Internetsweden 2.0 metod

När data blir underrättelse

Uppgifter blir användbara först när de sätts i relation.

Data är enskilda uppgifter. Underrättelse uppstår när uppgifterna sorteras, tidsätts, relateras och används för att ställa bättre frågor.

Metodisk kärna

En lista med domäner, bolag eller konton är inte analys i sig.

Analys kräver urval, relationer, tidslinje, avvikelser och alternativa förklaringar.

Målet är inte att veta allt, utan att veta vad som bör kontrolleras härnäst.

Dokumenteringsmall för underrättelseunderlag

Använd mallen för att sortera observationer, källor, tidslinje, hypoteser, osäkerheter och nästa kontrollfrågor.

Ladda ned Word-mall (.docx)

Dummyexempel: från rådata till underrättelse

ObservationE-post kommer från en ny namnlik domän.
KällaInkommen e-post, datum och klockslag.
IndikatorKunden har historiskt använt annan domän.
HypotesMöjlig imitation för kreditbedrägeri.
OsäkerhetBehöver verifieras via tidigare känd kontaktväg.
Nästa kontrollDomänregistrering, MX, redirect, leveransadress och orderhistorik.

PDF-version kommer

Kommande nedladdningsbar PDF-version.

Förklaringsmodell

Förstå händelsekedjan bakom brottet

Bedrägerier och internetrelaterade brott är sällan enstaka händelser. Det synliga brottet är ofta bara mitten av en längre kedja: förberedelser, teknisk infrastruktur, roller och målvakter före brottet - och betalflöden, skiktning, växling eller återinvestering efteråt.

Före brottetDomäner, bolag, konton, telefonnummer, identiteter, annonser och teknisk infrastruktur byggs upp.
Det synliga brottetOffret möter webbplatsen, fakturan, SMS:et, samtalet, annonsen, e-posten eller transaktionen.
Efter brottetPengar, värden och ansvar flyttas vidare genom mottagare, målvakter, mulor, bolag, varor eller nya upplägg.

Läs mer om händelsekedjan och isbergsmodellen