Table of Contents
Understanding Network Traffic Analysis and Anomaly Detection
في المشهد الرقمي المترابطة اليوم، أصبحت حركة المرور عبر الشبكة عنصرا حاسما في أمن الفضاء الإلكتروني واستراتيجيات إدارة الشبكات، تواجه المنظمات من جميع الأحجام تهديدات مستمرة من الجهات الفاعلة الخبيثة، وفشل النظام، واختناقات الأداء التي يمكن أن تعطل العمليات وتساوى مع البيانات الحساسة، فالتقنيات الكمية للكشف عن الشذوذ توفر لمديري الشبكة وللمهنيين الأمنيين أدوات قوية لتحديد الأنماط غير العادية التي قد تشير إلى حدوث انتهاكات أمنية، أو إلى حدوث هجمات متصاعدة ضد المرض، أو وجود هياكل أساسية.
ويتضمن تحليل حركة المرور على الشبكة إجراء فحص منهجي لمجموعات البيانات التي تتدفق من خلال الهياكل الأساسية للشبكة لفهم أنماط الاتصال، وتحديد التهديدات المحتملة، وتحقيق الأداء الأمثل، ومن خلال تطبيق الأساليب الرياضية والحسابية على هذه البيانات، يمكن للمنظمات أن تضع خطوط أساس للسلوك الطبيعي وكشف الانحرافات التي تستدعي التحقيق، وقد أصبح هذا النهج الاستباقي لأمن الشبكات وإدارتها أكثر تطورا، مما أدى إلى زيادة التقدم في مجال الإحصاءات، والتعلم الآلي، وأجهزة تحليل البيانات في عملية تجهيز كميات هائلة من المعلومات.
هذا الدليل الشامل يستكشف التقنيات الكمية التي تشكل أساس نظم الكشف عن الشذوذ الحديثة، ويدرس كلا من الأساليب الإحصائية التقليدية ونُهج التعلم الآلي المتطورة، وسنتناول القياسات والمؤشرات المحددة التي يرصدها المهنيون الأمنيون، ونناقش استراتيجيات التنفيذ، ويوفر معلومات عملية عن بناء نظم فعالة للكشف عن الشذوذ يمكن أن تتكيف مع بيئات الشبكات المتغيرة والتهديدات الناشئة.
The Fundamentals of Network Traffic Anomaly Detection
ويُستخدم الكشف عن الشذوذ في حركة المرور على شبكة الإنترنت في مبدأ أساسي: تحديد السلوك الشاذ، ثم تحديد الانحرافات عن خط الأساس، وهذا النهج يختلف عن أساليب الكشف القائمة على التوقيع التي تبحث عن أنماط هجومية معروفة، بل يمكن للكشف عن الشذوذ أن يحدد التهديدات التي لم تكن معروفة من قبل بالاعتراف بالسلوك غير العادي، مما يجعله ذا قيمة خاصة في كشف الاستغلالات التي لا تدوم يوماً واحداً، والتهديدات الداخلية، والهجمات المتطورة التي تتجنب التدابير الأمنية التقليدية.
وتشمل هذه العملية عادة ثلاث مراحل رئيسية هي: جمع البيانات، وإنشاء خطوط الأساس، وتحديد الهوية الشاذة - أثناء جمع البيانات، تلتقط أدوات رصد الشبكة رؤساء التعبئة، وسجلات التدفق، وغير ذلك من المعلومات ذات الصلة من أجهزة الشبكة - تقوم مرحلة تحديد خط الأساس بتحليل البيانات التاريخية لفهم أنماط المرور النموذجية، بما في ذلك الدورات اليومية والأسبوعية، وفترات الاستخدام القصوى، وعلاقات الاتصال العادية بين النظم، وأخيرا، تقارن مرحلة تحديد الهويات حركة المرور الحالية باستمرار مع خطوط الأساس الثابتة.
ويتطلب الكشف الفعلي عن الشذوذ النظر بعناية فيما يشكل حالة شاذة في بيئة شبكتكم المحددة، ولا تشير جميع الانحرافات عن الأنماط العادية إلى حدوث تغييرات في التهديدات - شرعية في عمليات الأعمال، أو تحديث البرامجيات، أو صيانة النظام المأذون بها، إلى أن ذلك قد يخلق أيضا أنماطا غير عادية من حركة المرور، وهذا التحدي المتمثل في التمييز بين الشذوذات الحمين والتهديدات الأمنية الحقيقية لا يزال أحد الشواغل الرئيسية في تنفيذ هذه النظم، مما يتطلب صقلا مستمرا وضبطا تدريجيا للتقليل معدلات الزور، مع الحفاظ على معدلات الكشف العالية.
الطرائق الإحصائية للكشف عن هوية الشذوذ
وتشكل التقنيات الإحصائية حجر الزاوية للكشف عن الشذوذ الكمي، وتوفر أساليب صارمة من الناحية الرياضية لتحديد المعالم الخارجية والأنماط غير العادية في بيانات حركة المرور الشبكية، وتستفيد هذه النهج من النظرية المحتملة والإشارة الإحصائية لتحديد خصائص المرور التي تُلاحظ عند انحرافها بدرجة كبيرة عن القيم المتوقعة، مما يتيح نتائج شفافة وقابلة للتفسير يمكن أن يفهمها المحللون الأمن ويتصرفوا فيها بسهولة.
اكتشاف ذيل ذي قاعدة
ويمثل الكشف عن المسافات المميتة أحد أبسط النُهج الإحصائية التي لم تحدد هوياتها، وهو ما يحدد الحدود العليا والدنيا لمقاييس محددة للشبكة استنادا إلى ملاحظات تاريخية، وعندما تتجاوز القياسات الحالية هذه العتبات المحددة سلفا، يولد النظام إنذارا للتحقيق، مثلا إذا كانت معدلات التنبيه العادية تتراوح بين 000 1 و 000 5 عبوة في الثانية، فإن ارتفاعا مفاجئا يصل إلى 000 50 عبوة في الثانية سيؤدي إلى حدوث ذلك.
وتتوقف فعالية الكشف عن العتبات على التكوين المناسب للعتبات، وتجد العتبات الثابتة درجة جيدة من حيث القياسات التي تتسم بأنماط مستقرة نسبياً ولكنها قد تولد حالات إيجابية زائفة مفرطة في البيئات الدينامية، وتعطي العتبات التصحيحية التي تُعد على أساس الوقت الذي يُقام فيه يوم أو يوم الأسبوع أو عوامل سياقية أخرى قدرات أكثر دقة للكشف، وتطبق منظمات عديدة مستويات عتبة متعددة من أجل الانحرافات الثانوية والعتبات حرجة بالنسبة إلى حد أقصى.
Mean and Standard Deviation Analysis
ويُعد حساب متوسط (متوسط) وانحراف قياسات الشبكة أساسا إحصائيا لتحديد المعالم الخارجية، ويفترض هذا النهج أن حركة المرور العادية تتبع توزيعا طبيعيا تقريبا، حيث أصبحت معظم عمليات المراقبة حول القيم المتوسطة والمتطرفة نادرة بشكل متزايد، وتُعتبر قياسات المرور التي تسقط أكثر من انحرافين أو ثلاثة من الشعارات القياسية، بمثابة شذوذ محتمل، مع عتبة محددة تتوقف على الحساسية المطلوبة والمعدل الإيجابي الكاذب.
وهذه الطريقة تعمل بشكل جيد بصفة خاصة على القياسات التي تظهر أنماطا مستقرة نسبيا مع المسامير العرضية، مثل استخدام النطاق الترددي أو عمليات الربط، غير أنها يمكن أن تكون حساسة إزاء التغيرات التدريجية في أنماط المرور وقد تتطلب إعادة تصنيف دورية لإحصاءات خط الأساس، وتستخدم بعض التنفيذ نوافذ متجددة تستكمل باستمرار الانحرافات الحاد والمعيارية استنادا إلى الملاحظات الأخيرة، مما يتيح للنظام التكيف مع التغيرات المشروعة في سلوك الشبكات بمرور الوقت.
تحليل سلسلة الزمن
حركة الشبكات تُظهر في جوهرها أنماطاً زمنية - دورات يومية من النشاط التجاري، أنماط أسبوعية تعكس جداول العمل، وتغيّرات موسمية تستند إلى دورات العمل، وتقنيات تحليل السلسلة الزمنية تُعدّ بوضوح هذه المعالِلات الزمنية لتحسين دقة الكشف عن الشذوذ، وطرائق مثل نماذج الانتقال التدريجي المتكامل، وسهولة الترسّل، ورسم البيانات الموسمية
ويمكن لهذه النهج الإحصائية المتطورة أن تتنبأ بمستويات المرور المتوقعة في أي وقت على أساس الأنماط التاريخية، وأن تقارن الملاحظات الفعلية مع التنبؤات لتحديد أوجه الشذوذ، فعلى سبيل المثال، إذا انخفض حركة المرور عادة بنسبة 80 في المائة خلال ساعات العمل الليلية، فإن نموذج سلسلة زمنية سيعترف بهذا النمط ولا يُعلم الانخفاض بأنه غير شامل، وعلى العكس من ذلك، إذا ظلت حركة المرور على مستويات النهار خلال الليل، فإن النموذج سيحدد هذا الأمر على نحو صحيح باعتباره سلوكا غير عادي يبرر التحقيق.
التحليل المراسل والمتعدد
ونادرا ما توجد مقاييس للشبكات في العلاقات العزلية بين القياسات المختلفة يمكن أن توفر سياقا قيما للكشف عن الشذوذ، ويبحث تحليل التطابق كيف أن القياسات المختلفة تتصل ببعضها البعض في ظروف طبيعية، مثلا، فإن زيادة استخدام النطاق الترددي عادة ما تضاهي معدلات الحزم المرتفعة، وعندما تنهار هذه العلاقات المتوقعة مثل ارتفاع معدل استخدام الترددات الترددية مع معدلات حزم منخفضة بشكل غير عادي، مما يشير إلى حدوث تصفية في الملفات.
تقنيات إحصائية متعددة الأشكال مثل تحليل المكونات الرئيسية وتجربة (تي-سكوارد) في فندق (تي-سكوارد) تمدد هذا المفهوم عن طريق تحليل مقاييس متعددة للشبكة في وقت واحد لكشف الشذوذات المعقدة، ويمكن لهذه الأساليب أن تحدد الأنماط الفرعية التي تنشأ عن تفاعل المتغيرات المتعددة، وتوفر قدرات كشف أكثر شمولا من النهج غير المستقرة التي تدرس كل متر بشكل مستقل.
النهج التعليمية الآلاتية في كشف الشذوذ
وقد أدى التعلم في مجال الآلات إلى ثورة اكتشاف الشبكة الشاذة من خلال تمكين النظم من التعلم التلقائي لأنماط معقدة من البيانات دون برمجة واضحة، ويمكن لهذه النهج أن تعالج البيانات الرفيعة المستوى، والتكيف مع الظروف المتغيرة للشبكة، واكتشاف أوجه الشذوذ المتطورة التي قد تتجنب الأساليب الإحصائية التقليدية، وقد ازداد تطبيق التعلم الآلات على أمن الشبكات زيادة كبيرة مع قيام المنظمات بتوليد كميات كبيرة من البيانات الشبكية التي تتجاوز القدرات التحليلية البشرية.
أساليب التعلم الإشرافية
:: تدريبات التعليم المشرف على مجموعات البيانات المسمومة التي تتضمن أمثلة على حركة المرور العادية والأورام المعروفة، وتتعلم خوارزميات التصنيف مثل أشجار القرار والغابات العشوائية وآلات دعم ناقلات الأمراض وشبكات الظواهر العصبية التمييز بين هذه الفئات، ثم تطبق تلك المعارف لتصنيف حركة المرور الجديدة وغير المتوقعة، ويمكن لهذه الأساليب أن تحقق درجة عالية من الدقة عندما تتوافر بيانات تدريبية كافية تحمل علامات محددة، وعندما تُعاد تشكيل أنواع التدريب.
والتحدي الرئيسي الذي يواجه التعلم المشرف على كشف الشذوذ يكمن في الحصول على بيانات مسمّاة بالوصفات، وقد تكون الحوادث الأمنية نادرة، وتتطلب حركة الاتصال الشبكية قدرا كبيرا من الخبرة والجهد، وبالإضافة إلى ذلك، قد تكافح النماذج الخاضعة للمراقبة لكشف أنواع هجومية جديدة تختلف اختلافا كبيرا عن أمثلة التدريب، وعلى الرغم من هذه القيود، تشرف على أساليب التعلم في الكشف عن أنماط الهجوم المعروفة ويمكن أن تكون فعالة بوجه خاص عندما تقترن بطرائق أخرى للكشفها في نهج أمني مطبق.
التعلم والتجميع غير المشرفين
أساليب التعلم غير المشرفة لا تتطلب بيانات تدريبية مسمّاة بدلاً من اكتشاف أنماط وهياكل داخل البيانات نفسها، الخوارزميات التجميعية مثل الكمينز، وDBSCAN، ومجموعات التكتلات الهرمية، أنماط حركة المرور المشابهة مع افتراض أن حركة المرور العادية تشكل مجموعات كبيرة وكثيفة بينما تظهر الشذوذات كمجموعات صغيرة أو نقاط معزولة، وهذا النهج يمكن أن يكشف عن تغيرات وتكيفات غير معروفة في السابق.
وعادة ما يشمل الكشف عن الشذوذ القائم على التكتلات إنشاء مجموعات خلال مرحلة التدريب باستخدام البيانات التاريخية التي يفترض أنها طبيعية في الغالب، وأثناء العملية، يتم مقارنة حركة المرور الجديدة بهذه المجموعات الثابتة، ولا يتوافق المرور جيدا مع أي عمليات قياسية قائمة بواسطة قياسات عن بعد أو حسابات كثافة عن بعد، ويمكن أن يتراجع النظام دوريا عن إدماج أنماط حركة المرور الجديدة المشروعة، مع الحفاظ على دقة الكشف مع تطور الشبكات.
الشبكات التعليمية والإبداعية العميقة
وقد أظهرت نُهج التعلم العميق، ولا سيما أجهزة التلقن والشبكات العصبية المتكررة، وعوداً بارزاً بالكشف عن الشذوذ في الشبكة، حيث تعلم المشرفون على التلقائية الضغط على بيانات حركة الشبكات في تمثيل أقل من الأبعاد، ثم إعادة بناء البيانات الأصلية، وهم يدربون في المقام الأول على حركة المرور العادية، ويصبحون قادرين على إعادة بناء الأنماط النموذجية، وعندما يقدمون بحركة غير عادية، فإن خطأ التعمير يزداد بدرجة كبيرة، مما يوفر قدراً من القياس كمياً عن مدى عدم اعتياً من طبيعة حركة المرور.
وقد تؤدي الشبكات العصبية المتكررة وأجهزةها المتبخرة، مثل شبكات الذاكرة القصيرة الأجل الطويلة، إلى ظهور بيانات تتابعية وقابلية مؤقتة، ويمكن لهذه البنايات أن تتعلم أنماطاً زمنية معقدة في مجال حركة المرور الشبكية، والتنبؤ بالسلوك المتوقع في المستقبل استناداً إلى التسلسل التاريخي، كما أن الانحرافات الكبيرة بين الاكتشافات الهندسية المتوقعة والملاحظة تشير تلقائياً إلى وجود أوجه خلل في التعلم العميق من الأساليب.
Ensemble Methods and Hybrid Approaches
ولا تؤدي أي خوارزمية للتعلم الآلي بمفردها على الوجه الأمثل عبر جميع السيناريوهات والبيئات الشبكية، إذ تجمع الأساليب بين نماذج متعددة لتعظيم قوتها التكميلية وتحسين أداء الكشف العام، وقد أثبتت التقنيات مثل التغليف، وتعزيز، وترتيب التنبؤات الإجمالية من نماذج أساسية متعددة، وكثيرا ما تحقق دقة وقوة أفضل من النماذج الفردية، وقدرة الغابات العشوائية، التي تجمع أشجار متعددة في القرار، أنها ذات أهمية كبيرة بالنسبة لاكتشاف الورم على الشبكة.
فالنهج الهجينة تدمج التعلم الآلي مع الأساليب الإحصائية التقليدية أو المعارف المحلية من أجل إيجاد نظم كشف أكثر فعالية، فعلى سبيل المثال، قد يستخدم نظام أساليب إحصائية للتصفير الأولي والتنقية الشاذة، ثم تطبيق نماذج للتعلم الآلي من أجل تحليل أكثر تطورا لحركة المرور المعالم، ويمكن لهذه التركيبات أن توازن بين إمكانية تفسير الأساليب الإحصائية وبين قدرات التعرف على النمط من التعلم الآلاتي، وإنشاء نظم عملية يمكن للمحللين الأمن فهمها وثقتها.
مقاييس ومؤشرات الحركة
ويتوقف الكشف الفعلي عن الشذوذ على رصد القياسات المناسبة - قياسات كمية توصف سلوك الشبكة وتكشف عن المسائل الأمنية المحتملة أو مشاكل الأداء، وتوفر القياسات المختلفة معلومات عن مختلف جوانب نشاط الشبكة، وترصد نظم الكشف الشاملة عن الشذوذ عادة مؤشرات متعددة في آن واحد لبناء صورة كاملة عن الوضع الصحي والأمني للشبكة.
مقاييس مستوى الحزم
(أ) يقيس معدل التعبئة [(FLT:1]) عدد العبوات التي تنقل في وقت الوحدة، والتي تُعبَّر عادة عن عبوات في الثانية، وهذا القياس الأساسي يوفر نظرة فورية على مستويات النشاط الشبكي، وقد تشير الطلقات السريعة في معدل التعبئة إلى الهجمات الموزعة على رفض الخدمة، أو أسعار الأشعة الشبكية، أو التكاثر غير المتوقع، في حين أن الانخفاضات غير المتوقعة قد تدل على وجود حزمة أو هجمات ناجحة تعطلت.
]Packet size distribution] examines the distribution ofpacket lengths in network traffic. Normal traffic showss characteristic patterns-web browsing generates many smallpackets with occasional large ones, while file file file predominantly largepackets. Anomalies inpacket size distribution can indicate specific attack types, such as packet fragmentation attacks or covert channels.
]Protocol distribution] tracks the relative proportions of different network protocols in use. Most networks exhibit stable protocol distributions under normal conditions - a certain percentage of HTTP/HTTPS traffic, some DNS queries, email protocols, and so forth. Significant shifts in protocol distribution may indicate compromised systems communicating via unusual traffic protocols, harmonying attacks that encaps malicur
مقاييس متدفقة
(أ) يصف حجم البيانات المنقولة عبر الشبكة، التي تقاس عادة بقطع في الثانية أو بالثانية، ويؤثر هذا القياس مباشرة على أداء الشبكة وخبرة المستعملين، مما يجعلها حاسمة بالنسبة لكل من الأمن والرصد التشغيلي، وقد تشير أنماط الاستهلاك غير المستخدمة في النطاق الترددي إلى تصفية البيانات، أو تقلص حجم استخدامات أجهزة التعدين، أو استخدامات في وسائل الاتصال اللاسلكية، أو في عمليات التفريغ غير المأذون بها.
(أ) تحدد مدة انعقاد الدورات الشبكية إلى متى ما زالت تفصل بين نظم الاتصال.() وتختلف فترات الاتصال العادية عن طريق استخدام أجهزة الاستطلاع بالشبكة، وتشتمل عادة على العديد من الاتصالات القصيرة، في حين أن الاستفسارات المتعلقة بقاعدة البيانات أو عمليات نقل الملفات قد تحافظ على دورات أطول، وقد تشير الاتصالات القصيرة للغاية إلى فشل محاولات الاتصال أو تقصير نشاط الكشف، في حين أن الاتصالات الطويلة الأجل غير العادية يمكن أن تشير إلى وجود قنوات قيادة ثابتة.
Flow count] tracks the number of concur or sequential network flows, where a flow represents a sequence ofpackets sharing common characteristics like source and destination addresses and ports. High flow counts may indicate network scanning, distributed attacks involving many connections, or peer-to-peer applications. Monitoring flow counts per host helps identify compromised systems exhibiting unusual communication patterns.
العنوان ومقاييس الموانئ
(أ) يقيس تنوع العناوين التي يُعنى بها البرنامج الدولي للاتصالات الشبكية، وقد يكون أحد المستضيفين الذين يتواصلون مع عدد كبير من المقصد المختلفة على نحو غير عادي، إجراء استطلاعات شبكية أو المشاركة في شبكة حواسيب، وعلى العكس من ذلك، يمكن للعديد من المصادر المختلفة التي تربط بين جهة واحدة أن تشير إلى هجوم فريد أو إلى استخدام خادم مُعرّض للخطر.
][ أنماط استخدام الطاقة ]FLT:1][ ]تبحث أي موانئ الشبكة يجري الوصول إليها وكمية التواتر، وكل خدمة شبكة تعمل عادة على حواسيب محمولة محددة في الموانئ ٨٠ و ٤٤٣، والبريد الالكتروني في الموانئ ٢٥ و ٥٨٧ و ٩٩٣ وما إلى ذلك، وقد يشير الاتجار في الموانئ غير العادية، ولا سيما الموانئ ذات العدد الكبير أو تلك المرتبطة بسوء استخدام الموانئ، إلى وجود أنماط جديدة من التحقيقات.
Geographic distribution] analyze the geographical locations of communicating IP addresses using geolocation databases. Organizations with primarily domestic operations that sudden exhibit significant traffic to or from foreign countries, particularly those known for hosting cybercriminal infrastructure, should investigate these connections. While legitimate business needs sometimes require international communications, expected geographical patterns often indicate compromised systems or data breaches.
القياسات السلوكية والتمادية
]Traffic periodicity] examines the temporal patterns and rhythms in network activity. Leglie business traffic typically follows predictable daily and weekly cycles aligned with work schedules. Automated systems may generate highly periodic traffic at regular intervals. Deviations from expected temporal patterns — such as high activity during off-hours or loss of expected periodicity techniques.
Request-response ratios comparison the volume of requests sent to responses received for various protocols. Normal client-server interactions exhibit characteristic ratios -each DNS query should receive a response, HTTP requests should receive responses, and so forth. Imbalanced ratios may indicate failed services,packet failure, or malicious activity such as DNS
(د) قياس مدى سرعة إقامة الاتصالات الجديدة، ولا سيما عندما يقترن ذلك بمدة قصيرة، كثيراً ما يميز نشاط المسح أو أنواع معينة من الهجمات، ويساعد رصد معدل الاتصالات الجديدة لكل مضيف وعبر الشبكة على تحديد النظم الداخلية المعرضة للخطر والمهاجمين الخارجيين الذين يُسجّلون دفاعات الشبكات.
تنفيذ نظم فعالة لتحديد الشذوذ
ويتطلب الكشف عن الشذوذ في حركة المرور على الشبكة بنجاح أكثر من اختيار الخوارزميات والمقاييس المناسبة، ويجب على المنظمات أن تنظر في الهياكل الأساسية لجمع البيانات، والموارد الحاسوبية، والتكامل مع الأدوات الأمنية القائمة، وسير العمل التشغيلي التي تمكن الأفرقة الأمنية من الاستجابة بفعالية للأورام المكتشفة، كما يجب أن ينظر في مدى ملاءمة تحديد أرصدة التنفيذ مع التطبيق العملي، مع توفير معلومات استخبارات عملية دون وجود محللين أكفاء زائفين.
جمع البيانات وتجهيزها
ويبدأ الكشف الشامل عن الشذوذ ببنى أساسية قوية لجمع البيانات، وتلتقط أجهزة الصنابير الشبكية والموانئ ذات النطاق الواسع ومصدرو الزهرة بيانات المرور من النقاط الاستراتيجية في جميع أنحاء الشبكة، ويشتمل الاختيار بين التعبئة الكاملة والرصد القائم على التدفق على التعبئة على إبراز المبادلات بشكل كامل، ولكن تولد كميات هائلة من البيانات، بينما توفر سجلات التدفق رصداً قابلاً للتكرار، وتستخدم بيانات عن التدفق من أجل رصد شامل وتلقيم.
وتحوّل عملية تجهيز البيانات المسبقة إلى عمليات صيد بالشبكة الخام إلى أشكال مناسبة للتحليل، وتشمل هذه العملية رعاة حزمة التجزئة، وتجميع التدفقات، واستخراج السمات ذات الصلة، وتطبيع القيم، ومعالجة البيانات المفقودة، وتشمل المعالجة المسبقة أيضاً التصفير غير ذي الصلة، مثل بروتوكولات إدارة الشبكات الروتينية، لتركيز الموارد الحاسوبية على الاتصالات ذات الصلة بالأمن، وتؤثر جودة المعالجة الأولية مباشرة على كشف البيانات.
إنشاء خط الأساس والتدريب النموذجي
إن وضع خطوط أساس دقيقة للسلوك الطبيعي أمر حاسم بالنسبة لفعالية الكشف عن الشذوذ، وهذه العملية تتطلب جمع بيانات تمثيلية على مدى فترات زمنية كافية لاستخلاص بيانات نمطية عن التغيرات في الأسابيع القليلة الماضية، بما في ذلك على نحو مثالي دورات العمل المتعددة، وينبغي أن تعكس بيانات خط الأساس العمليات العادية دون وقوع حوادث أمنية هامة أو أحداث غير عادية قد تحطم الأنماط العلمية، ويجب على المنظمات أن تتأكد بعناية من جودة بيانات خط الأساس قبل استخدامها في تدريب نماذج الكشف.
ويشمل التدريب النموذجي اختيار الخوارزميات المناسبة، وضبط المقاييس الفائقة، والتحقق من الأداء باستخدام بيانات الاختبارات المحتفظ بها، وتساعد التقنيات الشاملة على ضمان تعميم النماذج بشكل جيد على البيانات الجديدة بدلا من الإفراط في الاستفادة من أمثلة التدريب، أما بالنسبة لنهج التعلم الآلي، فإن اختيار المعالم يحدد القياسات الشبكية التي تميز أكثر فعالية عن حركة المرور الشاذة، مع تحسين دقة الكشف والكفاءة الحسابية على حد سواء، مع أن إعادة التدريب تحافظ على أهمية النماذج مع تطور الشبكة البيئية.
توليد التنبيه وتحديد الأولويات
ويجب أن تترجم نظم الكشف عن الشذوذ إلى تنبيهات قابلة للتنفيذ للأفرقة الأمنية، إذ أن التصنيف الثنائي المبسط - غير الطبيعي مقابل السمة الفموية غالبا ما يولد الكثير من الإنذارات لإجراء تحقيق عملي، وأن نُهجا أكثر تطورا تُسند درجات الشدة استنادا إلى درجة الانحراف عن السلوك العادي، ومقاييس الإنذار المحددة التي ينطوي عليها، وعوامل السياق مثل الأهمية البالغة للنظم المتأثرة، قد تؤدي إلى وجود هياكل أساسية متوسطة.
فالإنذار بالأولوية والترابط يقلل من عبء عمل المحللين عن طريق تجميع الشذوذات ذات الصلة وتصفية الإيجابات الخاطئة المحتملة، ويمكن أن تتعلم نماذج التعلم من تحليل المعلومات التي تمثل أشد حالات الإنذار تهديدا حقيقيا مقابل الهالات الغرقية، مما يؤدي إلى تحسين دقة تحديد الأولويات باستمرار، ويضيف التكامل مع المعلومات المتعلقة بالأخطار سياقارى، ويزيد من حالات الإنذار التي تنطوي على تهديدات واضحة غير واضحة، ويضمن فيها التوجيه التنفيذي أو المؤشرات المحتملة.
التكامل مع العمليات الأمنية
وينبغي أن تدمج نظم الكشف عن الشذوذ بسلام مع تدفقات وأدوات العمليات الأمنية الأوسع نطاقاً، إذ يمكن التكامل الآلي مع المعلومات الأمنية ومنابر إدارة الأحداث أن يربط بين شذوذ الشبكة وبين الأحداث الأمنية الأخرى من نقاط النهاية والتطبيقات والهياكل الأساسية، ويمكن أن تؤدي برامج التفتيش إلى اتخاذ إجراءات آلية للاستجابة لأنواع معينة من الشذوذ، مثل عزل النظم التي يحتمل أن تضر بالشبكة أو منع حدوث حالات أكثر تعقيداً.
وتساعد أدوات التصور المحللين على فهم الشذوذات التي تم اكتشافها والتحقيق في سياقها، وتسمح لوحات التصريف التفاعلية التي تبين أنماط حركة المرور على الشبكة، والجداول الزمنية الشاذة، والنظم المتأثرة بإجراء تقييم سريع للحالات الأمنية، وتتيح القدرات على الخفض للمحللين فحص بيانات تفصيلية عن الحزمة أو سجلات التدفق المرتبطة بالتنبيهات، وتتحول عملية التصوير الفعلي إلى نتائج شبه طبيعية في عمليات دعم سريعة.
التحديات والقيود في مجال كشف البيانات عن حالة الشذوذ
ورغم التقدم الكبير في التقنيات الكمية، يواجه الكشف عن الشذوذ الشبكي تحديات متأصلة يجب على المنظمات أن تفهمها وتعالجها، فإدراك هذه القيود يساعد على وضع توقعات واقعية ويسترشد بوضع ضوابط أمنية تكميلية توفر الدفاع المتعمق.
المشكلة الإيجابية
فالأنشطة الإيجابية - المضللة التي تُعرف بشكل غير صحيح على أنها تمثل أهم تحد تشغيلي في الكشف عن الشذوذ، والشبكات هي بيئات دينامية تحدث فيها تغييرات مشروعة في كثير من الأحيان: حيث يتم نشر تطبيقات جديدة، وتتطور العمليات التجارية، ويحصل المستخدمون على موارد جديدة، وتُحدَّث الهياكل الأساسية، وكل من هذه التغييرات يمكن أن تولد أنماط حركة تنحرف عن خطوط الأساس الثابتة، وتُحدث إنذارات إيجابية تُستهلك فيها تهديدات مزيفاً ضوئيةًاً تُحِّيةًاًاً ضوِّيةًاًاًاًاً ضوئياًاًاًاًاًاًاًاً.
ويتطلب الحد من الايجابات الكاذبة مواصلة تدوين عتبات الكشف، وتحديث خط الأساس بانتظام، وإدراج معلومات سياقية عن التغييرات المخطط لها، وينبغي للمنظمات أن تنفذ عمليات إدارة التغيير التي تُبلغ أفرقة الأمن بالأنشطة المشروعة التي قد تؤدي إلى تنبيهات شاذة، ويمكن لنهج التعلم الآلة التي تتعلم من أحدث التعليقات أن تحسن تدريجيا معدلات إيجابية زائفة، رغم أن القضاء التام لا يزال بعيد المنال نظرا لغموض المتأصل في التمييز بين الاتجار غير العادي والمشروع وغير العادي.
Encrypted traffic Challenges
إن اعتماد التشفير على نطاق واسع، رغم أنه ضروري للخصوصية والأمن، يعقّد كشف الشذوذ في الشبكة، ويمنع المرور المشفر تفتيش محتويات الحزمة، ويحد من التحليلات التي تُجرى على البيانات الفوقية مثل أحجام الحزم والتوقيت وأنماط الاتصال، وفي حين أن هذه البيانات الفوقية لا تزال تكشف عن وجود أوجه شاذة، فإن العديد من تقنيات الكشف التي تعتمد على تفتيش الحمولة أصبحت غير فعالة.
يجب على المنظمات أن تكيف استراتيجيات الكشف عن الشذوذ للبيئات المشفرة، مع التركيز على التحليل السلوكي والأنماط الفوقية بدلاً من تفتيش المحتوى، التقنيات مثل تحليل حركة المرور المشفرة تستخدم التعلم الآلي لتصنيف التدفقات المشفرة على أساس الخصائص الإحصائية، التفتيش SSL/TLS، حيث تفكك المنظمات وتعيد تشفير حركة المرور على حدود الشبكة، وتوفر الوضوح، ولكن تُحدث شواغل تتعلق بالخصوصية، وتُعّدّي،
الإخلاء على أساس التنوع
وقد يتعمد المهاجمون المتطورون الذين يدركون أن نظم الكشف عن الشذوذ أن يحرفوا أنشطتهم عن طريق التقاء أنماط المرور العادية، والتهرب من الكشف عن هذه الهجمات البطيئة والخفيفة التي لا تزال دون عتبة الكشف، بل إن تقنيات التعلم بالآلات المتنوعة يمكن أن تولد هجمات مصممة خصيصا لنماذج الكشف المغفلة، وقد تم التسلل ببطء على فترات ممتدة، والاتصالات التي تبث بروتوكولات مشروعة متحركة، والهجمات توزعة عبر العديد من النظم المهضللة في جميع الحاضرين.
ويتطلب الدفاع عن التهرب اتباع نهج أمنية مطبقة تجمع بين الكشف عن الشذوذ وتقنيات أخرى مثل الكشف عن الهوية بواسطة التوقيع، ورصد نقطة النهاية، وصيد التهديدات، ويجعل تحديث نماذج الكشف بانتظام واختلاف معايير الكشف من الصعب على المهاجمين أن يفلتوا من الكشف، غير أن التحدي الأساسي يظل: فمع أن نظم الكشف تصبح أكثر تطورا، وكذلك أساليب التهرب، مما يؤدي إلى حدوث سباق تسلح مستمر بين المهاجمين والمدافعين.
القابلية للتسويق والأداء
فالشبكات الحديثة تولد كميات هائلة من بيانات المرور، ويمكن أن تجهز مشاريع الحجم الكبير للبيانات الشبكية يوميا، كما أن تحليل هذه البيانات في الوقت الحقيقي لكشف الشذوذ يتطلب موارد حسابية كبيرة وحسابات فعالة، وقد تكون نماذج التعلم الآلي المعقدة، وإن كانت أكثر دقة، بطيئة للغاية في الكشف عن البيانات في الوقت الحقيقي في البيئات العالية الإنتاج، ويجب على المنظمات أن توازن بين التماثل في عملية الكشف وبين متطلبات الأداء.
وتوزع البنايات القابلة للتوسع كشفاً غير عادي عبر نظم متعددة، وتعالج البيانات بالتوازي مع النتائج وتجميعها، وتتيح أطر تجهيز الإطارات إجراء تحليل آني لتدفقات الشبكات دون تخزين جميع البيانات بصورة دائمة، غير أن التوسع في تطبيق تحدياته الخاصة حول الحفاظ على خطوط أساس متسقة عبر النظم الموزعة، وربط الشذوذ الذي كشفته عناصر مختلفة، وتوفر خدمات الأمن القائمة على التكلورية قدراً كبيراً من المعلومات، ولكنها قد تُدرج الشواغل المتعلقة بالسيادة الصارمة.
المواضيع المتقدمة في كشف البيانات عن هوية الشذوذ
التحليل على أساس الخادم
ومن الطبيعي أن تشكل الاتصالات الشبكية هياكل للرسوم البيانية حيث تمثل العواصم المستضيفة والحوافات صلة بينها، وقد يحلل الكشف عن الشذوذ على أساس التدرج هذه الرسومات للتعرف على أنماط غير عادية في علم الشبكات والعلاقات، وتكشف التقنيات المستمدة من نظرية الرسوم البيانية وعلوم الشبكات، مثل الكشف عن المجتمعات المحلية، وتدابير المركزية، والتجميع بالرسوم البيانية، عن وجود أوجه شاذة قد لا تظهر فجأة نتيجة لفحص العلاقات الفردية.
ويوسع تحليل الرسوم البيانية المؤقتة نطاق هذه المفاهيم لدراسة كيفية تطور أنماط الاتصال الشبكية بمرور الوقت، وتتتبع الخوارزميات الدينامية التغيرات في الربط، وتحدد المجتمعات الناشئة، واكتشاف أنماط التطور الشاذة، وهذه النُهج فعالة بوجه خاص في كشف التهديدات المستمرة المتقدمة التي تنشئ مهابات الأقدام، وتتوسع تدريجيا في وجودها داخل الشبكات على فترات ممتدة.
التأبين السلوكي
فبدلا من تحليل حركة المرور بالشبكات الإجمالية، فإن التنميط السلوكي يخلق ملامح فردية لكل مضيف أو مستخدم أو تطبيق، ويتعلم أنماط اتصالاته النموذجية، ويكتشف وجود أوجه شاذة عندما تنحرف الكيانات عن سلوكها التاريخي بدلا من المعايير المتبعة على نطاق الشبكة، وهذا النهج فعال بشكل خاص في كشف التهديدات الداخلية والحسابات المهينة، حيث ينشأ النشاط الخبيث من مستخدمين أو نظم مشروعة، ولكنه يظهر سلوكا غير عادي بالنسبة لتلك الكيانات المحددة.
(أ) تطبيق برامج تحليل سلوك المستعمل والكيانات التنميط السلوكي المتطور باستخدام التعلم الآلي لوضع خطوط أساس لكل كيان مرصد، يمكن لهذه النظم أن تكشف عن وجود تشوهات طفيفة مثل المستخدمين الذين يستعملون الموارد التي لم يطلعوا عليها من قبل، أو نظم تتواصل في أوقات غير عادية، أو تطبيقات تولد أنماطاً غير متوقعة من حركة المرور، ومعرفة التشخيص السلوكي توفر كشفاً أكثر تحديداً للسياقية، ولكنها تتطلب قدراً من الموارد المتشابكية
Anomaly Attribution and Root Cause Analysis
ولا يمكن أن يفهم الكشف عن الشذوذ إلا الفرق الأولى لأمن الخطوة الأولى ما سببه الشذوذ وما إذا كان يشكل تهديداً، بل إن تقنيات الإسناد الأنومي تحاول تحديد خصائص المرور أو نظمها أو الأحداث التي تُحمّل مسؤولية إطلاق الإنذارات، ويكشف تحليل الأهمية في نماذج التعلم الآلات عن أهميتها التي ساهمت بها القياسات في تحقيق درجات شاذة.
ويؤدي تحليل الأسباب الجذرية الآلية إلى تقليص الوقت الذي ينفق فيه المحللون إنذارات التحقيق عن طريق توفير سياق فوري بشأن حالات الشذوذ المكتشفة، وقد تسترد هذه النظم تلقائياً سجلات ذات صلة، وتحدد الأحداث الأمنية ذات الصلة، ومعرفة قواعد بيانات المعلومات الاستخباراتية عن التهديدات، وتقدم معلومات مدمجة تساعد المحللين على تقييم ما إذا كان الشذوذ يشكل تهديداً حقيقياً، وفي حين أن التوزيع الآلي بالكامل لا يزال يشكل تحدياً، بل ويحسن التشغيل الآلي بشكل كبير من كفاءة التحليل().
أفضل الممارسات في مجال كشف النواحي
وينبغي للمنظمات المنفذة للكشف عن الشذوذ في الشبكات أن تتبع أفضل الممارسات المتبعة لتحقيق أقصى قدر من الفعالية مع إدارة التعقيدات التشغيلية والاحتياجات من الموارد.
بدء مع أهداف واضحة
تحديد أهداف محددة لبرنامج الكشف عن الشذوذ قبل اختيار الأدوات والتقنيات، هل أنت مهتم أساسا باكتشاف تسلل البيانات، وتحديد النظم المهددة، ومنع الهجمات التي تُنكر الخدمة، أو رصد أداء الشبكة؟ قد تتطلب أهدافا مختلفة مقاييس مختلفة، وخوارزميات، وهياكل نشر، وتسترشد الأهداف الواضحة باختيار التكنولوجيا وتساعد على قياس نجاح البرنامج من خلال مؤشرات الأداء الرئيسية ذات الصلة.
التنفيذ التدريجي
وبدلا من محاولة نشر كشف شامل عن الشذوذ في كامل شبكتكم في وقت واحد، بدء بمحدودية النطاق وتوسيع تدريجيا، بدءا بقطاعات الشبكة الحرجة أو أنواع معينة من التهديدات، ووضع خطوط أساس فعالة، ومعايير لكشف الأنابيب، والتحقق من سير العمل التشغيلي قبل توسيع نطاق التغطية.
صيانة خطوط القاعدة النظيفة
وتتوقف دقة الكشف عن الشذوذ أساسا على جودة خط الأساس، وتضمن أن بيانات خط الأساس تمثل عمليات عادية حقا دون تلوث من الحوادث الأمنية أو الأحداث غير العادية، وتقوم بصورة دورية باستعراض واستكمال خطوط الأساس لتعكس التغييرات المشروعة في بيئة الشبكة وعمليات الأعمال التجارية، وتوثيق افتراضات خط الأساس وإجراءات التحقق للحفاظ على الاتساق مع تغيرات الموظفين وتجاوزات الوقت.
تقنيات متعددة الأشكال
ولا توجد طريقة واحدة للكشف في جميع السيناريوهات، إذ يتم الكشف عن هذه المواد باستخدام أساليب تكميلية متعددة - إحصائية لانتهاكات العتبة المباشرة، والتعلم الآلي للاعتراف بالنماذج المعقدة، والتشخيص السلوكي للأورام التي تخص الكيانات، وتختلف نقاط القوة والضعف، وتجمعها بين هذه الأساليب وتوفر تغطية أكثر شمولا، وتخفض احتمال أن تتجنب الهجمات المتطورة جميع طبقات الكشف.
الاستثمار في تدريب المحللين
التكنولوجيا وحدها لا تخلق محللين مختصين أمنيين فعالين يفهمون كل من الأدوات ومشهد الخطر الأساسي، ويوفرون التدريب على مفاهيم الكشف عن الشذوذ، والأدوات المحددة التي تستخدمها منظمتكم، وأنماط الهجوم المشتركة، ويضعون كتباً ترشد المحللين عن طريق التحقيق في أنواع مختلفة من الشذوذ، ويعززون ثقافة التعلم المستمر حيث يتقاسم المحللون المعرفة بشأن الحالات المثيرة للاهتمام والتهديدات الناشئة.
قياس الأداء وتحقيقه على الوجه الأمثل
وضع مقاييس لتقييم فعالية الكشف عن الحالات الشاذة: معدلات الكشف عن التهديدات المعروفة، والمعدلات الإيجابية الكاذبة، والوقت اللازم لكشف الحوادث الأمنية، وتحليل الكفاءة، والقيام بانتظام باستعراض هذه القياسات لتحديد فرص التحسين، وإجراء اختبارات دورية باستخدام الهجمات المحاكاة أو تدريبات الأفرقة الحمراء للتحقق من قدرات الكشف، واستخدام بيانات الأداء لتوجيه الجهود المبذولة وتبرير الاستثمارات في الأدوات المحسنة أو الموارد الإضافية.
خطة التصدي للحوادث
ويعد الكشف عن الشذوذ أكثر قيمة عندما يدمج مع عمليات فعالة للاستجابة للحوادث، ووضع إجراءات واضحة للتحقيق في حالات الإنذار، وتصعيد الحوادث المؤكدة، وتنسيق إجراءات الاستجابة، وضمان أن تكون نظم الكشف عن الحالات الشاذة قادرة على توفير المعلومات المفصلة التي يحتاج إليها المستجيبون لفهم واحتواء الحوادث الأمنية، وإجراء عمليات منتظمة للتحقق من أن عمليات الكشف والاستجابة تعمل معا بفعالية تحت الضغط.
مستقبل كشف النواحي
ويتواصل تطور الكشف عن الشذوذ في الشبكات بسرعة مع ظهور تكنولوجيات جديدة وتحول مشهدات الخطر، وهناك اتجاهات عديدة ترسم مستقبل هذه القدرة الأمنية الحرجة.
الاستخبارات والآلية الفنية
وتعود تقنيات التنفيذ المتقدمة إلى زيادة تحسين دقة الكشف والحد من عبء العمل في المحللين، إذ أن تجهيز اللغات الطبيعية يمكّن النظم الأمنية من إدراج معلومات عن التهديدات النصية ومذكرات التحليل في نماذج الكشف، ويتيح التعلّم من النظم تعلم أفضل من خلال التفاعل مع بيئتها، كما أن قدرات التحقيق الآلية الآلية ستعالج على نحو متزايد حالات الشذوذ الروتينية، مما يؤدي إلى تصعيد الأوضاع المعقدة أو الشديدة الخطورة إلى خلل البشر.
رصد البيئة في كلوريد وهاجين
ونظراً لأن المنظمات تهاجر أعباء العمل إلى منابر السحاب وتعتمد هياكل هجينة، يجب أن يتكيف الكشف عن الشذوذ مع هذه البيئات الموزعة، وتوفر أدوات الأمن السحابية الرؤية في حركة المرور داخل منابر السحاب، في حين أن حلول الرصد الهجينة تربط النشاط عبر المناطق المحيطة بالأماكن والهياكل الأساسية السحابية، وتعالج الطبيعة الدينامية للبيئات السحابية، حيث يتصدّى جدول الموارد تلقائياً وشبكة المنطقية مراراً، يتطلب اتباع نهج كشف غير نمطية تركز على الهويات.
شبكة الإنترنت للأشياء والتكنولوجيا التشغيلية
إن انتشار أجهزة منع التفجرات من مخلفات الحرب وتقارب شبكات تكنولوجيا المعلومات والتكنولوجيا التشغيلية يخلقان تحديات وفرصا جديدة للكشف عن الشذوذ، وكثيرا ما تنطوي هذه البيئات على أجهزة مقيدة ذات أنماط اتصال يمكن التنبؤ بها، مما يجعل الكشف عن هذه الحالات أمرا فعالا للغاية، غير أن تنوع الأجهزة والبروتوكولات وأنماط الاتصال يتطلب اتباع نهج الكشف المتخصصة، ويجب أن تفهم الأدوات الأمنية البروتوكولات الصناعية والسياقات التشغيلية للتمييز بين الشذوذات التي تشير إلى التهديدات الأمنية وضات التشغيلية العادية.
كشف الخصوصية - حفظ
إن تزايد أنظمة الخصوصية والشواغل المتعلقة بمراقبة حركة البحث عن تقنيات الكشف عن الشذوذ التي تحمي خصوصية الفرد في الوقت الذي تحافظ فيه على الرؤية الأمنية، ويتيح التعلم الموحد الكشف عن التهديدات التعاونية في جميع المنظمات دون تقاسم البيانات الحساسة، وتضيف تقنيات الخصوصية التفاضلية ضمانات رياضية بأن الكشف عن الشذوذ لا يكشف عن معلومات عن أفراد معينين، وقد يتيح التشفير في نهاية المطاف تحليل البيانات المشفرة دون التشفير.
خاتمة
وتوفر التقنيات الكمية للكشف عن شذوذ حركة المرور الشبكي قدرات أساسية للبرامج الحديثة لأمن الفضاء الإلكتروني، وبتطبيق الأساليب الإحصائية، وخوارزميات التعلم الآلات، والرصد الشامل للمقاييس، يمكن للمنظمات أن تحدد أنماطا غير عادية قد تبين التهديدات الأمنية أو القضايا التشغيلية قبل أن تسبب ضررا كبيرا، ويتطلب التنفيذ الفعال اهتماما دقيقا بجمع البيانات، ووضع خطوط الأساس، واختيار الخوارزم، وإدماجها في سير العمل المتعلقة بالعمليات الأمنية.
وفي حين أن التحديات لا تزال قائمة - خاصة حول الايجابات الكاذبة، والحركة المشفرة، والتقدم المستمر في التهرب من الخصم في تقنيات الكشف والتكنولوجيات الداعمة - ما زالت تتحسّن القدرات، فمنظمات الاستثمار في كشف الشذوذ القوي، وتدريب المحللين المهرة، ومواصلة صقل نُهجها ستتحسن موقعها لكشف مواجهة المشهد المتطور للتهديدات، حيث أن الشبكات تنمو أكثر تعقيداً وتزداد شمولاً في عمليات الكشف عن العناصر الكمية.
وبالنسبة للمنظمات التي تبدأ رحلتها للكشف عن الشذوذ، تبدأ بأهداف واضحة، وتنفذ تدريجيا، وتركز على بناء عمليات مستدامة تتوازن بين فعالية الكشف والعملية التشغيلية، وبالنسبة للمنظمات التي لديها برامج قائمة، تقوم باستمرار بتقييم الأداء، وتستكشف التقنيات الناشئة، وتتكيف مع البيئات المتغيرة للشبكات ومناظر الخطر، والكشف عن الشذوذ الشبكي ليس تطبيقا لمرة واحدة بل ممارسة مستمرة تتطلب الالتزام والخبرة والتحسين المستمر لتحقيق قيمة أمنية دائمة.
To learn more about network security best practices, visit the Cybersecurity and Infrastructure Security Agency] for comprehensive guidance. For technical details on network traffic analysis, the ]SANS Reading room] offers extensive research papers and case studies. Organizations seeking to implement anomaly detection programs should also consult the