government-shutdowns-crises
如何利用社交網路分析工具破坏恐怖小組
Table of Contents
引言:揭穿恐怖的隐蔽架构
反恐怖的對戰中,傳統的执法方法往往不充足。 恐怖網絡秘密运作,依靠分散的结构、加密的通信以及分類的細胞來逃避偵測。反之,情報和执法机构轉而成為了一個不太可能的洞察點:社會關係的數學。社會網絡分析(SNA)已出現成一個关键性的技術,用以勾勒出支持恐怖團體的常見的線網絡。 通過有系統的分析,誰知道、誰與誰交流,誰控制资金或信息流動,SNA就能讓當局找出恐怖網絡的關鍵,並用外科精密的來對準他們。
本文深入探索社會網路分析如何幫助恐怖細胞的破壞。 我們會研究SNA的基本概念、用于辨識有影響力的行为者的具体衡量尺度、現實世界案例研究、技術和道德挑戰分析師面临的挑戰,以及隨著領域發展的未來方向。
社會網路分析是什麼?
社會網路分析是一種以圖論和社会學为基础的方法,它研究了社會实体(節點或演員)之間的關係模式(尖端或關聯)。與注重個人屬性(年龄、民族、思想)的傳統分析不同,SNA預測了將演員聯結在一起的關係資料[。 根本的前提就是關係的结构大大影響了行為、信息流和集体行动。
金融界的結點可以代表個人、細胞、金融帳戶甚至物理位置。 鐵絲可以是通信事件(電話、電子郵件、加密訊息 ) 、 旅行行程、親戚關係、共享訓練營或金融交易。 情報分析員通过构建和分析這些網路,可以找出表面調查中不明显的角色,比如把另外两个單位的細胞或控制资金流的“門管 ” 。
這種做法起源于1970年代和1980年代,當時的社會學家如斯坦利·米格拉姆(Stanley Milgram)和馬克·格拉諾維特(Mark Granovetter)率先提出了「六度分离」和「弱關聯力」等網路概念。 然而,在9/11後的時代,對把SNA应用于反恐的兴趣爆發,最显著的就是通过Valdis Krebs和RAND公司等學家的工作。 如今,SNA是全球情报聚會和反恐联合特遣隊的有机组成部分。
恐怖主義社會網路分析中的主要衡量尺度
中心措施
分析員用數個互补措施來分解目標:
- 根據恐怖網絡, 高級可以指: 招募者或熟悉許多步兵的團隊領袖。 然而, 高級節點也是最暴露的, 也可能是其他網絡故意犧牲的。
- betweenness Centrality: 量度節點在其它節點之間的最短的路徑上有多频繁。 高度節點在節點之間起桥梁或守門人的作用。 移除節點會使網路分解, 使通信與协调受到阻斷。 這些常常是最有价值的目標 。
- 關閉中心: [[FLT: 1]] 指出節點能如何快速傳達到網路上的其他所有部分。 高關閉節點可以高效地傳播資訊或命令。 這些角色可以是指揮官或行動計劃者 。
- 中心點: 更精密的衡量尺度,它不僅考慮節點有多少連結,而且考慮其鄰居有多紧密連結。 连接到其他高度中心點的節點的節點更有影響力。 這對找出可能沒有多少直接連結但被連結到核心領導圈的隱蔽領導者很有用 。
结构洞和中介
另一個重要概念是 结构洞 , 即沒有直接連通的網路兩組的空白。 架設洞的人( 中间商) 在資訊和資源流上拥有很大權力。 在恐怖網絡中, 中间商常常會處理物流、跨區域招募或與外部支持者聯繫。 找出這些中间商并消除他們會分離細胞, 破壞供應鏈。
网络密度和凝聚力
分析員也檢查網路的全體屬性。 [[FLT: 0]] 感知 [( 可能存在的連結比例) 顯示了細胞的互聯性。 細胞的網絡更難渗透, 但更容易被移除核心成員所殘廢。 密度低但高的经纪商的Sparse網絡更能有弹性, 更能改用其他的橋接方式。 理解密度有助于各机构在砍頭策略( 驅逐最高領導者) 和分裂策略( 廣泛地打斷通信連結) 之間做出決定 。
SNA 如何在实务中打破恐怖小組
國安体系在反恐中的应用不是一種理論演習,它被用于實際行動中,以導導導監控、逮捕甚至心理行動。 以下是國安体系在打擊中的主要助力方式。
辨識主要領袖和聯絡人
傳統的情報可能透過被截取的宣傳或過去的連結認出一個名义上的領袖。 SNA提供定量的驗證。 通过對已知嫌疑人的所有通信記錄的映射,分析家可以計算中心指标,并常常發現最有影響力的節點不是這個團體的公眾面目,而是一個安靜的協助者。 例如,在2008年孟買案中,早期對電話記錄的分析顯示,在海外(正用衛星手機指導攻擊者的)行動指揮官在中心位置上具有超乎寻常的高度,使他成為了截取的關鍵節點。
發現隱藏的儲存格和睡眠者
已知恐怖分子被捕後, 被扣押的聯絡人( 電話號碼、 電子郵件地址、 社交媒體帳號) 形成一套原始資料。 SNA 算法可以做連結預測, 暗示其他可能連線的人, 即使沒有直接證據。 在東南亞的一次行動中, 当局在一個被捕的信使的聯絡人名單上使用 SNA 來揭開一個已經停用一年多的休眠的細胞。 網路分析顯示, 細胞仍然受到兩層中介的被动指導。
破坏后勤和金融
金融交易(包括正式交易和非正式交易,如哈瓦拉)的SNA可以确定最關鍵的運輸資金結點。 移除這些金融結點可以耗盡一連串的資源。 类似地,可以分析旅行網絡 — — 飛行訂票、邊界过境、共享车辆使用 — — 以辨明那些一再便利運輸的人。 在非洲,一個反恐單位用SNA來定位一個关联團體的財產,导致一系列逮捕,严重地限制了該團體的軍事支付能力。
预测今后目标和攻击方法
分析家可以推斷出將來行動的可能性质。 在一個有文件記錄的案例中,歐洲調查員观察到嫌疑人和接受飛行學校訓練的人之間的網路關係突然增加;这种模式加上其他的情報,導致先發制人監控,挫敗了計劃的航空攻擊。
影響網路動力
國家安全局除了直接逮捕外,还可以提供旨在恐怖網絡內播撒不信任的信息。 了解哪些節點至关重要,但信任度很低(例如古老的對手或思想分裂 ) , 当局可以建立不正確的訊息,暗示某個節點已經成了線人。 由此而來的猜疑可能使網路驱逐或孤立自己的重要成員,並有效地從內部分解。
案例研究:社会网络分析
2008年孟买袭击事件
孟買(26/11)遭襲事件提供了SNA力量的經典展示。 印度調查員和後來的国际分析員從呼叫細節記錄、衛星電話記錄和IP地址重建了網路。 涉及的單位包括巴基斯坦的處理員、地面襲擊者和当地的協助者。 SNA透露, 處理員Zaki-ur-Rehman Lakhvi(使用代號為“Kaka”)在中心位置上最高:他是與攻擊隊隊長(Ajmal Kasab),卡拉奇的后勤协调员和政治領導者(Ajmal Kasab)同时連結的唯一節點。 一旦了解這個節點,整個通信鏈就被截斷。 分析也發現了一個先前未知的當地協助者(古吉拉特的旅員),他幫助襲擊者訂了車票。 通過這些搭桥節點,當局不仅打破了攻擊網絡,而且提前了正在計劃中的第二波。
根據SNA的報導,
911劫机网
瓦迪斯·克雷布斯在2001年9月11日的攻擊事件後,發表了19名劫機者及其謀殺者的網路地圖。 克雷布斯利用公開的資料(飛行學校、信用卡交易、共享公寓)顯示了這個網路有「小世界」的建構。 穆罕默德·阿塔(Mohamed Atta)等關鍵節點具有高度和介于中心之間的中心地位,但最中心點不是劫機者,而是名叫Ramzi Binalshibh的支援者。 賓納爾希布的被撤除(2002年在阿富汗被捕 ) , 有效地毀了劫機者與基地组织領袖之間的交流骨干。 该案强调, SNA可以找出那些不在頭目中的高價值目標。
反恐怖分析家們仍以為主的教學工具[。
干扰ISIS外部操作网(2014-2017年)
伊斯蘭國(ISIS)大量依靠外國戰士和外部支援單位的網路。 SNA被美國軍事特遣隊714和聯盟情報局广泛使用。 分析員利用被扣押的數位媒體、訊息應用程式(Telegram, WhatsApp)和資訊流建立了網路。 一個显著的成功是确定了2015年11月巴黎攻擊事件的負責單位。 通过勾勒法國攻擊單位和敘利亞的節點之间的联系,調查員發現了代號為“阿布·艾哈邁德”的关键性協助者。 他的中心地位使得各種力量得以定位自己在拉卡的所在地,从而消除了對他的無人機攻擊,打斷了外國戰士前往歐洲的管道。
反恐的社會網路分析的挑戰和局限性
國安局的實際性與道德性都相當重要。
不完全和噪音資料
國家安全網絡的結果只和所提供資料一樣好。 恐怖網絡故意使用巨大的數據漏洞:他們使用隱形、分離和假身份。 通常只有一小部分的網路是可见的。 不完整的資料可以產生误导性的核心分數 — — 似乎不重要的节點可能只是不被注意。 相反,無辜的聯絡人發出的“噪音”可以使分析家感到困惑。 隔離噪音的訊息需要先进的滤清,通常需要將國家安全網絡整合到其他智能學門中。
演化和适应性網路
恐怖份子網路不是靜態的。 人們一旦知道監控, 就改變了通訊模式、換換平台或斷斷關係。 SNA提供快照, 但網路在不停地轉變。 因此, 執法者必須跟隨动态網路分析, 以時空變化為模型。 然而, 实时分析在計算上是密集的, 需要存取實際資料流, 許多机构都缺乏此功能。
加密和操作安全
广泛采用端到端加密(Signal,Telegram的秘密聊天,WhatsApp)使通信截取的質量严重下降。 在过去,大宗元数据(誰和什麼時候呼叫)相对容易收割。 如今,恐怖分子可以使用強密加密,只留下最低限度的元数据追蹤。 SNA仍然可以应用于元数据,但内容的丰富性(它提供了關聯性的背景 ) 卻常常被損失。 有些團體也采用了「耳聋安全 ” : 它們從不使用兩次相同的通信通道,使網路重建非常困难。
法律和道德限制
收集個人資料以做網路分析,引起了深刻的私密和公民自由的担忧。 大量收集電話記錄、電子郵件元数据或金融資料可以掃射大量無辜的人。 在美國,國家安全局的大體元数据程序(Edward Snowden曝光)激起了激烈的爭論,並通過美國的FREEDOM法案最终改革。 分析員必須遵循大量的法律:在民主國家,他們不能因為高度的中間中心地位而逮捕某人,而沒有独立的犯罪活動證據。 SNA是优先調查的工具,而不是以犯罪為犯罪。
反智慧和騙局
資金充足的恐怖團體了解SNA的技術,可能試圖欺騙分析家。他們可以建立假的聯結、建立假節點(sraw count),或者在保護真正的領袖時故意把通信角色指派給被消耗的成員。 如果分析家把這些誘惑誤用到高價值目標上,他們可能會浪費資源,或者更糟糕的是,會破壞真正的操作。 区分真正的網路結構與假信號需要深刻的內在知識,以及和人類智慧(HUMINT)和信號智慧(SIGINT)的交叉參考。
道德和私密因素
國安体系在反恐中的应用必須平衡與侵犯基本權利的風險。 批判者認為,網路分析會形成一個監控狀態,每一個社交聯系都有可能被審查。 在许多司法體內,法律需要一個可能的因果標準才能監控一個人。 但國安体系的力量在于提出尚未有犯罪證據支持的連結。 在分析社交媒體平台時,這張緊張度尤其尖锐;嫌疑人的朋友列表可能包括數十數從未犯罪過的人。 完全基于網路衡量法來調查,引發了對這些人的關注,引起了關注。
情報機構已建立內部監控机制,比如要求多個獨立分析家在行動前確認網路發現。 一些改革,比如美國的私密和公民自由監督委員會,現在要求網路分析程序接受定期審查。 關鍵的原理是,SNA應用于產生線索,而不是在沒有證實證據的情况下為逮捕或監控提供理由。
電子邊界基金會的資源在社會網路監控[上,
未來方向:下一代反恐SNA
美國的反恐政策正在形成。 随着科技的进步,SNA的潛力也一樣。 在未来十年中,一些新兴的風潮很可能會形成反恐的格局。
与機器學習和AI的整合
機械學習算法在大規模的通信數據集中日益被使用於自动化模式測試。深層學習模型可以辨識出異常的領帶模式,它表示新細胞的形成,甚至在網路中任何個人有已知的記錄之前。圖形神经網路(GNNs)尤其有前途:它們可以從整個網路地形學習,預測哪一個節點將成為未來的關鍵玩家。這些模型也可以測出故意避免操作者直接連接的隱蔽網路。
实时動力網路分析
目標是從靜態快照轉移到流動分析。 有些情報平台已經在近時实时地接收從動網路和社交媒體中傳來的数据, 隨著事件發展更新網路地圖。 這可以讓分析員看到一個單位在何时被啟動, 例如, 之前未聯系的個人之間的關係突然激增, 並且在攻擊發生前提醒行動單位。 部署這個能力在规模上仍然是一大技術挑戰, 但實驗程序在數個國家中存在 。
跨域網路融合
未來的SNA系統將整合多個領域的資料 — — 通信、金融、交通、社交媒體、傳感器(例如,在邊境交界處的面部识别),以形成一個统一的圖。 這個「通用網路 ” , 會讓分析家們追蹤跨國的錢線,看到嫌疑人的出行,并用一個角度來辨識通訊行為的變化。 像聯邦調查局恐怖調查中心這樣的聯盟中心已經朝此方向迈进,但從一開始,隱私保障就必須在架构中建立。
網路复原力模型
分析員會用 SNA 建模恐怖份子網路如何在攻擊後適應。 模擬可以試驗不同的介入方案: 如果移除節點 A, 節點 B會接管嗎? 網絡會分裂還是更集中? 透過了解回應性能, 各机构可以選擇一系列操作, 以最大化长期破壞, 并最小化回擊( 例如建立更激进的接續網路) 。
結 论
社會網路分析改變了情報和执法机构了解和打击恐怖主义組織的方式。 国民帐户体系把重心從個人轉到他們之间的关系上,揭示了可以被利用的结构弱点 — — 不管是移除一個重要的中介、孤立一個物流中心,还是在在成員中制造不信任。 孟買、9/11和ISIS的案例研究表明,国民帐户体系不只是一個學術好奇心,而是一個經過考驗的操作工具。
國際社會學的權力也伴有嚴重的責任。 數據差距、适应性對手、加密和道德约束都限制著可以取得的成就。 随着領域的進展 — — AI整合、实时分析、跨域整合 — — 可能更進一步,但根本的挑戰仍然是:把原始的網路資料變成可操作的情報而不牺牲民主政治要保護的自由。 對反恐專家來說,掌握社交網路分析不再是可選擇的;它是目前保護社會不受恐怖威脅的一個必要教訓。