ML Defender (aRGus NDR): An Open-Source Embedded ML NIDS for Botnet and Anomalous Traffic Detection in Resource-Constrained Organizations
تقدم هذه الورقة ML Defender (aRGus NDR)، وهو نظام مفتوح المصدر وفعال من حيث التكلفة لكشف التسلل في الشبكات يعتمد على تعلم الآلة المدمج، مبني على تقنيات eBPF/XDP وببنية هجينة تجمع بين القواعد وخوارزمية الغابة العشوائية (Random Forest)، ويحقق دقة تقارب الكمال (F1=0.9985) ويقلل بشكل جذري من الإيجابيات الكاذبة على الأجهزة السلعية، مما يجعل الكشف المتقدم عن شبكات البوتات والأنشطة غير الطبيعية متاحاً للمؤسسات ذات الموارد المحدودة.
البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
تخيل أن شبكة منزلك تشبه الجهاز الدوري لبلدة صغيرة. حزم البيانات المتدفقة عبرها هي بمثابة الدم، الذي يحافظ على بقائها حية وتعمل. عادةً ما يكون هذا الدم سليماً، ولكن في بعض الأحيان، تحاول فيروسات (مثل شبكات البوتنت أو برامج الفدية) التسلل، لغلق الشرايين أو تسميم البلدة بأكملها.
لسنوات، كانت الطريقة الوحيدة لإيقاف هذه الفيروسات هي استئجار شركة أمنية ضخمة ومكلفة تمتلك جيشاً هائلاً من الحراس (أمن المؤسسات). وإذا كنت مستشفى صغيراً، أو مدرسة، أو عملاً تجارياً محلياً، لم يكن بإمكانك تحمل تكلفتهم، مما تركك عرضة للخطر.
ML Defender (aRGus NDR) هو الحل مفتوح المصدر ومنخفض التكلفة المصمم لمنح تلك البلدات الصغيرة جهاز مناعة خاص بها. إنه قطعة من البرمجيات تعمل على جهاز كمبيوتر رخيص (بتكلفة حوالي 150-200 دولار، أي بسعر منصة ألعاب جيدة)، ويعمل كحارس شخصي في الوقت الفعلي.
إليك كيف يعمل، مقسماً إلى مفاهيم بسيطة:
1. فحص الأمان ذو الخطوتين
تخيل حارس أمن عند ملهى ليلي لديه طريقتان لتقرير من يسمح له بالدخول:
- الكاشف السريع (كتاب القواعد): هذا الحارس لديه قائمة بالأشرار الواضحين. إذا رأى شخصاً يرتدي قناعاً ويحمل مسدساً، يوقفه فوراً. إنه سريع، لكنه أحياناً يصبح شديد الحذر ويوقف شخصاً عادياً لمجرد أنه يرتدي قبعة (وهذا ما يسمى بـ "الإيجابية الكاذبة" أو False Positive).
- الكاشف المعتمد على تعلم الآلة (المحقق الذكي): هذا الحارس هو محقق بارع درس آلاف الأنماط الإجرامية. هو لا ينظر فقط إلى القناع؛ بل يراقب كيف يمشي الشخص، وكيف يتحدث، وتاريخه. إنه جيد جداً في التمييز بين المجرم والشخص العادي.
الخدعة السحرية: يستخدم ML Defender كليهما معاً. إذا قال "كتاب القواعد": "توقف!"، لكن "المحقق الذكي" قال: "الأمر طبيعي"، فإن النظام يستمع للمحقق. هذا يمنع النظام من الذعر وحظر حركة المرور البريئة، مع الاستمرار في اصطياد الأشرار الحقيقيين.
2. كيف يرى غير المرئي
غالباً ما يقوم المخترقون المعاصرون بتشفير رسائلهم (وضعها في صندوق مغلق). أدوات الأمن التقليدية لا تستطيع رؤية ما بداخل الصندوق، لذا تفوتها الهجمات.
ML Defender مختلف عن ذلك. هو لا يحاول فتح الصندوق، بل يراقب كيفية حمل هذا الصندوق.
- هل الشخص يركض؟ (سرعة عالية = سيء).
- هل يطرق على كل باب في الحي؟ (مسح المنافذ/Port scanning = سيء).
- هل يحاول التحدث إلى خادم (Server) لم يزره من قبل؟ (مريب = سيء).
من خلال تحليل هذه "الأنماط السلوكية" بدلاً من محتوى الرسالة، يمكنه اصطياد برامج الفدية وشبكات البوتنت حتى لو كانت الرسائل مغلقة بإحكام.
3. "مجلس الحكماء" (كيف تم بناؤه)
عادةً، بناء نظام بهذا التعقيد يتطلب فريقاً من 20 خبيراً. لكن مؤلف هذه الورقة كان يعمل بمفرده. ولحل هذه المشكلة، ابتكر طريقة جديدة للعمل تسمى "Consejo de Sabios" (مجلس الحكماء).
لم يطلب المساعدة من ذكاء اصطناعي واحد فقط؛ بل طلب من سبعة أنواع مختلفة من الذكاء الاصطناعي (مثل Claude وChatGPT وGemini وغيرها) أن يعملوا ك مجلس إدارة.
- طرح فكرة.
- قامت أنظمة الذكاء الاصطناعي بمجادلته، وإيجاد ثغرات في المنطق، واقتراح إصلاحات.
- عمل المؤلف البشري كحكم نهائي، يختار أفضل النصائح.
الأمر يشبه وجود طاولة مستديرة لسبعة أساتذة عباقرة يتجادلون حول واجبك المنزلي، لكنك تحصل في النهاية على أفضل أجزاء حججهم.
4. النتائج: معجزة للبلدات الصغيرة
اختبر الباحثون هذا النظام على مجموعة بيانات شهيرة للفيروسات الحاسوبية (مجموعة بيانات CTU-13).
- الدقة: اصطاد 100% من حركة المرور الضارة.
- الأخطاء: لم يرتكب أخطاءً تُذكر. من بين أكثر من 12,000 تدفق بيانات طبيعي، اعتبر اثنين فقط مشبوهين. (وهذان الاثنان كانا في الواقع مجرد خلل تقني ناتج عن برنامج الاختبار نفسه، وليس فيروسات حقيقية).
- السرعة: إنه سريع للغاية. يتخذ القرار في أقل من ميكروثانية (جزء من مليون من الثانية). إنه أسرع من رمشة عينك.
- التكلفة: يعمل على كمبيوتر بقيمة 150 دولاراً. لا خوادم باهظة الثمن، لا رسوم سحابية، ولا اشتراكات شهرية.
5. لماذا هذا مهم
كُتبت هذه الورقة لأن المؤلف رأى مستشفى في برشلونة أصيب بالشلل بسبب برامج الفدية، وتذكر صديقاً له دُمّر عمله الصغير بسبب الشيء نفسه. أدرك أن "الأغنياء" يحصلون على أفضل أمن، بينما "الفقراء" لا يحصلون على شيء.
ML Defender هو أداة تحقيق المساواة. فهو يثبت أنك لا تحتاج إلى ميزانية بمليارات الدولارات لتمتلك جهاز مناعة عالمي المستوى لشبكتك. أنت فقط بحاجة إلى كمبيوتر رخيص، وبعض الأكواد مفتوحة المصدر، وطريقة تفكير ذكية.
باختاً: إنه جهاز مناعة رقمي صغير، فائق السرعة، ومجاني، يتعلم كيفية رصد الأشرار من خلال أفعالهم، وليس فقط من خلال مظهرهم، مما يجعل العالم أكثر أماناً للمنظمات الصغيرة التي تُترك عادةً خلف الركب.
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.