Benchmarking LLM-Assisted Blue Teaming via Standardized Threat Hunting
تقدم هذه الورقة CyberTeam، وهو إطار عمل مرجعي يعمل على توحيد عمليات صيد التهديدات للفريق الأزرق (blue team) في سير عمل هيكلي ومجزأ يتكون من 30 مهمة و9 وحدات تشغيلية لتوجيه النماذج اللغوية الكبيرة (LLMs)، مما يثبت أن هذا النهج يحسن أداء تحليل التهديدات بشكل كبير مقارنة باستراتيجيات الاستدلال مفتوحة النهايات.
البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
تخيل أنك محقق تحاول حل جريمة معقدة. لديك مساعد عبقري جديد: ذكاء اصطناعي (AI) يمكنه قراءة الملايين من الكتب وفهم أي لغة تقريبًا. ومع ذلك، إذا قلت لهذا الذكاء الاصطناعي ببساطة: "اكتشف من فعل هذا ومنعه"، فقد يصاب بالارتباك. قد يخمن الجاني الخطأ، أو يختلق أدلة مزيفة، أو يقترح حلاً لا يعمل في الواقع.
تقدم هذه الورقة أداة جديدة تسمى CYBERTEAM لمساعدة هؤلاء المحققين من الذكاء الاصطناوي على أداء مهامهم بشكل أفضل. وإليك كيفية عملها، مشروحة ببساطة:
1. المشكلة: فخ "المهام مفتوحة النهاية"
في الماضي، كان الباحثون يطلبون من نماذج الذكاء الاصطناعي حل مشكلات الأمن السيبراني عبر إعطائها أمراً مثل "حلل هذا السجل (Log)". هذا يشبه تسليم محقق كومة فوضوية من الأوراق وقول: "حل هذه القضية".
- المشكلة: قد يهلوس الذكاء الاصطناعي (يختلق أشياء من خياله)، أو يتخطى خطوات مهمة، أو يخطئ في الترتيب. على سبيل المثال، قد يقترح سد ثغرة في جهاز كمبيوتر قبل أن يعرف حتى نوع الفيروس الموجود عليه.
- الواقع: الأمن السيبراني الحقيقي ليس سؤالاً واحداً؛ بل هو سلسلة من الأحداث. يجب عليك العثور على الشخص السيئ، وفهم كيفية تحركه، وتحديد مدى خطورته، ثم إيقافه.
2. الحل: "سير عمل معياري"
قام المؤلفون ببناء CYBERTEAM، الذي يعمل بمثابة وصفة صارمة وخطوة بخطوة للذكاء الاصطناعي. بدلاً من ترك الذكاء الاصطناعي يتجول بحرية، فإنهم يجبرونه على اتباع مسار محدد.
فكر في الأمر كأنه خط تجميع في مصنع:
- الخطوة 1 (حزام النقل): يُعطى الذكاء الاصطناعي مهمة محددة، مثل "ابحث عن أسماء المخترقين". ولا يمكنه الانتقال إلى الخطوة التالية حتى ينهي هذه الخطوة.
- الخطوة 2 (الأدوات المتخصصة): لا يقوم الذكاء الاصطناعي بـ "التفكير" في كل شيء دفعة واحدة. بل يستخدم "أدوات" محددة (تسمى الوحدات التشغيلية) لكل وظيفة:
- NER (مكتشف الأسماء): أداة تبحث فقط عن الأسماء، والتواريخ، وعناوين الـ IP.
- REX (ماسح الأنماط): أداة تبحث فقط عن رموز محددة مثل عناوين البريد الإلكتروني أو بصمات الملفات (Hashes).
- RAG (أمين المكتبة): أداة تذهب إلى مكتبة من البيانات الأمنية الواقعية للعثور على أحدث المعلومات قبل الإجابة.
- SUM (الملخص): أداة تختصر التقارير الطويلة والمملة إلى نقاط قصيرة وواضحة.
من خلال ربط هذه الأدوات معاً، يُجبر الذكاء الاصطناعي على أن يكون منظماً. فلا يمكنه تخطي "مكتشف الأسماء" للقفز مباشرة إلى "الحل".
3. الاختبار: وضع الأداة قيد العمل
اختبر الباحثون طريقة "خط التجميع" الجديدة هذه مقابل طريقة "التفكير الحر" القديمة باستخدام مكتبة ضخمة من التهديدات السيبرانية الواقعية (أكثر من 450,000 مثال من مصادر مثل MITRE وNIST).
لقد طلبوا من الذكاء الاصطناعي القيام بـ 30 وظيفة مختلفة، مثل:
- تحديد هوية المهاجم.
- معرفة كيفية تسلله إلى النظام.
- تحديد مدى إلحاح التهديد.
- كتابة خطة لإيقاف الهجوم.
4. النتائج: الهيكلية هي المنتصرة
كانت النتائج واضرة: النهج المنظم والخطوات المتتالية (CYBERTEAM) كان أفضل بكثير من النهج الحر.
- أخطاء أقل: ارتكب الذكاء الاصطناعي حالات "هلوسة" (حقائق مزيفة) أقل بكثير عندما كان عليه استخدام الأدوات المحددة بالترتيب.
- دقة أفضل: كان أفضل بكثير في العثور على "كتيبات التعليمات" الصحيحة (خطط إيقاف الهجمات) واقتراح تحديثات البرامج الصحيحة.
- السبب: وجدت الورقة أنه عندما يُسمح للذكاء الاصطناعي بـ "التفكير" بحرية (باستخدام أساليب مثل "سلسلة الأفكام - Chain-of-Thought")، فإنه غالباً ما يتوه أو يفقد تفاصيل حاسمة. ولكن عندما أُجبر على اتباع خط التجميع، فقد أدى عمله كخبير متمرس.
5. العقبة: الضجيج يؤثر
اختبرت الورقة أيضاً ما يحدث إذا تم إعطاء الذكاء الاصطناعي بيانات "صاخبة" أو فوضوية (مثل تقرير يحتوي على أخطاء مطبعية أو صياغة مربكة).
- الأخبار الجيدة: استطاع الذكاء الاصطناعي التعامل مع الأخطاء المطبعية الصغيرة (مثل حرف ناقص) بشكل جيد تماماً.
- الأخبار السيئة: إذا تم تحريف أو تشويه معنى النص (الضجيج الدلالي)، فقد عانى الذكاء الاصطناعي، حتى مع وجود الأدوات الجديدة. وهذا يشير إلى أنه بينما تساعد الأدوات، فإن جودة التقارير التي يكتبها البشر لا تزال مهمة للغاية.
ملخص
باختاًصر، تجادل هذه الورقة بأنه لجعل الذكاء الاصطناعي مفيداً في إيقاف الهجمات السيبرانية، لا ينبغي لنا مجرد تركه "يتحدث" عبر المشكلة. بدلاً من ذلك، نحتاج إلى بناء سير عمل معياري ومجزأ يجبر الذكاء الاصطناعي على التصرف كمحقق منضبط: أولاً جمع الحقائق، ثم تحليلها، وأخيراً اقتراح الحل. CYBERTEAM هو المخطط لبناء سير العمل المنضبط هذا.
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.