Table of Contents

ويمثل تحليل السلوك في أمن الفضاء الإلكتروني تحولا أساسيا في كيفية كشف المنظمات للتهديدات الأمنية والتصدي لها، بدلا من الاعتماد فقط على أساليب الكشف القائمة على التوقيع التي تحدد التهديدات المعروفة، يستخدم التحليل السلوكي التعلم الآلي والتحليل الإحصائي لتحديد خطوط الأساس للمستعمل العادي، والكيان، وسلوك الشبكة، ثم يحدد الانحرافات التي قد تدل على التهديدات الأمنية، وقد أصبح هذا النهج بالغ الأهمية بشكل متزايد حيث اعتمد نسبة 77 في المائة من المنظمات " AI " (A) من أجل أمن الفضاء الإلكتروني.

وقد أدى إدماج مبادئ التصميم التي تحركها البيانات في برامج التحليل السلوكي إلى تحويل أمن الفضاء الإلكتروني من نظام تفاعلي إلى عملية استباقية تقودها الاستخبارات، ومن خلال التعلم المستمر من مجموعات البيانات الواسعة وتكييف نماذج الكشف في نظم التحليل السلوكي الحديثة في الوقت الحقيقي، إلى تحديد التهديدات المتطورة التي تفتقدها الأدوات الأمنية التقليدية، بما في ذلك التهديدات الداخلية، والوثائق المهددة، والتهديدات المتقدمة المستمرة.

Understanding Behavioral Analytics in Cybersecurity

إن التحليل السلوكي هو طريقة لأمن الفضاء الإلكتروني تركز على رصد وتحليل سلوك المستعملين لتحديد التهديدات المحتملة، وقد تطورت هذه التكنولوجيا تطورا كبيرا من أصولها في التحليلات التسويقية لتصبح واحدة من أقوى الأدوات في الترسانة الأمنية الحديثة.

تطور من اتحاد المحامين الأمريكيين إلى الاتحاد الأوروبي

وقد شهد الميدان تطورا كبيرا في المصطلحات والنطاق، حيث ركز المكتب على سلوك المستخدم البشري فقط، ولكن عندما عمل غارتنر على مصطلح " UEBA " ، وسع نطاقه ليشمل الكيانات غير الإنسانية، وهذا التمييز مهم لأن حسابات الخدمة، والأجهزة المتفجرة، ووكلاء المنظمة يمثلون الآن أسطح هجومية رئيسية.

(أ) تحليل سلوك المستعمل والكيانات هو فئة من الحلول أو القدرات المتعلقة بالأمن السيبراني التي تحلل سلوك المستخدم والكيانات وتطبق التحليلات المتقدمة والنماذج السلوكية لتحديد السلوك الشاذ، وتشمل " العناصر " في الاتحاد مجموعة واسعة من العناصر غير البشرية بما في ذلك الخواديم والتطبيقات وقواعد البيانات والمسارات ونقاط النهاية، وعلى نحو متزايد وكلاء منظمة العفو الدولية الذين يعملون بصورة مستقلة في بيئة المؤسسات.

العناصر الأساسية لنظم التحليلات السلوكية

تتألف برامج التحليل السلوكي الحديثة من عدة عناصر متكاملة تعمل معاً لتوفير كشف شامل للتهديدات:

Data Collection and Integration:] UEBA assesses user and entity behavior by analyzing data from as many enterprise sources as possible, including network equipment and network access solutions, such as firewalls, routers, VPNs and IAM solutions. The more diverse the data sources, the more accurate the behavioral baselines become.

Baseline Establishment:] This is achieved by monitoring and analyzing patterns across user activity to form a baseline model for typical behavior. Over time, the solution builds standard profiles of behavior for users and entities across peer groups to create a baseline for what is normal in an organization.

Anomaly Detection:] It establishes a baseline of normal behavior for each user and entity and then flags deviations from that baseline as potential threats. contrast signature-based detection, which matches known threat patterns, behavioral analytics detects anomalies regardless of whether the specific threat has been seen before.

Risk Scoring:] When anomalous activity is identified, it is assigned a risk score. This scoring mechanism helps security teams prioritize their response efforts, focusing on the most critical threats first.

كيف يعمل التحليل السلوكي

ويتبع سير العمل في نظم التحليل السلوكي عملية معقدة ومتعددة المراحل، ويقوم المحللون بجمع وتنظيم بيانات عما يقرره من سلوك طبيعي للمستعملين والكيانات، ويضعون نبذات عن كيفية قيام كل فرد عادة بأعمال تتعلق باستخدام التطبيقات، والاتصال، ونشاط التنزيل، والربط الشبكي.

The behavior analytics tools within the UEBA system ingest and analyze high volumes of data from multiple sources to create a baseline picture of how privileged users and entities typically function, then uses machine learning (ML) to refine the baseline, and as ML learns over time, the UEBA solution needs to gather and analyze fewer samples of normal behavior to create an accurate baseline.

وبعد إنشاء خطوط الأساس، يطبق الاتحاد على نفس القدرات المتقدمة للتحليل والتعلم الآلي للبيانات الحالية لنشاطات المستعملين والكيانين لتحديد الانحرافات المشبوهة عن خط الأساس في الوقت الحقيقي، وهذا الرصد والتحليل المستمرين يتيحان للمنظمات اكتشاف التهديدات عند ظهورها، بدلا من اكتشاف الخرقات بعد مرور أسابيع أو أشهر على وقوعها.

تطبيق مبادئ تصميم البيانات - الدريفن على التحليلات السلوكية

ويمثل التصميم القائم على البيانات تحولا في النموذج في كيفية تصميم النظم الأمنية وتشغيلها، بدلا من الاعتماد على القواعد الثابتة وتوقيعات التهديد المحددة مسبقا، تواصل النظم القائمة على البيانات تعلمها وتكييفها وتحسينها استنادا إلى البيانات التي تقوم بها.

تكامل التعلم في مجال الآلات

ويجعل التحليلات السلوكية والتعلم الآلي أكثر كفاءة وأيسر إدارة أمن الفضاء الإلكتروني عبر المجلس، وقد أدى إدماج التعلم الآلي في برامج التحليل السلوكي إلى تحسين فعاليتها بشكل كبير، ويعزز تكامل القانون النموذجي الآن 63 في المائة من برامج تحليل السلوك، ويحسن دقة كشف التهديدات بنسبة 41 في المائة.

وتُسجَّل الخوارزميات الماكنة في تحديد الأنماط المعقدة في مجموعات البيانات الضخمة التي قد يكون من المستحيل على المحللين البشر أن يكتشفوا يدوياً، مع تعلم الآلات، يمكن لأدوات آي أن تكتشف نشاطاً غير عادي، وأنماط سلوكية غير عادية، وأن تكتشف الهجمات عند حدوثها، وتتعلم هذه النظم من كل حادث وتتطور لمواجهة التقنيات الجديدة للمهاجمين.

خط الأساس الديناميكي والتعلم المستمر

وتعتمد النظم الأمنية التقليدية على قواعد ثابتة أصبحت عتيقة بسرعة، وتستخدم برامج التحليل السلوكي التي تحركها البيانات، على النقيض، خطوط أساس دينامية تتطور مع التغيرات التنظيمية والأنماط الناشئة للتهديد.

غير أن الملامح السلوكية الأولية تتطلب ثلاثة أسابيع على الأقل من جمع البيانات للموثوقية الأساسية، إلا أن الإرشادات المستكملة توصي بكشف الشذوذ من درجة الإنتاج من 60 إلى 90 يوما، وهذه الفترة الممتدة تكفل أن يستوعب النظام كامل مجموعة التباينات السلوكية العادية، بما في ذلك الدورات الأسبوعية والأنماط الموسمية والنظافة التنظيمية.

الجانب التعليمي المستمر يعني أن نظم التحليل السلوكي لا تضع خط الأساس وتوقف فحسب بل تدرب منظمة العفو الدولية على مجموعات البيانات لتتعلم وتثبت الوضع الراهن، لذا تعلم أيضاً أن تكتشف سلوكاً غير عادي في الشبكة وأنماط معالجة البيانات، وإذا اتخذت قراراً خاطئاً أو ترفع علماً زائفاً، فهي مدربة على تجنب هذه الأخطاء في المستقبل.

التحليل والاستجابة في الوقت الحقيقي

ويجب أن يتطور التحليل السلوكي إلى ما يتجاوز رصد أنماط النشاط المشبوهة بمرور الوقت إلى نموذج دينامي قائم على الهوية للمخاطر قادر على تحديد أوجه عدم الاتساق في الوقت الحقيقي، وتستلزم سرعة الهجمات الإلكترونية الحديثة قدرات للكشف والاستجابة في الوقت الحقيقي.

وبتحليل كميات كبيرة من البيانات من البريد الإلكتروني، وحركة الشبكة، ونشاط المستعملين، يمكن للمنظمة أن تعترف بعلامات التدخل المبكر والاستجابة في غضون ثوان، مما يساعد على تقليص وقت الإقامة، والفترة التي يبقى فيها المعتدي داخل شبكة دون أن يلاحظ، والأقصر في هذا الوقت، كلما قل الضرر الذي يمكن أن يلحقه المعتدي.

الاستخبارات المشتركة

مبادئ التصميم التي تحركها البيانات تؤكد أهمية السياق في صنع القرار الأمني، ولا تقتصر برامج التحليل السلوكي الحديثة على شذوذ العلم في عزلة؛ بل إنها تنظر في السياق الأوسع لسلوك المستخدمين، والأنماط التنظيمية، واستخبارات التهديدات.

ومن خلال تقديم أفكار واضحة وهامة عن نشاط المستخدم الكامل، بما في ذلك ما حدث، وعندما حدث، وعن مدى استمرار التفاعلات، فإن التحليلات السلوكية تمكّن المنظمات من تجاوز القيود الرجعية والحد من المخاطر بصورة استباقية، وهذا الوعي السياقي يقلل بدرجة كبيرة من الإيجابات الكاذبة ويحسن في الوقت نفسه كشف التهديدات الحقيقية.

أنواع التحليل السلوكي في أمن الفضاء الإلكتروني

وتشمل التحليلات السلوكية في مجال أمن الفضاء الإلكتروني أربعة أنواع رئيسية، يستهدف كل منها مصادر بيانات مختلفة، ولكن يتقاسم المبدأ المشترك لاكتشاف الانحرافات الأساسية.

محلل السلوك

ويساعد المكتب المنظمات على رؤية المخاطر الأمنية المحتملة ووقفها عن طريق فهم سلوك المستعملين من خلال الرصد وتحليل الأنماط عبر نشاط المستعملين من أجل وضع نموذج خط أساس للسلوك النموذجي، ويركز المكتب على أنشطة المستعملين البشرية حصرا، وتتبع عناصر مثل أوقات الدخول، والمواقع، والتطبيقات التي يتم الوصول إليها، وأنماط مناولة البيانات.

ومن خلال تتبع أنشطة المستعملين، مثل أوقات الدخول، والمواقع، واستخدام الأجهزة، يمكن للمنظمات أن تخلق خط أساس للسلوك العادي لكل مستخدم، وهذا النهج العازل والمحدد للمستعمل يجعل من وكالة استخدام الفضاء الخارجي في الأغراض السلمية فعالة بصفة خاصة في كشف التهديدات الداخلية وحسابات المستخدمين المهددة.

هيئة تحليل السلوك

ويمكن أن تساعد الرابطة المنظمات على تحديد المخاطر الإلكترونية المحتملة على جانب الشبكة عن طريق رصد وتحليل النشاط بين الكيانات غير البشرية مثل الخواديم والتطبيقات وقواعد البيانات وشبكة الإنترنت للأشياء، والمساعدة في تحديد السلوكيات المشبوهة التي يمكن أن تدل على حدوث انتهاك، مثل الوصول غير المأذون به إلى البيانات أو أنماط نقل البيانات غير الشاذة.

وقد زادت أهمية رصد الكيانات زيادة كبيرة مع انتشار أجهزة التوحيد القياسي، والخدمات السحابية، والنظم الآلية، ويمكن أن ينتقل حساب الخدمات المهينة إلى مرحلة لاحقة عبر بيئة دون أن يحفز على الإطلاق إنذار يركز على المستعملين، مما يجعل سلوك الكيان محللا أساسيا للتغطية الأمنية الشاملة.

تحليل حركة المرور على الشبكة

ويكمل تحليل حركة المرور الشبكي تحليلات سلوك المستعملين والكيانين من خلال رصد تدفقات البيانات عبر الهياكل الأساسية للشبكة، ويستخدم الاتحاد الوطني للاستقلال التام لأنواع الحيوانات والنباتات الصغيرة والصغيرة الحجم التعلم المكنات والمحللين للكشف عن نشاط مشبوه أو مضلل في الوقت الحقيقي، بينما تقوم نظم الاتحاد بتحليل سلوك المستعملين، وترصد نظم التجارة الوطنية جميع سجلات حركة الشبكات والتدفقات لتحديد الهجمات المحتملة.

وكيل محللين السلوك

ومع قيام المنظمات بنشر وكلاء في مجال التنفيذ الآلي للمهام وزيادة القدرات البشرية، ظهرت فئة جديدة من التحليلات السلوكية، ويطبق العميلة بيفيور التحليلية نماذج سلوكية على مستخدمي البشر ووكلاء منظمة العفو الدولية الذين يتصرفون نيابة عنهم، ويبنيون ملامح سلوكية موحدة تكشف عن نشاط غير عادي وعن مخاطر عوامل عوامل الإنتاج الناشئة.

وعندما يتعرض موظفو منظمة العفو الدولية للخطر أو التلاعب أو سوء التداول، يمكنهم إساءة استخدام الامتيازات أسرع من أي إنسان، مما يجعل التحليلات المتخصصة لهذه الكيانات المستقلة ذات أهمية متزايدة.

الفوائد الرئيسية للمحللين السلوكيين في أمن الفضاء الإلكتروني

تعزيز قدرات كشف التهديدات

المنظمات التي تستخدم التحليلات السلوكية تشير إلى تحسن بنسبة 59% في كشف التهديدات غير المعروفة هذا التحسن المثير نابع من قدرة التكنولوجيا على تحديد التهديدات القائمة على أنماط السلوك بدلاً من التوقيعات المعروفة

هذا يجعل من الضروري الإمساك بإساءة الإبداع، والتهديدات الداخلية، والحركة الأفقية، والهجمات على الأحياء خارج الأرض، وتقنيات الهجوم المتطورة كثيرا ما تتجنب الضوابط الأمنية التقليدية، لأنها لا تعتمد على البرمجيات السيئة أو أي آثار أثرية يمكن اكتشافها بسهولة.

وتستخدم نظم الاتحاد التحليلات المتقدمة لتحديد السلوك الشاذ أو الشذوذ في أنشطة المستعملين، وهو أمر حاسم في كشف التهديدات السيبرانية المتطورة التي قد تفتقدها التدابير الأمنية التقليدية، مثل التهديدات الداخلية، أو الحسابات المهددة، أو التهديدات المستمرة المتقدمة (APTs).

انخفاض كبير في الآثار المالية

ومن أكثر التحديات استمرارا في مجال أمن الفضاء الإلكتروني الحجم الهائل من الإنذارات الإيجابية الكاذبة التي تستنفد الأفرقة الأمنية وتحجب التهديدات الحقيقية، ويتصدى المحللون السلوكيون لهذا التحدي من خلال تحليل متطور ووعي بالسياق.

وقد انتهى عصر قياس النجاح بحجم الإنذار، وبحلول عام 2026، ستُحكم على المراكز الخاصة بالأثر التجاري: MTTD، وزمن الإقامة، وتفادي التكلفة لكل حادث، وتسهم نظم التحليل السلوكي التي تحركها البيانات في هذا التحول عن طريق الحد بشكل كبير من الضوضاء والتركيز على التهديدات الحقيقية للأفرقة الأمنية.

وما زالت نماذج التعلم الآلات التي يقوم عليها المحللون السلوكيون تصقل فهمهم للسلوك الطبيعي، وتزداد دقة التمييز بين الشذوذات الضارة والتهديدات الأمنية الحقيقية، وهذه العملية التعليمية تقلل كثيرا من المعدل الإيجابي الكاذب مع مرور الوقت.

الأمن الاستباقي والتدخل المبكر

وقد خلصت دراسة بونمون 2025 إلى أن المنظمات التي لديها برامج داخلية لإدارة المخاطر قد استبقت 65 في المائة من انتهاكات البيانات من خلال الكشف المبكر، وهذه القدرة الاستباقية تمثل ميزة أساسية في التحليلات السلوكية بشأن النهج الأمنية التفاعلية.

وبتحديد السلوك الشاذ في مراحله المبكرة، يمكن للأفرقة الأمنية أن تتدخل قبل أن يحقق المهاجمون أهدافهم، وبتحليل أنماط سلوك المستخدمين، يمكن للمنظمات أن تكتشف وتمنع التهديدات المحتملة قبل أن تسبب أي ضرر.

Insider Threat Detection

وتمثل التهديدات الداخلية إحدى أكثر المشاكل الأمنية تحديا التي تواجهها المنظمات، وقد تجاوزت المخاطر الداخلية الآن التهديدات الخارجية باعتبارها الشاغل الرئيسي لأفرقة الأمن، حيث حدد 64 في المائة من المهنيين العاملين في مجال أمن الفضاء الإلكتروني الذين يعيشون في ظروف خبيثة أو مضرة بأنهم خطر أكبر من خطر المهاجمين الخارجيين.

الشركات التي لديها تحليل سلوكي تعاني من 44% من حوادث تهديد داخلي هذا الخفض ناتج عن قدرة التحليل السلوكي الفريدة على كشف الانحرافات الخفية في سلوك المستخدم المأذون به والتي قد تشير إلى النية الخبيثة أو إلى حل وسط حسابي

وبزيادة التركيز على أحداث النظام وأكثر على أنشطة محددة للمستعملين أو الكيانات، يبني الاتحاد صورة عامة عن موظف أو كيان يقوم على أنماط الاستخدام ويبعث بتنبيه إذا رأى سلوكا غير عادي أو مثير للشبهات في المستعملين، وبينما يكون المعهد ممتازا في الإبلاغ عن الامتثال ورصد الأحداث، فإن الاتحاد الأوروبي المعني بالسلامة الكيميائية أفضل في كشف التهديدات الداخلية.

تحسين الاستجابة للحوادث

وتساعد الأطر الزمنية المحددة للأحداث والسجلات الجمردية أفرقة الأمن على التحقيق بسرعة في النشاط المشبوه وفهم سلوك المستعملين الذي يؤدي إلى وقوع حادث، وهذا الوضوح الشامل يعجل بالرد على الحوادث ويمكِّن من إجراء علاج أكثر فعالية.

وعندما ترى أفرقة الأمن السياق السلوكي الكامل الذي يحيط بأحداث الأمن، يمكنها اتخاذ قرارات أكثر استنارة بشأن أولويات الاستجابة، واستراتيجيات الاحتواء، ونُهج الإصلاح، وهذا الاستخبارية السياقية تحول الاستجابة للحوادث من صدفة تفاعلية إلى عملية منسقة تقودها الاستخبارات.

الدعم في مجال الامتثال والتنظيم

ولدى العديد من الصناعات متطلبات صارمة لحماية البيانات والخصوصية، ويساعد الاتحاد على تلبية هذه المتطلبات بتقديم معلومات تفصيلية عن سلوك المستخدمين وضمان تحديد الأنشطة الشاذة ومعالجتها بسرعة.

ويساعد الاتحاد الشركات على تحديد السلوك المشبوه وتعزيز الجهود المبذولة لمنع فقدان البيانات، وخارج هذه الاستخدامات التكتيكية، يمكن أيضاً أن يخدم أغراضاً استراتيجية أكثر، مثل إثبات الامتثال للأنظمة المحيطة ببيانات المستخدمين وحماية الخصوصية.

استراتيجيات التنفيذ وأفضل الممارسات

تحديد أهداف واضحة

ولنجاح تنفيذ التحليلات السلوكية في مجال أمن الفضاء الإلكتروني، ينبغي للمنظمات أن تحدد أهدافا واضحة، مثل تحسين كشف التهديدات أو تعزيز الاستجابة للحوادث، وبدون أهداف واضحة، يمكن أن تصبح عمليات التحليل السلوكي غير مركزة ولا تحقق قيمة قابلة للقياس.

وينبغي للمنظمات أن تحدد التحديات الأمنية المحددة التي تواجهها، وأولويات المخاطر، ومقاييس النجاح قبل نشر حلول تحليلية سلوكية، هل أنت مهتمة أساساً بالتهديدات الداخلية؟ وثائق التفويض المكشوفة؟ تسرّب البيانات؟ التهديدات المتقدّمة؟ قد تتطلب أهدافاً مختلفة تشكيلات مختلفة ومصادر بيانات.

المصدر

وتتوقف فعالية التحليلات السلوكية اعتمادا كبيرا على اتساع وجودة مصادر البيانات، وينبغي للمنظمات أن تدمج البيانات من مصادر متعددة من أجل وضع ملامح سلوكية شاملة.

وتشمل مصادر البيانات الرئيسية عادة سجلات التوثيق، وبيانات حركة المرور الشبكية، والنشاط النهائي، واستخدام التطبيقات، وأنماط الوصول إلى الملفات، والاتصالات بالبريد الإلكتروني، والتفاعلات بين الخدمات السحابية، وتنبيهات الأدوات الأمنية، وكلما ازداد تنوع مصادر البيانات، كلما أصبحت خطوط الأساس السلوكية أكثر دقة وشمولا.

وتتوقف الفعالية بدرجة كبيرة على جودة البيانات ومدة الأساس والتنقيحات النموذجية الجارية، ويجب على المنظمات أن تستثمر في مبادرات جودة البيانات لضمان حصول نظم التحليل السلوكي على بيانات نظيفة ومتسقة وشاملة.

إنشاء خطوط الأساس المناسبة

وتمثل مؤسسة خط الأساس مرحلة حاسمة في تنفيذ التحليلات السلوكية، ويجب على المنظمات أن تتيح وقتا كافيا للنظم لتعلم الأنماط السلوكية العادية قبل الاعتماد عليها لكشف التهديدات.

خلال فترة الارتكاز، يجب على فرق الأمن أن تراقب بعناية عملية التعلم في النظام، وتتأكد من أن النبذ السلوكي يعكس بدقة سلوك المستخدم المشروع والكيانات، وتكيف التشكيلات حسب الحاجة، وهذا الاستثمار في المرتكزات الصحيحة يدفع الأرباح في انخفاض الايجابيات الخاطئة وتحسين دقة كشف التهديدات.

التكامل مع الهياكل الأساسية الأمنية القائمة

فالتكامل مع المنتجات والنظم الأمنية الأخرى القائمة بالفعل يجب أن ينمو ويتطور مع نمو المنظمات، ومن المرجح أن يكون لديها مجموعة أمن قائمة، قد تشمل النظم القديمة، ولكن جمال الاتحاد الأوروبي للعمل من أجل السلام في أفريقيا هو أنه لا يقصد به أن يلغي المنتجات الأمنية القائمة المستخدمة في جميع أنحاء المؤسسة.

وحدة المعلومات الأمنية وإدارة الأحداث هي تكنولوجيات تكميلية تعمل معاً لتعزيز الوضع الأمني العام للمنظمة، وكلاهما يؤديان أدواراً حاسمة في تشكيل إطار قوي للرصد والاستجابة.

وينبغي للمنظمات أن تنظر إلى التحليلات السلوكية على أنها تعزيز للبنية الأساسية الأمنية القائمة بدلاً من استبدالها، ويمكن إدماج برنامج العمل الموحد مع نظم الإدارة السليمة بيئياً لتحسين تحليل سلوك المستخدمين والكيانين، في حين أن حلول نظام الإدارة المتكاملة للمواد الكيميائية كثيراً ما تشمل خصائص نظام تقييم الأداء الموحد كنموذج.

الرصد المستمر والتنقيب النموذجي

تحليل السلوك ليس تكنولوجيا "ضعه ونسيانه" يجب على المنظمات أن تراقب أداء النظام باستمرار، ونمذج الكشف، وتكيف مع الظروف التجارية المتغيرة ومناظر الخطر

وينبغي أن تقيّم الاستعراضات المنتظمة دقة الكشف، والمعدلات الإيجابية الكاذبة، والفجوات في التغطية، والمواءمة مع العمليات التجارية المتطورة، مع قيام المنظمات بتغيير عمليات الاندماج، وإعادة التنظيم، ونشر التكنولوجيا الجديدة، أو تغيير نماذج الأعمال التجارية - خطوط الأساس السلوكية، يجب تحديثها لكي تعكس هذه التغييرات.

الخصوصية والنظر في المسائل الأخلاقية

الرصد المستمر لسلوك المستخدمين والكيانين يثير أسئلة تتعلق بالأخلاقيات والخصوصية، ولهذا السبب من الضروري استخدام الأدوات الأمنية - خاصة الأدوات الأمنية المعززة بشكل مسؤول.

ويجب على المنظمات أن توازن بين الاحتياجات الأمنية وحقوق خصوصية الموظفين ومتطلبات تنظيمية، ويثير رصد سلوك المستخدمين شواغل بشأن الخصوصية وحماية البيانات، لا سيما في ضوء الأنظمة الصارمة مثل نظام الناتج المحلي الإجمالي.

وتشمل أفضل الممارسات الاتصال الشفاف مع الموظفين بشأن ممارسات الرصد، والحد من جمع البيانات إلى المعلومات ذات الصلة بالأمن، وتنفيذ ضوابط قوية لحماية البيانات، ووضع سياسات واضحة لاستبقاء البيانات والوصول إليها، وضمان الامتثال للأنظمة المنطبقة المتعلقة بالخصوصية.

التحديات والنظر في المسألة

تعقيد تحليل البيانات

ويمكن أن يكون تحليل الكميات الهائلة من بيانات المستخدمين معقداً وكثيفاً للموارد، مما يتطلب أدوات وخبرات متطورة للتحليل، ويجب على المنظمات أن تستثمر في التكنولوجيا والمواهب على السواء من أجل التنفيذ الفعال لنظم التحليل السلوكي وتشغيلها.

ويمكن أن يكون حجم وسرعة البيانات التي تولدت في البيئات الحديثة للمشاريع مذهلا، إذ أن تجهيز هذه البيانات في الوقت الحقيقي مع الحفاظ على الدقة يتطلبان وجود بنية أساسية متطورة وموظفين مهرة يفهمون أمن الفضاء الإلكتروني وعلوم البيانات.

التحديات

ويمكن أن يكون إدماج التحليلات السلوكية مع النظم والعمليات الأمنية القائمة أمراً صعباً، مما يتطلب تخطيطاً وتنسيقاً دقيقين، وكثيراً ما تعمل المنظمات في بيئات أمنية غير متجانسة بأدوات من بائعين متعددين ونظم متراثة وتطبيقات عرفية.

ويتطلب التكامل الناجح تخطيطا دقيقا، ووضع معايير فعالة، ووضع نماذج موحدة للبيانات، والعمل في كثير من الأحيان في مجال التطوير العرفي، وينبغي للمنظمات أن تعطي الأولوية لقدرات التكامل عند تقييم الحلول التحليلية السلوكية.

التكيف مع التهديدات السريعة التطور

وبينما تصمم نظم الاتحاد الأوروبي لتكييفها مع تغير المناظر الطبيعية للأخطار السيبرانية، فإنها قد لا تزال تواجه تحديات في مواكبة التطورات السريعة في صدمات الإنترنت، ومع تغير تقنيات وأنماط التسلل عبر الإنترنت، من المهم مواصلة ربط تكنولوجيا الاتحاد الأوروبي لمعالجة احتياجات المنظمة.

وكثيرا ما تختلط الهجمات الإلكترونية القائمة على آي آي مع السلوك العادي، والآن، يستخدم المجرمون السيبرانية جهازا آليا لتوليد رسائل إلكترونية ذات طابع شخصي، وعمق الفطائر، وخطير يتجنب الكشف التقليدي عن طريق انتحال شخصية نشاط المستخدم العادي وتجاوز النماذج الأمنية القديمة.

الاحتياجات من الموارد

ويتطلب تنفيذ وتشغيل نظم التحليل السلوكي موارد كبيرة، بما في ذلك الهياكل الأساسية الحاسوبية لتجهيز البيانات وتحليلها، وقدرة التخزين للبيانات السلوكية التاريخية، وشبكة النطاق الترددي لجمع البيانات، والموظفين المهرة على تشكيل النظم وضبطها وتشغيلها.

ويجب على المنظمات أن تقيّم بعناية مدى توافر مواردها واحتياجاتها قبل الالتزام بتنفيذ التحليلات السلوكية، ويمكن أن تساعد الحلول القائمة على السحاب في الحد من احتياجات البنية التحتية، ولكنها تُدخل اعتباراتها الخاصة بشأن سيادة البيانات والاعتماد على البائعين.

رد المنظمة

ويقر قادة الأمن بالحاجة إلى رؤية سلوكية أفضل، ولكنهم يواجهون حواجز تقنية وتنظيمية، بما في ذلك مقاومة الخصوصية (20 في المائة)، وعدم وضوح الرؤية (16 في المائة)، والأدوات المجزأة (10 في المائة) التي تخلق بؤر عمياء في جهود الكشف.

ويتطلب التغلب على المقاومة التنظيمية رعاية تنفيذية، والاتصال الواضح بشأن الفوائد الأمنية، والسياسات الشفافة التي تحترم الخصوصية، وتثبت قيمتها من خلال تحسينات أمنية قابلة للقياس.

التكامل مع النظام الإيكولوجي الأمني

التكامل

وتُستخدم المعلومات الأمنية وإدارة المناسبات مجموعة معقدة من الأدوات والتكنولوجيات التي تعطي المنظمات نظرة شاملة لنظامها الأمني في مجال تكنولوجيا المعلومات، وتستخدم المعلومات المتعلقة بالبيانات والأحداث، وتتيح إبراز الأنماط العادية، وتُصدر الإنذارات عندما تكون هناك ظروف وأحداث غير عادية.

وتجميع نظم الإدارة المتكاملة للبيانات بيانات عن الحوادث الأمنية من أدوات الأمن الداخلي المتباينة في سجل واحد، وتحليل البيانات التي تكشف عن السلوك غير العادي والتهديدات المحتملة، ويمكن للاتحاد الأفريقي أن يوسع نطاق رؤية النظام في الشبكة من خلال قدراته الداخلية في مجال كشف التهديدات وتحليل سلوك المستخدمين، مع حلول عديدة لنظام الرصد والتحقق المستمرين تشمل الآن برنامج العمل الموحد.

نقطة النهاية

وترصد أدوات السحب الالكتروني نقاط نهاية النظام، مثل الحواسيب المحمولة والطابعات والأجهزة التي تستخدم فيها أجهزة الإيوت، لعلامات السلوك غير العادي التي يمكن أن تدل على وجود تهديد، وعندما يتم اكتشاف التهديدات، فإن تقرير التسوية الإلكترونية يتضمنها تلقائياً، بينما يكمل الاتحاد كثيراً ما يشكل جزءاً من حل تسوية المنازعات بالاتصال الحاسوبي المباشر عن طريق رصد سلوك المستخدمين في هذه النقاط النهائية.

ويتيح الجمع بين التحليلات المتعلقة بنزع السلاح والتسريح وإعادة الإدماج والسلوك رؤية شاملة لكل من الأمن النهائي وسلوك المستعملين، مما يتيح الكشف عن التهديدات والتصدي لها على نحو أكثر فعالية.

كشف البيانات والتصدي لها

ويجمع البرنامج بين وظائف تقرير التنمية البشرية، والاتحاد الأفريقي، واتفاق التجارة الحرة لأمريكا الشمالية (تحليل حركة المرور)، وضد الجيل التالي من الفيروسات في حل موحد، ويوفر رؤية شاملة وتحليلات سلوكية متطورة، وهذا التكامل لا يعجل فقط بعمليات التحقيق بل يعزز أيضاً كفاءة الأفرقة الأمنية من خلال التشغيل الآلي.

ويمثل التقرير عن النتائج التطور نحو إقامة منابر أمنية موحدة تدمج قدرات متعددة في مجال الكشف والاستجابة، حيث يعمل التحليلات السلوكية كعنصر أساسي من عناصر هذه الحلول الشاملة.

Identity and Access Management (IAM)

مقارنة مع اهتمام الاتحاد بسلوك المستخدمين والكيانين، تعالج إدارة الوصول إلى الهوية إدارة هويات المستخدمين وامتيازات الوصول وسبل تحديد المحاولات للتلاعب بالهويات للحصول على غير مأذون به على البيانات والتطبيقات والنظم وغيرها من الموارد الرقمية.

ويعزز التحليل السلوكي حركة الهجرة الدولية بتوفير التوثيق المستمر ومراقبة الدخول على أساس المخاطر، بدلا من التحقق من الهوية في محلليات النقل والسلوكية، فإن النظم تتيح التحقق باستمرار من أن المستخدم الموثق يتصرف بشكل متسق مع أنماطه الثابتة.

الاتجاهات والتطورات المستقبلية

النهوض بالتعلم في مجال التعليم

مع التقدم في التعلم الآلاتي، وتكامل المعلومات، وتحليل البيانات المنتظرة لتعزيز قدراته، مستقبل يو بي أي يبدو مشرقا، ومع استمرار التعلم الآي والآلات في النمو أكثر قوة وتطورا، يتوقع أن تتطور قدرات يو بي أي أكثر من ذلك.

وتفيد التوقعات العالمية لأمن الفضاء الإلكتروني لعام 2026 بأن 94 في المائة من المجيبين استشهدوا بأن منظمة العفو الدولية هي أهم دافع للتغيير في أمن الفضاء الإلكتروني، وسيستمر هذا التحول الذي تحركه منظمة العفو الدولية في تعزيز قدرات التحليل السلوكي، وتمكين التنبؤات الأكثر دقة، والكشف السريع، والاستجابة الآلية الأكثر فعالية.

تحليل السلوك

وفي المقام الأول، يجري الآن إعادة تصور التحليلات السلوكية باعتبارها أداة لتعزيز الاستجابة للحوادث في مرحلة ما بعد الكشف، وهذا التطور يعكس تحولا أوسع نطاقا في كيفية تفكير المنظمات في العمليات الأمنية.

وسيتطور تعريف منبر الكشف عن التهديدات إلى نظام يتضمن التحليلات السلوكية، وإشارات الهوية، وسير العمل الآلي المتصل بالتحقيقات، وسيزداد إدماج التحليلات السلوكية في برامج الأمن الشاملة بدلا من العمل كحلول قائمة بذاتها.

مقاييس مستمدة من النتائج

وينتقل مديرو اللجنة من القياسات القائمة على الحجم (MTTD، MTTR) إلى تدابير قائمة على النتائج مثل التخفيض الإيجابي الكاذب، وتجنب المخاطر، والتكلفة لكل خرق من أشكال الإخلال، وهذا التحول إلى قياسات توازي الأعمال التجارية سيدفع عمليات التحليل السلوكي إلى التركيز بدرجة أكبر على النتائج الأمنية التي يمكن إثباتها.

نمو الأسواق والاستثمار

وبلغ الإنفاق العالمي على الأمن في الفضاء الخارجي 24.8 بليون دولار في عام 2024 ومن المتوقع أن يصل إلى 146.5 بليون دولار بحلول عام 2034، ويعكس هذا الاستثمار الهائل الاعتراف المتزايد بالمحللين في مجال الأنشطة الفضائية والسلوك باعتبارهما عنصرين أساسيين في الاستراتيجيات الحديثة لأمن الفضاء الإلكتروني.

الدفاع المهذب كمقياس

في عام 2026، سيكون الدفاع الذي يركز على السلوك المعيار الذي يُعالج البرمجيات الفاسدة، والتحليل السلوكي الذي يقوم على أساس الـ "آي" يساعد المنظمات على فهم ما يبدو عليه النشاط "الطبيعي" عبر المستخدمين والنظم والتطبيقات.

ومع تزايد عدم فعالية الكشف التقليدي القائم على التوقيعات من الهجمات المتطورة، فإن التحليلات السلوكية التي تعمل بالقوى العاملة من أجل مكافحة الإرهاب ستتحول من قدرة متقدمة إلى شرط أساسي لضمان الأمن السيبراني الفعال.

التطبيقات والاستخدامات العالمية الحقيقية

كشف وثائق التفويض المجزأة

وثائق التفويض المسروقة هي ناقل هجوم مشترك يستخدمه مُختبرو التغلغل ومجرمون العالم الحقيقي على حد سواء، وما إذا كان المجرم يحصل على وثائق التفويض عن طريق الهجمات التلفية، أو البرمجيات السيئة، أو قطع الأشجار الرئيسية، أو حتى خرق البيانات من طرف ثالث، كل ما يحتاجه هو اسم مستعمل واحد ورقم كلمة سر يعملان؛ وبمجرد أن يتمكنوا من الدخول إلى شبكة دون أن يكتشفوا.

ويتصدى محللو السلوك لهذا التحدي بالكشف عن تصرفات المستخدمين الموثقين بطريقة لا تتمشى مع أنماطهم الثابتة، وحتى إذا كان المهاجم يملك وثائق تفويض صحيحة، أو يخترق سلوكهم نظماً غير عادية، أو يحمّل بيانات غير عادية، أو يعمل في أوقات غير عادية، يُطلق إنذارات.

تحديد الحركة اللاحقية

التهديدات المستمرة المتقدمة غالباً ما تشمل المهاجمين الذين ينتقلون عن طريق شبكة المنظمة بعد الحصول على وصولهم الأولي

ظلّتْ تُفكّرُ

ويكشف التحليل السلوكي عن استخدام التطبيقات الخفية سابقا، ويساعد المنظمات على تحديد الخدمات غير المأذون بها وإنفاذ السياسات الأمنية، وهذا الوضوح في ظل تكنولوجيا المعلومات يتيح للمنظمات معالجة المخاطر الأمنية الناجمة عن التطبيقات والخدمات غير المجهزة.

منع التسلل إلى البيانات

ويمكن للمحللين السلوكيين أن يكتشفوا أنماطا غير عادية للوصول إلى البيانات ونقلها قد تشير إلى محاولات تصفية البيانات، ومن خلال وضع خطوط أساس لسلوك المناولة المعتادة للبيانات، يمكن للنظم أن تحدد متى يتاح للمستعملين أو الكيانات الحصول على كميات كبيرة من البيانات بصورة غير عادية، أو نقل البيانات إلى وجهات غير عادية، أو إظهار أنماط أخرى تتسق مع سرقة البيانات.

رصد الحساب الممنوح

وتوحد الحلول الحديثة لإدارة الوصول المحظورة التحليلات السلوكية ورصد الدورة في الوقت الحقيقي وإمكانية الحصول على هويات آمنة عبر البيئات الهجينة والمتعددة الأماكن، وتبرز التحليلات السلوكية بشكل حاسم كيفية استخدام الحسابات المميزة، مما يتيح للمنظمات كشف إساءة استعمال وثائق التفويض العالية المخاطر أو المساس بها.

تطبيقات الصناعة والتطبيقات السريعة

الخدمات المالية

وتستخدم المؤسسات المالية منظمة العفو الدولية لتوحيد إشارات الاحتيال، والمحللين السلوكيين، والتحقق من الهوية، وتدمج بسرعة مهام منع الغش، ورابطة أمم أمريكا اللاتينية للبحر الأبيض المتوسط، وأمن الفضاء الإلكتروني مواكبة النشاط الإجرامي الذي يمكن أن يُستخدم في إطار المبادرة.

في الخدمات المالية، التحليل السلوكي يساعد على كشف الإهتمامات، والمعاملات الاحتيالية، والمتاجرة الداخلية، وانتهاكات الامتثال، وقدرة التكنولوجيا على تحديد الانحرافات الخفية عن السلوك الطبيعي تجعلها قيمة خاصة في صناعة تكون فيها محاولات الاحتيال المتطورة شائعة.

الرعاية الصحية

وتواجه منظمات الرعاية الصحية تحديات فريدة حول حماية بيانات المرضى الحساسة مع تمكين مختلف المستعملين من الوصول المشروع إليها، وتساعد التحليلات السلوكية منظمات الرعاية الصحية على كشف إمكانية الوصول غير المأذون به إلى سجلات المرضى، وتحديد الانتهاكات المحتملة لاتفاقات الصحة للبلدان الفقيرة المثقلة بالديون، ورصد نشاط المستعملين المميز، وكشف الأنماط الشاذة التي قد تدل على حدوث احتيال أو إساءة استعمال.

الحكومة والدفاع

وتعالج الوكالات الحكومية ومنظمات الدفاع المعلومات الشديدة الحساسية وتواجه جهات فاعلة متطورة في مجال التهديد، وتوفر التحليلات الحيوية قدرات حاسمة لكشف التهديدات الداخلية، وتحديد الحسابات المهددة، ورصد الوصول إلى المعلومات السرية، وكشف التهديدات المستمرة المتقدمة.

قياس النجاح والنجاح

مؤشرات الأداء الرئيسية

وينبغي للمنظمات أن تتعقب مقاييس محددة لتقييم فعالية عمليات التحليل السلوكي التي تنفذها، وتشمل مؤشرات التركيز الرئيسية معدل كشف التهديدات، ومعدل إيجابي زائف، والوقت اللازم للكشف عن ذلك، والوقت اللازم للرد على ذلك، والحوادث التي تنطوي على تهديد داخلي، ونتائج مراجعة الحسابات المتعلقة بالامتثال.

وينبغي تعقب هذه القياسات بمرور الوقت لبيان التحسين المستمر وتبرير الاستثمار الجاري في قدرات التحليل السلوكي.

قياسات الأثر التجاري

وبالإضافة إلى القياسات التقنية، ينبغي للمنظمات أن تقيس أثر الأعمال التجارية للمحللين السلوكيين، بما في ذلك تكلفة الانتهاكات الممنوعة، وتخفيض تكاليف الحوادث الأمنية، وتجنب الامتثال الدقيق، وتحسين الإنتاجية من انخفاض إيجابيات كاذبة.

ويساعد تحديد قيمة الأعمال التجارية الواضحة على ضمان الدعم التنفيذي والتمويل المستمر لمبادرات التحليل السلوكي.

بناء برنامج تحليل السلوك

الهيكل التنظيمي

وتتطلب برامج التحليل السلوكي الناجحة هياكل تنظيمية مناسبة وأسلوب إدارة، وينبغي للمنظمات أن ترسي الملكية والمساءلة بوضوح، وأن تحدد الأدوار والمسؤوليات، وأن تنشئ آليات للتعاون بين مختلف الوظائف، وأن تنفذ عمليات الحوكمة من أجل اتخاذ القرارات المتعلقة بالسياسات.

وتعمل برامج التحليل السلوكي على أفضل وجه عندما تُسرِّق الحروف التنظيمية التقليدية، وتجمع بين العمليات الأمنية، وعلم البيانات، وعمليات تكنولوجيا المعلومات، وأصحاب المصلحة في قطاع الأعمال.

المهارات والتدريب

ويتطلب التحليل السلوكي الفعال مزيجا من الخبرة في مجال أمن الفضاء الإلكتروني، والمهارات في مجال علوم البيانات، وفهم الأعمال التجارية، وينبغي للمنظمات أن تستثمر في تدريب الموظفين الحاليين، وتعيين مواهب متخصصة، وإقامة شراكات مع خبراء خارجيين حسب الحاجة.

وتشمل المهارات الرئيسية التعلم الآلي والتحليل الإحصائي والعمليات الأمنية والاستجابة للحوادث، والهندسة للبيانات والتكامل، وفهم عملية الأعمال التجارية.

جيم - اختيار التكنولوجيا

وعند اختيار حلول التحليل السلوكي، ينبغي للمنظمات أن تقيّم قدرات الكشف والدقة، وأن تدمج مع الهياكل الأساسية الأمنية القائمة، ومدى القابلية للتصعيد والأداء، وسهولة الاستخدام والكفاءة التشغيلية، ودعم البائعين وخبرتهم، وتكلفة الملكية الإجمالية.

وينبغي للمنظمات أيضاً أن تنظر فيما إذا كان ينبغي نشر حلول تحليلية سلوكية قائمة بذاتها أو منابر متكاملة تجمع بين القدرات الأمنية المتعددة.

خاتمة

ويمثل التحليل السلوكي تطوراً أساسياً في أمن الفضاء الحاسوبي، مما يحوّل التركيز من الكشف عن التهديدات المعروفة على أساس التوقيع إلى تحديد الأنشطة الشاذة على أساس السلوك، ومن خلال تطبيق مبادئ التصميم القائمة على البيانات - بما في ذلك التعلم الآلي، والتحليل الدينامي، والتحليل في الوقت الحقيقي، وعمليات التحسين المستمر - يمكن أن يعزز بشكل كبير قدرتها على كشف التهديدات المتطورة والتصدي لها.

والفوائد كبيرة: تعزيز الكشف عن التهديدات، وتخفيض الايجابيات الكاذبة، والقدرات الأمنية الاستباقية، والكشف الفعال عن التهديدات داخلها، وتحسين الاستجابة للحوادث، غير أن التنفيذ الناجح يتطلب تخطيطا دقيقا، واستثمارا مناسبا للموارد، وإدماجا في الهياكل الأساسية الأمنية القائمة، والتنقيح المستمر.

ومع استمرار تطور التهديدات السيبرانية في تطورها، وأصبحت الهجمات التي تعمل بالقوى العاملة بها أكثر انتشارا، فإن التحليلات السلوكية ستتحول من قدرة متقدمة إلى شرط أساسي لأمن الفضاء الإلكتروني الفعال، وستصبح المنظمات التي تستثمر في التحليلات السلوكية الآن في وضع أفضل يمكنها من الدفاع عن تهديدات الغد.

وبالنسبة للمنظمات التي تبدأ رحلتها التحليلية السلوكية، فإن المفتاح هو البدء بأهداف واضحة، وضمان أسس قوية للبيانات، وإتاحة الوقت الكافي للتركيز على الأدوات الأمنية القائمة، والتحسين المستمرين، مع وجود هذه المبادئ، يمكن للمحللين السلوكيين أن يحولوا العمليات الأمنية من مكافحة الحرائق بأثر رجعي إلى دفاع استباقي يقوده الاستخبارات.

وبغية معرفة المزيد عن تنفيذ التحليلات السلوكية في منظمتكم، واستكشاف الموارد من كبار البائعين في مجال أمن الفضاء الإلكتروني، والتشاور مع المهنيين الأمنيين الذين نفذوا هذه التكنولوجيات، والنظر في البدء بمشاريع تجريبية تثبت قيمتها قبل التوسع في عمليات النشر على نطاق المؤسسة، ومستقبل الأمن السيبراني هو سلوكي، ودافع من البيانات، وذكي، وهذا المستقبل موجود بالفعل هنا.

For additional information on cybersecurity best practices and emerging technologies, visit the Cybersecurity and Infrastructure Security Agency (CISA), explore research from ]Gartner], review guidance from the National Institute of Standards and Technology (NIST(