وفي السنوات الأخيرة، أدى اعتماد التشفير على نطاق واسع إلى إحداث تحول جوهري في مشهد أمن الشبكات، وفي حين أصبحت بروتوكولات مثل TLS و SSL أساسية لحماية خصوصية المستخدمين وسلامتهم من البيانات، فقد أنشأت في نفس الوقت مكانا أعمى هاما لنظم التفتيش التقليدية على الجدران النارية وكشف الاقتحام، ونظرا لأن حركة المرور المشفرة تشكل الآن الأغلبية العظمى من جميع حركة المرور عبر الإنترنت، فإن المنظمات تواجه تحديا متزايدا:

The Rise of Encrypted Traffic

وقد أدى التحول نحو التشفير العالمي إلى عدة عوامل، منها زيادة الوعي بالرقابة، وخرق البيانات، والولايات التنظيمية مثل الناتج المحلي الإجمالي، والشركة الوطنية للتكنولوجيا المتقدمة، وقادت شركات التكنولوجيا الرئيسية الشحنة بتمكينها من التخلف عن استخدام شبكة المعلومات والاتصالات، ومبادرات مثل دعونا Encry have made TLS certificates freely available.

ويطرح حجم نمو حركة المرور المشفرة تحديات تشغيلية وأمنية على السواء، وأشار تقرير من سانكفين في عام 2023 إلى أن حركة المرور المشفرة تمثل نحو 80 في المائة من جميع حركة المرور عبر الإنترنت، حيث ترى بعض الشبكات أرقاماً تصل إلى 95 في المائة، وهذا التحول يرغم أفرقة الأمن على إعادة النظر في أساليب الكشف التي تعتمد على التفتيش العميق للحزمة من الحمولات، لأن هذا النهج لا يتفق أساساً مع البيانات المشفرة.

كيف تفتش الجدران النارية التقليدية حركة المرور

و لفهم تأثير التشفير، من المهم الإشارة إلى كيفية إجراء عمليات التفتيش عبر الجدران النارية التقليدية، وأجهزة الحماية التقليدية تراقب عناوين التعبئة والمقصد، والموانئ، وأنواع المراسم، وسمح أو رفض الحركة استناداً إلى قواعد، وأجهزة الحماية التي تستخدمها الجيل القادم من الصواريخ،

وتواجه نظم الكشف عن الدخول ومنعه نفس القيود، فهي تتوقف على تطابق النمط مع التوقيعات المعروفة للتهديدات، التي تستمد من حمولات غير مشفرة، بل إن التحليل الوبائي والكفاح بالكشف عن الشذوذ لأن المحتوى المشفر لا يمثل أي سمات مفيدة للتحليل، ونتيجة لذلك، فقد الكثير من قدرة أجهزة الأمن التقليدية التابعة للشبكة على كشف التهديدات عندما يتم تشفير حركة المرور.

التحدي الأساسي: حمولات مشفرة تجعل التهديدات غير قابلة للرؤية

قوة التشفير تكمن في جعل البيانات غير قابلة للقراءة لأي شخص بدون المفتاح المناسب، بالنسبة لجداول الحماية أو IDS، هذا يعني المحتوى الفعلي للتواصل، الجزء الذي قد يحتوي على البرمجيات السيئة، أوامر التصفية البيانات، أو انتهاكات السياسة العامة غير مرئية تماماً، ولا يزال الجدار الناري يستطيع رؤية البيانات الوصفية مثل عناوين IP، والتوقيت، وحجم الحزم، والشحنات التي تُدفع نفسها، ولكن

  • Malware Command and Control:] Attackers increasingly use encryption to hide C2 traffic within HTTPS connections, making it indistinguishable from legitimate web traffic.
  • Data Exfiltration:] Once inside a network, attackers can exfiltrate sensitive data over encrypted channels without triggering traditional signature alerts.
  • Evasion of Policy Enforcement:] Applications like unauthorized cloud storage or VPN services can beaved over HTTPS, bypassing application-layer controls that rely on DPI.

عدم القدرة على رؤية حركة المرور المشفرة داخلها قد تم إفساد "موقع المرور المشفرة" وفقا لدراسة أجراها معهد بونمون، أكثر من 70 في المائة من المنظمات أفادت بأن حركة المرور المشفرة تستخدم لتجاوز ضوابطها الأمنية، ومتوسط الوقت لكشف خرق ينطوي على حركة المرور المشفرة أطول بكثير من الهجمات غير المشفرة.

النُهج المتبعة في تفتيش المرور المشفرة

وبغية استعادة الرؤية دون اختراق التشفير، وضع بائعون وباحثون في مجال الأمن عدة استراتيجيات، وكل منها يتعلق بمفاضلات في الأداء والخصوصية والأمن.

SSL/TLS Man-in-Middle (MITM) Decryption

ويتمثل النهج الأكثر مباشرة في العمل كبديل يفكك حركة المرور ويفتشها ويعيد تشفيرها قبل إرسالها إلى الخارج، وهذا التفتيش SSL/TLS ينطوي عادة على تركيب شهادة موثوق بها على أجهزة العملاء أو على محيط الشبكة، وفي حين أن جدار الحريق ينهي العلاقة بين نظام TLS من العميل، فإنه يبادر إلى وضع صيغة جديدة من نظام TLS في إطار نظام تحديد المحتوى بين الجهة التي يشتبه في أنها تقدم.

  • Performance overhead:] Decrypting and re-encrypting every connection consumes substantial CPU and memory, especially for high-throughput networks.
  • Privacy concerns:] The organization gain full visibility into all encrypted traffic, including personal communications, which may raise legal and ethical issues.
  • Certificate binning issues:] Many modern applications use certificate binning or HPKP, causing MITM decryption to break connections or trigger security warnings.
  • Comppliance risks:] Certain regulations (e.g., banking, healthcare) may prohibit interception of encrypted communications without consent.

وعلى الرغم من هذه التحديات، لا يزال التشفير في أجهزة الصرف الآلي المتعددة المؤشرات نهجا مشتركا في بيئات المؤسسات حيث يتطلب الامتثال إبرازا كاملا، ومن المهم للغاية تنفيذه بصورة انتقائية، مع التركيز على حركة المرور التي يحتمل أن تحتوي على تهديدات، وضمان التعامل السليم مع البيانات الحساسة.

تحليل البيانات الدوائية السلبية

والخيار الذي يتفادى تنفيذ الإلغاء وعقوباته الخاصة هو تحليل البيانات الوصفية لحركة المرور وأنماط السلوك، وبدلا من فحص الحمولات، تقوم هذه النظم بفحص ما يلي:

  • TLS handshake parameters:] Cipher suites, certificate details, SNI (Server Name Indication), and handshake timing can reveal unusual characteristics.
  • Packet size and timing:] Malicious traffic often exhibits distinctivepacket size distributions or timing patterns.
  • Flow durations and byte counts:] Statistical models can distinguish between human web browsing and automated malware command-and-control.
  • Destination reputation:] Known malicious IPs, domains, or SSL certificates can be blacklisted.

ويستفيد التحليل السلوكي من كونه سلبياً تماماً: لا يلزم أي إبطال، ولا غزو للخصوصية، ولا أثر أدنى على الأداء، إلا أنه أقل دقة من فحص الحمولة الكاملة، ويمكن للمهاجمين أن يخففوا من أنماط المرور المشروعة للتهرب من الكشف، وعلاوة على ذلك، فإن التحليل السلوكي يميل إلى إنتاج معدلات إيجابية أعلى، مما يتطلب تدقيقاً دقيقاً، ويستخدم على أفضل وجه كتقنية تكميلية بدلاً من استبداله للتفتيش أعمق عند الإمكان.

مشفرة تحليلية حركة المرور مع تعلم الآلات

وقد برزت التربية على الآلات كأداة قوية لتحليل حركة المرور المشفرة، ومن خلال نماذج تدريبية على مجموعات كبيرة من البيانات عن كل من التدفقات المشفرة المبردة والمخدرات، يمكن للنظم أن تتعلم التمييز بين السلوك الطبيعي والسلوك الشاذ دون الحاجة إلى رؤية الحمولة، وتشمل الخصائص المستخدمة في التحليل القائم على القانون النموذجي ما يلي:

  • السمات الإحصائية لحجم الحزمة، والزمن بين الأرصفة، والأنماط المتفجرة.
  • Sequence of TLS record types and lengths.
  • بيانات مائية شهادة (مصدر، صلاحية، وضع موقع ذاتي).
  • Domain name (from SNI) and DNS resolution patterns.

وقد أظهرت التطورات الأخيرة في مجال التعلم العميق، مثل الشبكات العصبية التكتيكية والشبكات العصبية المتكررة، وعداً بالكشف عن وجود برمجيات غير مشفوعة في إطار حركة المرور ذات الدقة العالية، وعلى سبيل المثال، فإن البحوث التي تجريها مؤسسات مثل لجنة التنسيق بين الوكالات والمعنية بالحوادث البرية قد تبين أن نماذج التعلم الآلات يمكن أن تحقق أكثر من 95 في المائة من معدلات الكشف عن أنواع معينة من الهجمات غير المشفوعة بالموجات.

اعتبارات الأداء والقابلية للاشتراك

وبغض النظر عن النهج الذي تم اختياره، فإن معالجة حركة المرور المشفرة تفرض عبئا كبيرا على الجدران النارية، إذ أن حرق حركة المرور SSL/TLS مكثف حسابيا: فكل اتصال يتطلب تبادلا رئيسيا غير متجانس وفكك/تبريدا متناظرين، أما بالنسبة للمنظمات التي تعالج عشرات الآلاف من دورات التبريد المتزامنة، فيمكن أن يخفف هذا الكم من الكميات الافتراضية.

أما أساليب التحليل السلبي (البيانات والسلوكية والحركية) فهي أكثر أخف بكثير، ولكنها لا تزال تتطلب تدفقات تجهيز في الوقت الحقيقي، ويمكن أن تكون نماذج التحليلات المتعددة الأطراف، على وجه الخصوص، كثيفة الموارد إذا كانت تُجرى على كل عبوة، كما أن العديد من عمليات النشر تفرغ التحليلات من نظام مستقل للمعلومات الأمنية وإدارة الأحداث أو خدمة قائمة على الغيوم.

قضايا الخصوصية والقانون والامتثال

ففحص حركة المرور المشفرة يثير خصوصية هامة واعتبارات قانونية، وفي العديد من الولايات القضائية، قد ينتهك اعتراض الاتصالات المشفرة دون موافقة صريحة قوانين التنصت أو لوائح حماية البيانات، وعلى سبيل المثال، فإن لائحة الاتحاد الأوروبي العامة لحماية البيانات تتطلب أساسا قانونيا لتجهيز البيانات الشخصية، والفصل السافر في حركة الموظفين قد لا يكون مسموحا به دون سياسات واضحة أو إخطارات.

ويجب على المنظمات أن تضع سياسات واضحة للاستخدامات المقبولة وأن تحصل على الموافقة عند الاقتضاء، وعلاوة على ذلك، ينبغي تطبيق الإلغاء فقط على حركة المرور التي تتصل بالأعمال التجارية والتي يحتمل أن تحتوي على تهديدات، وينبغي معالجة المعلومات التي يمكن تحديدها شخصياً والمعلومات الصحية المحمية بصفة خاصة بضوابط صارمة للوصول إلى المعلومات، وينبغي أيضاً أن تنظر أفرقة الأمن في استخدام التقنيات التي تقلل من تعرض البيانات، مثل فك التشفير في الجزء اللازم من حركة المرور في المستقبل لأغراض التفتيش أو استخدام تكنولوجيات متعددة لحماية الخصوصية.

دراسات الحالة: الأثر الحقيقي العالمي

فالتحديات التي تطرحها حركة المرور المشفرة ليست نظرية، إذ انطوت العديد من الانتهاكات العالية النطاق على التشفير للتهرب من الكشف، فعلى سبيل المثال، فإن هجوم سولار ويندز الذي وقع في عام 2020 استخدم الاتصالات المشفرة في خواديم القيادة والمراقبة، واخفاء أنشطته في إطار حركة المرور المشروعة، وكثيرا ما تعجز جدران الحماية التقليدية القائمة على التوقيع عن كشف الحمولات المملة بسبب وجود حجبها.

واستجابة لذلك، اعتمدت مؤسسات عديدة نهجا متعدد المستويات، فعلى سبيل المثال، كثيرا ما تقوم المؤسسات المالية بنشر تفتيش على نطاق شبكة SSL/TLS في محيطها، إلى جانب تحليل سلوكي داخل الشبكات الداخلية، كما تستخدم مواد استخبارات التهديد لحجب شهادات ومجالات معروفة، كما أن مقدمي خدمات الكلاود مثل خدمات شبكة أمازون وميكروسوفت أزور قد نفذوا تفتيشا مشفرا في مجال المرور داخل دوائر أمنهم المحلية (مثل شبكة " إيزويل " إيزويل " ).

ومن الحالات البارزة نشر محلليات حركة المرور المشفرة في شبكة جامعية كبيرة، وباستخدام نماذج للتعلم الآلي تحلل سمات المصافحة اليدوية وإحصاءات التدفق، تمكن فريق الأمن من اكتشاف شبكة غير معروفة سابقا تستخدم الاتصالات التحليلية المشفوعة من الأقران إلى الإنترنت، وقد كان جهاز البوتنيت نشطا منذ أشهر، مما يتجنب نظام المعلومات التقليدية عن الحركة، ولكن نظام التسجيل المميز.

مستقبل تفتيش المرور المشفر

ومع استمرار تطور معايير التشفير، يجب أيضا أن تتطور تقنيات تفتيش حركة المرور، إذ أن العديد من التكنولوجيات الناشئة تعد بتحقيق التوازن بين الأمن والخصوصية:

  • Privacy-preserving inspection:] Techniques such as secure enclaves (Intel SGX, AMD SEV) allow decryption and inspection to occur within a trust execution environment where even the host system cannot access the decrypted content. This can address privacy concerns while still enabling threat detection.
  • Encrypted search and computation:] Homomorphic encryption and searchable encryption theoretically allow security appliances to run detection algorithms on encrypted data without ever decrypting it. While still computationally impracticable for high-throughput networks, research is advancing.
  • Improved machine learning models:] Future models may be able to detect a wider range of threats with lower false positive rates, and incorporate adversarial robustness. Federated learning could allow models to be trained across organizations without sharing sensitive traffic data.
  • Industry standards for security telemetry: ] Efforts like the IETF's TLS Encrypted Clientello (ECH) and the development of standard metadata for security analysis may provide more consistent visibility across different implementations.
  • Zero-trust structures:] instead of relying solely on network-level inspection, zero-trust models shift focus to endpoint security, identity verification, and micro-segmentation. This reduces the dependence on deeppacket inspection of encrypted traffic.

وسيكون التعاون بين مجتمع الأمن السيبراني ومصممي بروتوكول التشفير وهيئات المعايير أمرا أساسيا، فعلى سبيل المثال، ناقشت فرقة العمل المعنية بهندسة الإنترنت مفهوم رصد أمن الشبكات التي تحافظ على خصوصيات الشركات في عدة أفرقة عاملة، ويتمثل الهدف النهائي في اتباع نهج متوازن يحافظ على فوائد التشفير مع توفير ما يكفي من الوضوح لكشف النشاط الخبيث.

خاتمة

وقد أدى النقل المشفر إلى تحويل الشبكة الإلكترونية إلى تحسين، وضمان خصوصية المستخدمين وتأمين الاتصالات، غير أنه قد أحدث أيضا تحديا كبيرا لنظم التفتيش والكشف عن الجدران النارية، حيث أن الأساليب التقليدية التي تقوم عليها إدارة شؤون الإعلام لا تزال غير فعالة إلى حد كبير من الحمولات المشفرة، مما يرغم الأفرقة الأمنية على اعتماد تقنيات بديلة مثل التشفير الجائري للقذائف التسيارية/العمليات المنقولة، وتحليل السلوك، وأسلوب الاستطلاع المختلط.

For further reading, see resources from the NIST Guidelines on Encrypted Traffic Inspection, ]Microsoft Azure Firewall Premrypted Traffic Inspection Overview, and the SANSpaper on Encrypted]