← أحدث الأبحاث
💻 computer science

Operational Runtime Behavior Mining for Open-Source Supply Chain Security

تقدم هذه الورقة نظام HeteroGAT-Rank، وهو نظام موجه نحو الصناعة يستفيد من التعلم الرسومي القائم على الانتباه على سلوكيات التنفيذ في وقت التشغيل لتوليد إشارات قابلة للتفسير والتنفيذ لمحللي الأمن للتحقيق في مكونات سلاسل التوريد مفتوحة المصدر المشبوهة وتحديد أولوياتها.

المؤلفون الأصليون: Zhuoran Tan, Ke Xiao, Jeremy Singer, Christos Anagnostopoulos

نُشر 2026-05-27
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Zhuoran Tan, Ke Xiao, Jeremy Singer, Christos Anagnostopoulos

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل أنك حارس أمن يحاول الإمساك بلص تسلل إلى مستودع ضخم ومؤتمت (سلسلة توريد البرمجيات). هذا اللص لا يسرق مجرد صندوق؛ بل قد يتلاعب بالتعليمات، أو يغير الأقفال، أو يترك ملاحظة مزيفة.

لفترة طويلة، كان حراس الأمن ينظرون فقط إلى المخططات الهندسية (تحليل الكود الساكن - static code analysis) للعثور على اللص. لكن اللصوص في العصر الحديث أذكياء؛ فهم يخفون خططهم أو يكتبونها بحبر غير مرئي لا يظهر إلا عندما يبدأ المستودع في العمل. لذلك، بدأ الحراس بمراقبة بث الفيديو المباشر (قياس التفاعل أثناء التشغيل - runtime telemetry) للطرود أثناء تثبيتها وتشغيلها.

ومع ذلك، هناك مشكلة؛ فبعض الكاميرات عالية الدقة وتظهر بالضبط ما يحمله اللص (عنوان IP محدد أو أمر معين)، بينما كاميرات أخرى ضبابية ولا تظهر سوى "شخص ما حرك صندوقاً" أو "باباً فُتح". ورقة البحث هذه، HetHunt، هي أداة جديدة مصممة لمساعدة حراس الأمن على فهم وتحليل أنواع مختلفة من بث الكاميرات هذه.

إليك كيف تعمل، مقسمة إلى مفاهيم بسيطة:

1. المشكلة: كاميرات كثيرة، وزوايا مختلفة

لاحظ المؤلفون أن الأنظمة الأمنية تجمع البيانات بطريقتين مختلفتين تماماً:

  • كاميرا "عالية الدقة" (على مستوى الحدث - Event-level): تسجل كل إجراء بدقة: "الطرود فتح ملفاً يسمى secret.txt"، أو "قام بالاتصال بالرقم 192.168.1.1". إنها تفصيلية ولكنها غالباً ما تكون مليئة بالضجيج (كثير من الضوضاء الخلفية غير الضارة).
  • كاميرا "الملخص" (المجمعة - Aggregated): لا تظهر أسماء محددة. هي تقول فقط: "الطرود فتح 50 ملفاً" أو "قام بـ 3 اتصالات شبكية". إنها أقل تفصيلاً ولكنها أكثر استقراراً.

التحديد هو أن نموذج الذكاء الاصطناعي القياسي قد يقول: "هذا الطرد محتمل أن يكون سيئاً بنسبة 90%"، لكنه لا يستطيع إخبار الحارس البشري بما يجب أن ينظر إليه. الأمر يشبه طبيباً يقول لك: "لديك حمى"، لكنه لا يشير إلى مكان العدوى تحديداً.

2. الحل: HetHunt (خريطة المحقق)

HetHunt هو إطار عمل يحول بث الفيديو الفوضوي هذا إلى خريطة موحدة (رسم بياني - graph).

  • الخريطة: تأخذ الإجراءات من كل من كاميرات الدقة العالية وكاميرات الملخص وترسمها على نفس نوع الخريطة. فهي تربط "الطرود" بـ "العملية"، ثم بـ "الملف"، "الأمر"، أو "الشبكة".
  • المحقق (الذكاء الاصطناعي): يستخدم نوعاً خاصاً من الذكاء الاصطناعي (الشبكة العصبية الرسومية - Graph Neural Network) للنظر في هذه الخريطة وتقرير ما إذا كان هذا الطرد مشبوهاً أم لا.

3. الخدعة السحرية: من "مهم" إلى "مشبوه"

هذا هو الجزء الأكثر أهمية في الورقة البحثية.

  • الفخ: عندما يقول الذكاء الاصطناعي: "هذا الاتصال مهم لقراري"، فهذا لا يعني دائماً وجود جريمة. أحياناً، ينتبه الذككاء الاصطناعي لمجرد أن كل الطرود تتصل بمكتبة شائعة (مثل متجر بقالة). هذا أمر مهم من الناحية الرياضية، لكنه ليس جريمة.
  • الحل (معايرة الندرة - Rarity Calibration): تضيف HetHunt خطوة ثانية. فهي تسأل: "هل هذا الإجراء نادر بين الطرود الجيدة؟"
    • إذا اتصل طرد بخادم غريب وغير معروف لا يتصل به أحد غيره، تصنفه HetHunt كنشاط مشبوه للغاية.
    • إذا اتصل طرد بخادم شائع يستخدمه 10,000 طرد جيد أيضاً، تتجاهله HetHunt، حتى لو اعتقد الذكاء الاصطناعي أنه "مهم".

فكر في الأمر مثل جهاز كشف المعادن في المطار.

  • جهاز الكشف يصدر صوتاً لأي معدن (هذا هو "الأهمية" بالنسبة للذكاء الاصطناعي).
  • لكن حارس الأمن يعرف أن 99% من الناس لديهم مفاتيح أو عملات معدنية (سلوك طبيعي وغير ضار).
  • HetHunt هو الحارس الذي يقوم بتصفية العملات المعدنية ويتوقف فقط إذا كنت تحمل قطعة معدنية غريبة ونادرة لا يحملها أحد غيرك.

4. النتائج: ماذا وجدوا؟

اختبر المؤلفون HetHunt في "مستودعين" مختلفين (مجموعتي بيانات):

  • المستودع أ (QUT-DV25): كان يحتوي على كاميرات "ملخص".
    • النتيجة: كانت HetHunt ممتازة في ترتيب الطرود السيئة. لم تستطع الإشارة إلى اسم ملف محدد (لأن الكاميرا كانت ضبابية)، لكنها استطاعت القول: "هذا الطرد يتصرف بغرابة مقارنة بالآخرين". لقد وجدت "الأنماط السلوكية" (TTPs) بدلاً من "الأدلة الملموسة" (IOCs).
  • المستودع ب (OSPTrack): كان يحتوي على كاميرات "عالية الدقة".
    • النتيجة: استطاعت HetHunt الإشارة إلى أدلة محددة مثل "عنوان IP هذا" أو "هذا الأمر". ومع ذلك، ولأن الكاميرات سجلت كل شيء، كان هناك الكثير من الضجيج (الأنشطة الخلفية غير الضارة)، مما جعل من الصعب ضبط إنذار مثالي. إذا جعلت الإنذار حساساً جداً، فسيعمل مع كل عملية قراءة ملف عادية. وإذا جعلته صارماً جداً، ستفقد اللص.

5. الخلاصة الكبرى

خلصت الورقة البحثية إلى أنه لا يمكنك الحكم على أداة أمنية فقط بناءً على مدى جودة اكتشافها للطرود السيئة. يجب عليك أيضاً الحكم على مدى جودة مساعدتها للحارس البشري في التحقيق.

  • البيانات هي الحد الفاصل: إذا كانت كاميراتك ضبابية، يمكنك فقط إيجاد الأنماط السلوكية. وإذا كانت كاميراتك عالية الدقة، يمكنك إيجاد أدلة محددة، ولكن عليك التعامل مع المزيد من الضجيج.
  • السياق مهم: HetHunt لا تقول فقط "هذا سيء". بل تقول: "إليك قائمة بالأشياء التي يجب التحقيق فيها، مرتبة حسب مدى غرابتها مقارنة بالطرود الطبيعية".

باختة، Het-Hunt هي أداة تترجم سجلات الكمبيوتر الخام والفوضوية إلى قائمة مهام ذات أولوية للمحللين الأمنيين، مما يساعدهم على تجاهل الضجيج والتركيز على الأنشطة المشبوهة حقاً، بغض النظر عن مدى تفصيل بياناتهم.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →