← أحدث الأبحاث
💻 computer science

Advanced Persistent Threat Detection via Adaptive Dynamic Masking and Heterogeneity-Aware Projection

تقترح هذه الورقة البحثية إطار عمل AMH-APT، وهو إطار عمل جديد للكشف عن التهديدات المتقدمة المستمرة (APT) يعمل على تعزيز تحليل مخططات المصدر من خلال توظيف استراتيجية قناع ديناميكي تكيفي للحفاظ على سياق الهجوم الحرج، وإسقاط مدرك للتباين للحفاظ على مساحات دلالية متميزة لأنواع الكيانات المتنوعة، مما يجعله يتفوق على الأساليب الحالية في كل من مهام الكشف على مستوى السجل ومستوى الكيان.

المؤلفون الأصليون: Jiahao Liang, Xiaofeng Lu, Xinhong Hei, Silin Guo, Danna Zhu, Shibing Gu, Pengcheng Wang

نُشر 2026-09-24
📖 6 دقيقة قراءة🧠 قراءة متعمّقة

المؤلفون الأصليون: Jiahao Liang, Xiaofeng Lu, Xinhong Hei, Silin Guo, Danna Zhu, Shibing Gu, Pengcheng Wang

البحث الأصلي مرخَّص بموجب CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). ✨ هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

في العالم الرقمي، غالبًا ما تتعرض أنظمة الأمان لضغط هائل بسبب الحجم الهائل للبيانات التي يجب مراقبتها. ففي كل ثانية، تولد الحواسيب تدفقات لا تنتهي من السجلات التي تفصل من وصل إلى ملف ما، أو أي برنامج تم تشغيله، أو أين تم إنشاء اتصال بالشبكة. لعقود من الزمن، حاول المدافعون رصد المتسللين من خلال البحث عن سلوكيات ضارة محددة ومعروفة، مثل لص يختار قفلًا. ومع ذلك، ظهر نوع جديد من التهديدات لا يشبه اللص على الإطلاق. هذه هي التهديدات المتقدمة المستمرة (APTs). فبدلاً من عملية اقتحام واحدة صاخبة، فإن التهديد المتقدم المستمر هو تسلل بطيء وهادئ يمتد لأسابيع أو أشهر. يخبئ المهاجمون خطواتهم الخبيثة داخل الضجيج الطبيعي والممل للعمليات الحاسوبية اليومية، مما يجعل من المستحيل تقريبًا التمييز بين تحديث روتيني للملف وبين سرقة سرية للبيانات. ولإمساك هؤلاء الأعداء المتخفين، بدأ الباحثون في رسم خريطة لتاريخ نشاط الحاسوب بأكمله في شبكة ضخمة من الاتصالات، تُعرف باسم "رسم المصدر البياني" (provenance graph). في هذه الشبكة، يكون كل مستخدم وملف وبرنامج عبارة عن نقطة، وكل إجراء يتخذونه هو خط يربط بينهم. والهدف هو العثور على الأنماط الصغيرة والمشبوهة المختبئة داخل هذه الخريطة الضخمة والمعقدة.

لفترة طويلة، اعتمدت أفضل الأدوات لقراءة هذه الخرائط على تقنية تسمى "التعلم الخاضع للإشراف الذاتي". تخيل طالبًا يحاول تعلم قواعد لغة من خلال قراءة كتاب به العديد من الكلمات المغطاة. يجب على الطالب تخمين الكلمات المفقودة بناءً على سياق الجمل المحيطة. إذا خمن بشكل صحيح، فهو يتعلم بنية اللغة. في أمن الحاسوب، يستخدم الباحثون طريقة مماثلة: يقومون بإخفاء أجزاء من خريطة نشاط الحاسوب ويطلبون من الذكاء الاصطناعي إعادة بناء الأجزاء المفقودة. إذا كان الذكاء الاصطناعي جيدًا في هذا، فقد تعلم كيف يبدو السلوك "الطبيعي". وعندما يواجه خريطة جديدة حيث لا يمكن إعادة بناء الأجزاء المفقودة لأن النمط خاطئ، فإنه يصنف ذلك كإمكانية وقوع هجوم. لقد كان هذا النهج فعالاً، لكن به عيب. فالطريقة القياسية لإخفاء أجزاء من الخريطة هي عشوائية؛ فهي تغطي الكلمات دون التفكير فيما إذا كانت مهمة أم لا. في نظام الحاسوب، هناك بعض الإجراءات التي ليست سوى ضجيج خلفي، مثل برنامج يتحقق من الوقت، بينما توجد إجراءات أخرى تعمل كروابط حاسمة في سلسلة من الأحداث، مثل مستخدم يفتح ملفًا معينًا قبل إنشاء اتصال سري. إن تغطية الروابط الحرجة عشوائيًا يترك الذكاء الاصطناعي مع قصة مبتورة، مما يجعل من الصعب تعلم الشكل الحقيقي للهجوم.

قام فريق من الباحثين في جامعة شينيان للتكنولوجيا بتطوير طريقة جديدة لتعليم هذه الأنظمة، طريقة تولي اهتمامًا وثيقًا بما يهم. لقد أدركوا أن ليس كل أجزاء خريطة نشاط الحاسوب متساوية في الأهمية. فبعض العقد، التي تمثل ملفات أو برامج معينة، مركزية في القصة، بينما البعض الآخر مجرد تفاصيل ثانوية. طريقتهم الجديدة، المسماة AMH-APT، تغير قواعد اللعبة. فبدلاً من إخفاء أجزاء من الخريطة عشوائيًا، يقوم النظام أولاً بحساب مدى أهمية كل قطعة. إنه ينظر إلى عدد الاتصالات التي تمتلكها القطعة ومدى فرادة ميزاتها. إذا كانت القطعة عبارة عن مركز رئيسي في الشبكة أو لها سلوك متميز للغاية، يقرر النظام تركها مرئية. إنه يخفي فقط الأجزاء الأقل أهمية والأقل ضجيجًا في الخريطة. وهذا يضمن أنه عندما يحاول الذكال الاصطناعي تخمين المعلومات المفقودة، فإنه يعمل مع السياق الأكثر حيوية المتاح، مما يحافظ على الهيكل العظمي لمسار الهجوم حتى أثناء التدريب عليه.

كما عالج الباحثون مشكلة ثانية: الأنواع المختلفة للأشياء الموجودة على الخريطة. يحتوي نظام الحاسوب على مستخدمين، وملفات، واتصالات شبكة، وعمليات، وكل منها يسلك سلوكًا مختلفًا. حاولت الأساليب السابقة ضغط كل هذه الأنواع المختلفة في مساحة موحدة واحدة، مما أدى إلى طمس خصائصها الفريدة. كان الأمر يشبه محاولة وصف سيارة، وطائر، وسمكة باستخدام مجموعة واحدة فقط من قواعد الحركة. يمنح النهج الجديد كل نوع من الأنواع مساحته المخصصة ليُفهم. فعندما يخفي النظام ملفًا، فإنه يعامله كملف مخفي، وليس مجرد كائن عام مخفي. هذا يمنع الذكاء الاصطناعي من استخدام تسمية الكائن لتخمين محتوياته. ومن خلال الحفاظ على الهويات المتميزة للمستخدمين والملفات والشبكات منفصلة مع السماح لها بالتواصل مع بعضها البعض، يبني النظام صورة أوضح لما يحدث.

ولاختبار ما إذا كانت هذه التغييرات قد نجحت بالفعل، قام الباحثون بتشغيل نظامهم الجديد على خمس مجموعات مختلفة من البيانات الواقعية، تتراوح من الهجمات المحاكية الصغيرة إلى السيناريوهات المعقدة والكبيرة التي تشمل آلاف الأحداث. وقارنوا نتائجهم بأفضل طريقة سابقة، والتي كانت تعتمد على الإخفاء العشوائي. كانت النتائج واضحة؛ فقد وجد النظام الجديد المزيد من الهجمات باستمرار مع ارتكاب أخطاء أقل بكثير. في اختبار محدد تضمن مجموعة بيانات كبيرة تسمى CADETS، صنف الأسلوب القديم ما يقرب من 2,900 نشاط طبيعي بشكل خاطئ على أنها هجمات، مما تسبب في الكثير من الإنذارات الكاذبة. قلل النظام الجديد هذا الرقم إلى ما يزيد قليًا عن 1,100، مما قلل الإنذارات الكاذبة بأكثر من النصف مع الاستمرار في ضبط الجهات السيئة. وفي اختبار آخر يسمى Wget، تحسنت قدرة النظام على تحديد الهجمات بشكل كبير، حيث انتقلت من معدل نجاح يبلغ حوالي 94.5 بالمائة إلى ما يقرب من 98.1 بالمائة. لم تكن هذه التحسينات مجرد تعديلات صغيرة؛ بل مثلت تحولًا جوهريًا في كيفية تعلم النظام للتمييز بين ضجيج الحياة اليومية والخطوات الهادئة لمخترق متطور.

يكمن نجاح هذه الطريقة في قدرتها على الموازنة بين الصعوبة والوضوح. وجد الباحثون أن مجرد إخفاء كمية ثابتة من البيانات لم يكن كافيًا. بدلاً من ذلك، قدموا جدولًا بدأ بمهام أسهل، حيث يتم إخفاء أشياء أقل، وزادت الصعوبة تدريجيًا مع تعلم النظام. سمح هذا للذكاء الاصطناعي بإتقان الأنماط المحلية للسلوك الطبيعي أولاً قبل أن يُتحدى لفهم الاتصالات المعقدة طويلة المدى التي تحدد الهجوم. ومن خلال الجمع بين هذا الجدولة الدقيقة واستراتيجية حماية العقد المهمة واحترام الطبيعة الفريدة لأنواع البيانات المختلفة، استطاع النظام رؤية الغابة والأشجار في آن واحد. والنتيجة هي أداة كشف أكثر حساسية للعلامات الدقيقة للاختراق وأقل عرضة لإطلاق إنذارات كاذبة بشأن النشاط غير الضار.

يشير هذا العمل إلى أن مستقبل الأمن السيبراني قد يعتمد بشكل أقل على إيجاد قواعد جديدة ومعقدة، وبشكل أكبر على تعليم الآلات كيفية الانتباه إلى الأشياء الصحيحة. من خلال فهم أن نقاط البيانات ليست متساوية وأن الأنواع المختلفة من الكائنات الرقمية تتطلب أنواعًا مختلفة من الفهم، بنى الباحثون نظامًا أفضل في رصد ما هو غير مرئي. لا تدعي الدراسة أنها حلت مشكلة التهديدات السيبرانية تمامًا، لكنها تقدم عدسة جديدة قوية يمكن من خلالها رؤية فوضى النشاط الرقمي. وهي تظهر أنه من خلال تحسين كيفية تعليم الآلات التعلم من تاريخها الخاص، يمكننا جعلها أكثر حدة ودقة وموثوقية كحراس لعالمنا الرقمي. إن الطريق إلى الأمام يتضمن مواصلة صقل هذه الأساليب، وضمان قدرتها على التكيف مع التكتيكات المتغيرة لأولئك الذين قد يسببون الضرر، مع إبقاء الإنذارات الكاذبة منخفضة بما يكفي لتمكين المدافعين البشر من التركيز على التهديدات الحقيقية.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →