差別在產出要撐得住被質疑,所以清洗規則本身也得留下來。

四、防詐治理:從事後追查到前端減害

佐證:防制詐欺的跨業協力與措施可對照 《詐欺犯罪危害防制條例》;犯罪所得與洗錢風險可對照 《洗錢防制法》第 2、3 條

防詐往前推得比我想的多。被害後找出行為人只是其中一段,前面還有降低接觸風險、讓人早點認得出詐術、縮短異常的處理時間。可以分四層看:

最前面是預防,問的是怎麼降低民眾接觸高風險資訊的機會,公開可談的方向是風險提示、資訊澄清與平台治理。往後一層是辨識,問怎麼讓異常模式及早被發現,靠多方通報、風險訊號與人工複核。再來是處置,問怎麼在合法程序下讓損害停下來,依權責啟動保護、查證與協作機制。最後是復原,問怎麼協助被害人理解情況並保存必要資料,對應申訴、諮詢、證據保全與後續追查。

看完這四層,我對數據分析的想像被拉開了一些。除了「事後查更多」,它還能讓制度早一點看見風險,順便補掉服務設計上被利用的破口。

不過「辨識」那層在我看來最難。異常偵測要嘛放寬門檻、讓大量正常的人被誤攔,要嘛收緊門檻、漏掉真的案件,做過分類模型的人都撞過這個取捨。前面提到的「人工複核」大概就是在補這一段,但複核量本身也是成本。平衡點怎麼抓,我沒有答案。

補充(公開資料,2026-07 查核):台灣以「新世代打擊詐欺策略行動綱領」四大主軸(識詐、堵詐、阻詐、懲詐)統整跨部會防詐;警政署 165 打詐儀表板 逐月公開案件數與財損趨勢,本身即是數據偵查可用的開放資料範例(單月數值會即時變動,引用時以儀表板當下值為準)。政策框架、儀表板與官方詐騙類型分布整理見 2026-07-09 打詐治理與虛擬資產金流

五、數位證據保全的四個原則

合法性要求取得與處理都有適當程序,否則日後影響的是證據能力本身。完整性要求能確認資料沒有被不當增刪或改動。可追溯性要求處理、保存與交接的責任與歷程都回查得到。最小必要則要求只處理與目的有關的資料,把無關個資的暴露壓到最低。

四項裡前三項是在證明「這份資料可以信」,第四項是在限制「這份資料不該碰到哪裡」,方向其實相反,實務上也會互相拉扯:為了完整性想整包保全,為了最小必要又得縮範圍。這四個原則搬到一般的資安事件調查或資料治理也一樣成立。

補充(公開標準,2026-07 查核):這四項原則與國際數位鑑識標準一致——ISO/IEC 27037 規範數位證據的識別、蒐集、擷取與保全,27041/27042/27043 接續方法適切性保證、分析詮釋與流程框架;台灣則有行政院「政府機關(構)資安事件數位證據保全標準作業程序」(104/08/04 訂定,參考 ISO/IEC 27037)。監管鏈、雜湊完整性與可重現性等原則的完整整理見 2026-07-10 數位鑑識標準與 AI 偵查界線

這一天的分層結構

從程序疊到減害,每一層都在限制下一層能講多滿:

text
第 0 層  法定程序與取得方式
         問什麼:這類資料該走哪條程序、怎麼保存,拿得到是否等於可以用
         產出:取得依據與保存方式的紀錄、每一手交接留下的處理歷程
            ↓ 合法拿到了,這份資料本來能講到哪

第 1 層  各類資料的能與不能
         問什麼:通信、位置、金流、平台紀錄各自回答得了哪一種問題
         產出:每類資料的可答問題與不能單獨證明的事、要跟結論寫在一起的限制
            ↓ 界線清楚,才輪到把不同來源湊在一起

第 2 層  整理與品質檢核
         問什麼:來源清不清楚、時間對不對得齊、欄位語意懂不懂、結論重不重現得出來
         產出:統一時間格式並標記來源與缺漏的資料集、留得下來的清洗規則
            ↓ 資料整乾淨,才敢往上推

第 3 層  假設與交叉驗證
         問什麼:這個關聯還有沒有別的合理解釋、哪些獨立資料查得動它
         產出:寫成待驗證形式的假設、比對過的一致與不一致之處、替代解釋
            ↓ 推論站得住,回頭問這一切為了什麼

第 4 層  防詐與減害
         問什麼:接觸風險降不降得下來、異常認不認得出、損害有沒有停
         產出:預防、辨識、處置、復原四段的分工,以及處置的時間差
Q 版分層示意圖:由下而上為法定程序、各類資料的能與不能、整理與品質檢核、假設與交叉驗證、防詐與減害

圖示對應上方五層,只是概念示意,不代表任何實際系統或作業流程。

**重點:**數據偵查這天疊成五層:第 0 層法定程序先畫出能碰什麼,把「拿得到」當成「可以隨便用」是最常見的誤會,程序沒過、資料再乾淨也影響證據能力;第 1 層每種資料都有天生天花板,通信、位置、金流、平台紀錄各自講得到某段關聯,講不到內容、精確位置或唯一身分;第 2 層整理與品質檢核技術含量最高卻最沒人注意,時區沒對齊、欄位語意猜錯,錯誤會被寫進資料裡還看不出來;第 3 層假設與交叉驗證要去找會推翻結論的資料,別把關聯當因果、當身分;第 4 層防詐減害的好壞標準換成損害有沒有停,辨識那段最難。整條換到別人照同樣步驟得到同樣結果,代價是速度;拉扯在完整性想整包保全、最小必要又要縮範圍。

往下追問:整理階段的清洗規則要留到什麼程度,別人才照著重現得出來?異常辨識的門檻該往誤攔那邊倒、還是往漏接那邊倒,為什麼?

今日結論

第一天下來,印象最深的是資料在整條流程裡的位置比我想的低。法定程序先畫出能碰什麼、碰到哪裡,資料進來只是線索,中間要交叉驗證,最後還得看損害有沒有變少。至於資訊能力能加分的地方,跟蒐集量沒關係。能讓別人查得出資料從哪來、有什麼限制、結論怎麼推出來的,那才是加分。

我的反思

「資料存在」跟「資料能支持什麼結論」中間差多遠,我是把 《刑事訴訟法》第 158-4 條ISO/IEC 27037 的官方說明 擺在一起看才感覺出來。有一份紀錄躺在那只是起點;要往結論走,還得交代取得程序、保全歷程、有沒有被動過,以及它跟待證事實的關係。所以我整理東西改成分三欄寫:已知事實、合理推論、還沒驗的事,免得把「有關聯」順手寫成「就是他」。

《詐欺犯罪危害防制條例》 的公開法制脈絡裡,「讓損害停下來」佔的比重比我以為的高。錢還在流、帳號還在被用的那段時間,處置快不快才是被害人最有感的。那資料分析要拿什麼衡量好壞?「找得更多」大概不是唯一指標,還要能回答哪個處置最快保護到受害者、又不會順手把資料使用範圍撐大。這怎麼拿捏,我還沒想清楚。

還有一點是這兩天慢慢有感覺的:結論站不站得住,除了看多少資料支持它,也要看「哪些新資料會把它推翻」有沒有寫下來。之後整理數位線索,我打算把替代解釋和反證路徑一起留在檔案裡。多寫這幾行不會讓分析變弱,被質疑時反而有東西可以拿出來對。

法規與官方來源

本日對應主題

同系列日誌

知識結構圖

數位證據扣押與保全流程

頡譯的實習筆記:內容已去識別化,法規以官方來源為準。