Wie OSINTTotal Daten in belastbare Erkenntnisse verwandelt.
Eine Feststellung ist nur nützlich, wenn jemand sie überprüfen kann. OSINTTotal verknüpft jede Aussage in einem Bericht mit gespeicherten Beweismitteln, gibt an, wie sicher sie ist und warum, und zeigt, was durchsucht wurde und ohne Treffer blieb. Die folgenden Regeln sind die, nach denen die Plattform tatsächlich arbeitet, keine Absichtserklärung.
KI übernimmt die investigative Fleißarbeit. Ermittler treffen oder prüfen folgenreiche Bewertungen, wo das Mandat es erfordert.
Elf Schritte vom Mandat zum freigegebenen Bericht
- 01
Mandat festlegen
Vor jeder Erhebung erfasst der Fall seinen Zweck, die Entscheidung, die der Bericht stützt, eine Rechtsgrundlage und ein Aufbewahrungsdatum. Ohne diese Angaben können keine Läufe starten.
- 02
Ziel auflösen
Kennungen wie Registernummern, Domains, E-Mail-Adressen und Handles verankern das Prüfobjekt. Gleichnamige Ergebnisse, die nicht passen, werden als Namensvettern gekennzeichnet und ausgeschlossen, und eine negative Feststellung erfordert mindestens eine wahrscheinliche Identitätsübereinstimmung, bevor sie erscheinen kann.
- 03
Relevante Quellen erheben
Zuerst laufen native Konnektoren, dann die zuverlässigsten Quellen im Katalog, in den Sprachen und Rechtsordnungen des Falls. Die Erhebung ist passiv: nur öffentliche und rechtmäßig zugängliche Quellen.
- 04
Pivots erzeugen und priorisieren
Unterwegs gefundene Namen, Unternehmen, Domains und Handles werden zu neuen Hinweisen. Ein entdeckter Wert wird erst dann als Abfrage verwendet, wenn eine gut gestützte Feststellung ihn nennt, damit eine Vermutung keine weiteren Beweismittel nach sich ziehen kann.
- 05
Entitäten korrelieren
Personen, Unternehmen, Domains und Konten werden verknüpft, und jede Verbindung nennt den Datensatz, aus dem sie stammt.
- 06
Wesentliche Beziehungen verifizieren
Jede Feststellung wird gegen den gespeicherten Text geprüft, auf den sie verweist: Die genannten Namen, Daten, Zahlen und Kennungen müssen in den zitierten Beweismitteln vorkommen. Feststellungen, die sich nicht zurückverfolgen lassen, werden verworfen. Eine Prüfung kann die Konfidenz senken, aber nie erhöhen.
- 07
Beweismittel sichern
Jede Erfassung wird unverändert mit ihrem SHA-256-Hash, ihrer Quelladresse und dem Abrufzeitpunkt gespeichert und erhält einen Beweismittelverweis. Position und Hash jedes Zitats werden festgehalten, sodass eine Feststellung später erneut gegen die gespeicherten Bytes geprüft werden kann.
- 08
Konfidenz vergeben
Jede Feststellung erhält eine Konfidenzangabe und jedes Beweismittel eine Admiralty-Bewertung, beide regelbasiert. Die Tabellen unten nennen die Schwellenwerte.
- 09
Widersprüche und Lücken erkennen
Widersprochene Feststellungen werden markiert und müssen erklärt werden. Kategorien ohne Treffer werden als leer gemeldet, mit Begründung: kein verifizierter Treffer, nicht öffentlich überprüfbar, erfordert eine manuelle oder kostenpflichtige Quelle, oder die Quelle ist ausgefallen.
- 10
Bewertung und Bericht erstellen
QA-Regeln prüfen den Entwurf, bevor er freigegeben werden kann. Fehler blockieren die Herausgabe: pauschale Negativaussagen wie „ist nicht vorbestraft“, spekulative Formulierungen oder Motivzuschreibungen, eine nicht verifizierte Aussage, die als Vorwurf formuliert ist, ein Treffer ohne Beweismittel. Warnungen gehen an den Prüfer: eine Hypothese ohne Gegenhypothese, ein ungeklärter Widerspruch, ein Satz ohne Quellenangabe.
- 11
Prüfung durch Experten
Ein Mandantenbericht kann erst herausgegeben werden, wenn ein Prüfer, der nicht der Analyst ist, ihn freigibt. Beide Namen und der Freigabezeitpunkt stehen auf dem Deckblatt, und der Export des Beweismittelpakets verweigert eine nicht freigegebene Version.
Wie wird Konfidenz vergeben?
Jede Feststellung trägt zwei Werte von 0 bis 100: wie sicher wir sind, dass sich die Beweismittel auf dieses Prüfobjekt beziehen, und wie gut die Beweismittel die Aussage stützen. Die Angabe ergibt sich aus dem schwächeren der beiden.
| Angabe | Regel |
|---|---|
| Bestätigt | Identität und Aussage erreichen beide 85 oder mehr |
| Hoch | Der schwächere der beiden Werte liegt bei 70 bis 84 |
| Mittel | Der schwächere Wert liegt bei 50 bis 69. Feststellungen, die nur auf Suchausschnitten beruhen, enden hier (begrenzt auf 60) |
| Niedrig | Der schwächere Wert liegt unter 50. Eine Feststellung, deren Zitate die genannten Namen oder Zahlen nicht enthalten, wird hier begrenzt |
| Selbst angegeben | Das Prüfobjekt sagt es über sich selbst, und nichts Unabhängiges bestätigt es |
Jede Feststellung ist außerdem als Tatsache, Einschätzung oder Hypothese gekennzeichnet. Eine abgeleitete Beziehung wird nie als Tatsache formuliert.
Wie wird jede Quelle bewertet?
Jedes Beweismittel erhält einen Admiralty-Code wie B2, regelbasiert statt nach Ermessen vergeben. Der Buchstabe steht für die Zuverlässigkeit der Quellenklasse; die Zahl dafür, wie gut andere, unabhängige Quellen dieselbe Aussage stützen.
| Bewertung | Klasse | Typische Quellen |
|---|---|---|
| A | Amtlich | Amtliche Register, Gerichte, Aufsichtsbehörden, Sanktionslisten |
| B | Etabliert | Seriöse Medien, Archive, Standard-DNS- und Zertifikatseinträge |
| C | Aggregator | Datenbanken und Indizes Dritter, die andere Quellen neu aufbereiten |
| D | Selbst veröffentlicht | Eigene Website, eigenes Profil oder eigener Einreichungstext des Prüfobjekts |
| E | Anonym | Foren, pseudonyme Beiträge |
| F | Suchausschnitt | Ein Auszug aus einem Suchergebnis ohne die zugehörige Seite |
| Bewertung | Regel |
|---|---|
| 1 | Zwei oder mehr andere unabhängige Quellen stützen dieselbe Aussage |
| 2 | Eine andere unabhängige Quelle stützt sie |
| 3 | Keine andere Quelle stützt sie (bei anonymen Quellen und Suchausschnitten stattdessen 6) |
| 4 | Eine andere Quelle widerspricht ihr |
| 6 | Wahrheitsgehalt nicht beurteilbar: Das Beweismittel stützt keine Aussage |
Unabhängigkeit wird geprüft, nicht vorausgesetzt. Kopien einer Meldung zählen einmal: Erfassungen mit demselben Hash oder derselbe Artikelpfad auf verschiedenen Websites sind eine Quelle. Eine Seite, die den eigenen Text des Prüfobjekts wiederholt, ist nicht unabhängig, ebenso wenig Aggregatoren oder Suchausschnitte.
Wie werden Beweismittel gesichert?
Jede erfasste Seite und jedes erfasste Dokument wird unverändert mit SHA-256-Hash, Quelladresse und Abrufzeitpunkt gespeichert. Ein erneuter Lauf eines Falls dupliziert keine Beweismittel. Feststellungen verweisen auf Beweismittelverweise, und das genaue Zitat, auf dem jede Feststellung beruht, wird mit seiner Position und einem eigenen Hash gespeichert.
Ein freigegebener Bericht kann als Beweismittelpaket exportiert werden: der Bericht, jede zitierte Erfassung, ein Manifest mit Hashes, Quellen und Abrufzeitpunkten sowie die Einträge des Falls aus dem per Hash-Kette gesicherten Audit-Log, sodass ein Empfänger ihn unabhängig überprüfen kann.
Wie werden Lücken und Widersprüche dargestellt?
Ein Bericht listet neben dem Gefundenen auf, was geprüft wurde und ohne Treffer blieb. Leere Ergebnisse werden gekennzeichnet als kein verifizierter Treffer, nicht öffentlich überprüfbar, erfordert eine manuelle oder kostenpflichtige Quelle oder nicht durchsucht, weil die Quelle ausgefallen ist. Sie werden nie als Beweis dafür formuliert, dass etwas nicht existiert.
Wenn Quellen sich widersprechen, wird die Feststellung als widersprochen markiert, und der Prüfer wird gewarnt, bis der Widerspruch erklärt ist. Eine Hypothese sollte die Alternative nennen, die dieselben Beweismittel erklären würde; die QA-Prüfung markiert eine, die das nicht tut.
Was dies nicht leistet
Es macht die Plattform nicht unfehlbar. Konfidenzangaben beschreiben die Beweismittel, nicht die Wahrheit. Öffentliche Quellen sind unvollständig, Register hinken hinterher, und manche Tatsachen sind überhaupt nicht öffentlich. Deshalb nennt jeder Bericht seine Ausschlüsse und Lücken, und deshalb gibt ein Mensch ihn vor der Herausgabe frei.
Im Bericht ansehen
Die fünf fiktiven Beispiele zeigen diese Angaben, Bewertungen und Lücken bei jeder Feststellung.