← أحدث الأبحاث
💻 computer science

Parser-Free Querying of Security Logs

تقدم الورقة البحثية نظام Sieve، الذي يستفيد من النماذج اللغوية الكبيرة المرتكزة على سياق تنسيق السجلات المستخرج تلقائيًا لتوليد كود قابل للتنفيذ لاستعلامات أمنية باللغة الطبيعية، مما يقلل بشكل كبير من معدلات الخطأ في تحليل السجلات المعقدة زمنياً وعبر الأحداث مقارنة بالبرمجة اليدوية.

المؤلفون الأصليون: Evan Luo, Julien Piet, David Wagner

نُشر 2026-05-22
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Evan Luo, Julien Piet, David Wagner

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل أنك محقق أمني تحاول حل جريمة. لديك كومة هائلة من الأدلة: ملايين الصفحات من الملاحظات المكتوبة بخط اليد، والإيصالات، والسجلات التي تركها أشخاص مختلفون (خوادم، جدران حماية، حسابات مستخدمين). المشكلة هي أن الجميع يكتبون بخط يدهم الخاص، الفوضوي وغير المتسق. شخص ما يكتب التواريخ كـ "Jan 1"، وآخر "01/01"، وآخر يكتب فقط "الاثنين". كما أن بعض الملاحظات على قصاصات ورقية لاصقة، وبعضها على مناديل ورقية، وتختلف ألوان الحبر أيضاً.

لحل قضية ما، تحتاج إلى طرح أسئلة محددة مثل: "أرني كل مرة حاول فيها شخص ما اقتحام المبنى بين الساعة 2 صباحاً و4 صباحاً".

الطريقة القديمة: أمين المكتبة المرهق

تقليدياً، تحاول فرق الأمن إصلاح هذا الأمر بتعيين فريق من أمناء المكتبات (المحللين/البارسرز) لقراءة كل ملاحظة، وفهم أسلوب الخط، وإعادة كتابة كل شيء في جدول بيانات موحد ومثالي.

  • الجيد: بمجرد الانتهاء من الجدول، يكون طرح الأسئلة سريعاً وسهلاً.
  • السيئ: يستغرق بناء الجدول وقتاً طويلاً جداً. وفي كل مرة يبدأ فيها شخص جديد بكتابة ملاحظات بطريقة مختلفة قليلاً، يتعين على أمناء المكتبة التوقف، وتعلم الأسلوب الجديد، وإعادة كتابة القواعد. إذا ظهر نوع جديد من الملاحظات لم يره أحد من قبل، فإن النظام بأكمله يتعطل حتى يقوم أمناء المكتبة بإصلاحه.

البديل: محقق الـ "Grep"

الخيار الآخر هو الاستغناء عن أمناء المكتبة تماماً. أنت فقط تمسك بعدسة مكبرة (أداة مثل grep) وتمسح الملاحظات الخام الفوضوية بنفسك.

  • الجيد: يمكنك البدء فوراً. لا انتظار لأمناء المكتبة.
  • السيئ: يجب أن تعرف بالضبط كيف تبدو كل التنوعات الممكنة للكلمة. إذا فاتك تنوع واحد لكلمة "اقتحام" (break-in)، فستفوتك الإشارة. كما أن طرح أسئلة معقدة مثل "ابحث عن الأشخاص الذين دخلوا من بابين مختلفين خلال 60 ثانية" أمر صعب للغاية بمجرد مسح أسطر النص يدوياً.

الحل الجديد: Sieve (المترجم الذكي)

تقدم الورقة البحثية Sieve، وهو نظام يعمل كمترجم فائق الذكاء يمكنه كتابة أداة مخصصة لك فوراً.

إليك كيف يعمل Sieve، باستخدام تشبيه بسيط:

  1. الطلب: تسأل Sieve سؤالاً باللغة الإنجليزية البسيطة: "ابحث عن جميع عناوين الـ IP التي حاولت الاقتحام أكثر من 10 مرات في نافذة زمنية مدتها 5 دقائق."
  2. المسح السريع: بدلاً من قراءة كتاب من مليون صفحة، يتصفح Sieve الصفحات الأولى بسرعة ليرى كيف يبدو خط اليد. ويقوم بإنشاء "ورقة غش" صغيرة لأنواع الطرق المختلفة التي كُتبت بها الملاحظات (على سبيل المثال: "أوه، أحياناً يكتبون 'Failed password'، وأحياناً 'Auth failure'").
  3. كاتب الكود: يرسل Sieve سؤالك وورقة الغش الصغيرة هذه إلى ذكاء اصطناعي فائق الذكاء (نموذج لغوي كبير - LLM). الذكاء الاصطناعي لا يقرأ الكتاب بأكمله؛ بل يستخدم ورقة الغش فقط لكتابة سكربت حاسوبي مخصص (مثل برنامج روبوت صغير) مصمم خصيصاً للبحث عن إجابتك.
  4. التنفيذ: يعمل هذا السكربت المخصص على الملاحظات الخام. ولأن الذكاء الاصطعي كتبه بناءً على ورقة الغش، فهو يعرف تماماً كيف يجد "Failed password" و "Auth failure" وكيف يقوم بعدّها.
  5. النتيجة: يعطي السكربت الإجابة. إذا ارتكب السكربت خطأً (مثل خطأ مطبعي)، يرى Sieve الخطأ، ويخبر الذكاء الاصطناعي، ويطلب منه إعادة كتابة السكربت. إنه يحاول ما يصل إلى أربع مرات حتى ينجح في الأمر.

لماذا يعد هذا أمراً مهماً؟

اختبرت الورقة البحثية هذا النظام على 133 سؤالاً أمنياً مختلفاً عبر 5 أنواع مختلفة من السجلات (Logs). وهذا ما وجدوه:

  • إنه أذكى من البشر في الحالات الصعبة: عندما كانت الأسئلة بسيطة (مثل "ابحث عن كلمة 'error' ")، كان Sieve جيداً بقدر خبير بشري يكتب سكربت سريعاً. ولكن عندما كانت الأسئلة صعبة (مثل "ابحث عن أنماط عبر الزمن ومع أشخاص مختلفين")، ارتكب Sieve أخطاءً أقل بـ 3 مرات من البشر الذين يحاولون كتابة السكربتات من الصفر.
  • لا يحتاج إلى أمين مكتبة مثالي أولاً: لا يحتاج Sieve إلى جدول بيانات جاهز. إنه يعمل مباشرة على الملاحظات الخام الفوضوية.
  • البساطة أفضل: وجدت الورقة البحثية أنك لست بحاجة إلى ذكاء اصطناعي فاخر ومكلف لتحديد أنماط خط اليد أولاً. خوارزمية بسيطة وسريعة تقوم فقط بعدّ عدد مرات ظهور عبارات معينة تعمل بنفس كفاءة الطرق الأكثر تعقيداً.
  • إنه آمن وموثوق: الذكاء الاصطناعي لا يخمن الإجابة فحسب؛ بل يكتب كوداً يعمل كبرنامج حاسوبي عادي. هذا يعني أن النتيجة حتمية (نفس السؤال يعطي دائماً نفس الإجابة)، ويمكنك النظر في الكود لترى بالضبط كيف عمل.

الخلاصة

يسد Sieve الفجوة بين سرعة البحث في النص الخام وقوة قواعد البيانات المهيكلة. فهو يتيح للمحللين الأمنيين طرح أسئلة معقدة بلغة إنجليزية بسيطة والحصول على إجابات دقيقة فوراً، دون انتظار المهندسين لبناء هيكل قاعدة بيانات جديد أو المعاناة في كتابة سكربتات معقدة بأنفسهم. إنه يحول "الدفتر الفوضوي" إلى قاعدة بيانات قابلة للبحث بشكل فوري، سؤالاً تلو الآخر.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →