الوحدات
1. مقدمة للذكاء الاصطناعي في الأمن السيبراني: الأدوار والحدود وأخلاقيات الدفاع والتحقق 2. تحليل السجل وSIEM: فصل الحدث عن الضوضاء باستخدام الذكاء الاصطناعي 3. صيد التهديدات: وضع الفرضيات والبحث عن الإشارات باستخدام الذكاء الاصطناعي 4. فحص الثغرات الأمنية وتحديد الأولويات: الفرز بشكل صحيح باستخدام CVE وCVSS وEPSS والسياق 5. الاستجابة للحوادث: التحليل السريع وقواعد اللعبة والقرارات الخاضعة للرقابة باستخدام الذكاء الاصطناعي 6. تحليل التصيد والهندسة الاجتماعية: مراجعة البريد الإلكتروني وعنوان URL والرأس 7. مراجعة التعليمات البرمجية الآمنة والتحليل الثابت: العثور على الثغرات الأمنية باستخدام الذكاء الاصطناعي 8. استخبارات التهديدات: IOC، وTTP، وMITER ATT&CK، وصناعة القرار باستخدام الذكاء الاصطناعي 9. إعداد التقارير والاتصالات: من النتائج إلى التقارير الفنية إلى الملخص التنفيذي 10. الحدود والخصوصية والأخلاق وحظر الاستخدام غير المصرح به 11. سير عمل SOC الشامل والأتمتة (SOAR) وإدارة الجودة والتدقيق الذاتي
وحدة 1 / 11

مقدمة للذكاء الاصطناعي في الأمن السيبراني: الأدوار والحدود وأخلاقيات الدفاع والتحقق

المكاسب:

  • القدرة على التمييز بين الحالات التي يوفر فيها الذكاء الاصطناعي الوقت في سير العمل الأمني الدفاعي (الكشف، والتحليل، والتدخل، والتحسين، والإبلاغ) والأماكن التي تُترك فيها القرارات الأمنية الحاسمة (إعلان الهجوم، والعزل، والحظر، والتقرير الرسمي) للمحلل، اعتمادًا على مستوى خطورة المهمة.
  • القدرة على تطبيق نظام ربط كل مخرجات الذكاء الاصطناعي بالأدلة الأولية (السجل، وIOC، وCVE، والكود)، والتحقق منها بشكل مستقل وتمريرها من خلال تصفية السياق
  • القدرة على إخفاء هوية بيانات السجل والأمان ضمن نطاق KVKK/الخصوصية والتعود على استخدام الأغراض الدفاعية المصرح بها فقط وبإذن كتابي.

في مركز العمليات الأمنية (SOC باللغة الإنجليزية - مركز العمليات الأمنية؛ الفريق الذي يراقب شبكة المؤسسة والخوادم والمستخدمين على مدار الساعة طوال أيام الأسبوع)، تتدفق آلاف سجلات الأحداث كل ثانية. موظف متصل بخادم في روسيا الساعة 3:14 صباحًا: هل هذا هجوم أم رحلة عمل إلى الخارج؟ قام مستخدم واحد بتشفير 4000 ملف في خمس دقائق: هل هذا برنامج فدية أم أداة نسخ احتياطي؟ رسالة بريد إلكتروني تقول "فاتورة مرفقة": هل هذه رسالة بريد إلكتروني محاسبية حقيقية أم تصيد احتيالي؟ في مراجعة التعليمات البرمجية، يقوم استعلام SQL بربط إدخالات المستخدم مباشرة: هل هذه ثغرة أمنية قابلة للاستغلال أم برنامج نصي آمن يعمل على الشبكة الداخلية؟ العديد من هذه الأسئلة متكررة ومتعبة؛ بعضها قرارات يمكن أن تؤدي بشكل مباشر إلى خرق البيانات، أو أضرار بملايين الليرات، أو سمعة مؤسسة ما.

يقع الذكاء الاصطناعي (AI، أو AI للاختصار، أنظمة الكمبيوتر التي يمكنها مسح وتلخيص وتصنيف والإبلاغ عن الحالات الشاذة وإنتاج مسودات بكميات كبيرة من النصوص والأنماط) في منتصف هذه الصورة. عند استخدامه بشكل صحيح، فإنه يلخص آلاف الأسطر من السجلات في ثوانٍ، ويعطي الأولوية لمجموعة من الثغرات الأمنية، ويحلل البريد الإلكتروني التصيدي في ثوانٍ بدلاً من دقائق، ويمنحك الوقت للتفكير. عند استخدامه بشكل غير صحيح، يمكنه تجاهل هجوم حقيقي من خلال تصنيفه على أنه "عادي"، أو إنذار الفريق بشكل خاطئ عن طريق افتعال تهديد غير موجود، أو تسريب بيانات السجل السرية خارج المؤسسة.

الغرض من هذه الوحدة ليس الترويج للمركبة. الهدف هو توضيح أين يجب وضع الذكاء الاصطناعي في وظيفة متخصص الأمن وأين لا يجب وضعه على الإطلاق. دعونا نكرر المبدأ الأساسي منذ البداية: الذكاء الاصطناعي هو عامل مساعد، وليس سلطة اتخاذ القرار بدلاً من المحلل الأمني. الأمر متروك للخبير المؤهل لإعلان أن الحادث هو هجوم حقيقي، وعزل النظام، وحظر المستخدم، وتحويل النتيجة إلى تقرير رسمي. إن مخرجات الذكاء الاصطناعي التي لم يتم التحقق منها هي مطالبة غير مثبتة. والخط الأكثر احمرارًا في هذه الوحدة: كل ما تم شرحه هنا هو لأغراض دفاعية (دفاعية). يعد استخدام الذكاء الاصطناعي للتسلل إلى نظام دون إذن، أو إنشاء أداة هجوم، أو إجراء اختبار غير مصرح به أمرًا غير قانوني وخارج نطاق هذه الوحدة.

سير العمل الأمني ​​ومكان الذكاء الاصطناعي

لفهم عمل الأمن الدفاعي، من المفيد تقسيم العملية إلى خمس مراحل. الاكتشاف: التقاط السلوك المشبوه من السجل وبيانات SIEM. التحليل/الفرز: تقييم وتحديد الأولويات فيما إذا كان الإنذار حقيقيًا أم كاذبًا (إيجابي كاذب). الرد: احتواء الحدث، العزل، التنظيف. العلاج: إغلاق الثغرة الأمنية، والقضاء على السبب الجذري. التقارير: ترجمة النتائج إلى وثائق فنية وإدارية. يمكن للذكاء الاصطناعي أن يتطرق إلى المراحل الخمس جميعها، ولكن ليس لكل منها نفس السلطة.

دعونا نحدد بعض المصطلحات من البداية. SIEM (معلومات الأمان وإدارة الأحداث) هو نظام يقوم بجمع وربط سجلات السجل من مصادر مختلفة (الخادم وجدار الحماية والتطبيق) ويقوم بإنشاء إنذارات قائمة على القواعد. النتيجة الإيجابية الكاذبة هي عندما يصدر حدث لا يمثل تهديدًا في الواقع إنذارًا؛ إنه ألم في المؤخرة يرهق فرق SOC ويؤدي إلى "إرهاق التنبيه". النتيجة السلبية الكاذبة هي عندما لا يتم اكتشاف هجوم حقيقي أبدًا؛ وهو أخطر خطأ لأنه يسبب الأذى بصمت. IOC (مؤشر التسوية) هو التتبع الفني الذي يُظهر أثر الهجوم: عنوان IP ضار، وتجزئة الملف (التجزئة)، واسم المجال. TTP (التكتيكات والتقنيات والإجراءات) هو نمط سلوكي يصف كيفية تصرف المهاجم.

يلخص الجدول التالي دور الذكاء الاصطناعي ومستوى مخاطره حسب المهمة:

كويست

دور الذكاء الاصطناعي

مستوى المخاطر

من يوافق

تلخيص السجل، والحد من الضوضاء

مسرع، ملخص

منخفض

محلل

مخطط أولويات الضعف

فارز، اقتراح

منخفض-متوسط

محلل

تحليل البريد الإلكتروني التصيد

التأهيل المسبق، التوضيح

متوسطة

محلل

فرز الإنذار (صواب/خطأ)

الاقتراح ينتج مبررا

متوسطة عالية

محلل (لا يزال صحيحا)

مسودة دليل الاستجابة للحوادث

مولد رسم

متوسطة عالية

محلل أول / قائد علاقات المستثمرين

العثور على مراجعة التعليمات البرمجية الآمنة

العين الثانية، المؤشر

متوسطة عالية

المطور + الأمن

قرار عزل / حظر النظام

غير مفيد

عالية جدا

محلل معتمد

تقرير/إخطار رسمي بالحادث

مسودة، خبير يصحح

عالية جدا

قائد علاقات المستثمرين + الشؤون القانونية/الامتثال

ضع في اعتبارك السطر الوحيد في هذا الرسم البياني: مع ارتفاع المخاطر، يتقلص دور الذكاء الاصطناعي، وتنمو الموافقة البشرية. لا يمكن لأي سطر من الذكاء الاصطناعي أن يعفي حدثًا من المراجعة.

لماذا يعتبر التحقق هو قلب هذا العمل

يبدو الذكاء الاصطناعي واثقًا من النتائج التي يقدمها، لكنه قد لا يكون متأكدًا. قد يقوم نموذج اللغة بتلفيق رقم CVE غير موجود (معرف الضعف)، أو الإشارة إلى سطر سجل غير موجود بالفعل، أو الادعاء بأن عنوان IP "ضار" دون أي دليل؛ وهذا ما يسمى الهلوسة. قد يفتقد النموذج نفسه أيضًا سلسلة هجوم حقيقية. كلا الفخاخ تأتي مع سيولة متساوية؛ الشيء الوحيد الذي يفصل بين الصواب والخطأ هو خبرتك وعادتك في التحقق.

يتكون نظام التحقق من ثلاث خطوات:

  1. اربطها بالأدلة: قم بمطابقة كل مطالبة من مطالبات الذكاء الاصطناعي بسجل أولي، أو بطاقة IOC فعلية، أو سجل CVE يمكن التحقق منه، أو الكود نفسه. ولا يمكن تضمين أي ادعاء لا يمكن ذكر مصدره في التقرير. استخدم الذكاء الاصطناعي لجذب الانتباه، وليس كدليل.
  2. التحقق بشكل مستقل: قم أيضًا بفحص المناطق التي يطلق عليها الذكاء الاصطناعي "نظيفة". لا يعد إخراج الذكاء الاصطناعي السلبي ضمانًا لـ "عدم وجود تهديد"؛ لا تتخطى أبدًا التحليل المنهجي الخاص بك.
  3. عامل تصفية السياق: اختبر بخبرة ما إذا كانت المخرجات تناسب بنية المؤسسة وسياق العمل والسلوك الطبيعي المعروف. "الشذوذ" لا يعني دائمًا "الهجوم".
تحذير: التوقيع على تقرير الحادث الذي تم إنشاؤه بواسطة الذكاء الاصطناعي دون مطابقة كل مطالبة بالأدلة الأولية يحمل نفس المسؤولية مثل توجيه اتهام بدون دليل. الإخراج السلس ليس إخراجًا دقيقًا؛ إذا كان القرار الأمني ​​خاطئًا، فستكون التكلفة هي تعطل النظام أو فشل الاختراق.

الخصوصية والأخلاق: بيانات السجل هي بيانات حساسة

تحتوي سجلات السجل على أسماء المستخدمين وعناوين IP وأسماء الخوادم الداخلية ومسارات الملفات وأحيانًا البيانات الشخصية. وهي محمية بموجب قانون حماية البيانات الشخصية (KVKK) في تركيا واللائحة العامة لحماية البيانات (GDPR) في أوروبا؛ بالإضافة إلى ذلك، فهذه "استخبارات داخلية" تكشف سطح الهجوم للمؤسسة. إن لصق حدث بالسجل الأولي وعناوين IP الحقيقية وأسماء الخوادم الداخلية في أداة الذكاء الاصطناعي العامة لا يؤدي إلى كشف البيانات الشخصية فحسب، بل يحمل أيضًا خريطة شبكة مفيدة إلى الخادم الخارجي. القاعدة بسيطة: إخفاء الهوية والقناع أولاً. استبدال عناوين IP الحقيقية وأسماء المستخدمين وأسماء المضيفين الداخليين بعناصر نائبة؛ إذا أمكن، اختر أدوات الشركة التي لديها اتفاقية معالجة بيانات ولا تستخدم بياناتك في التدريب النموذجي.

الحدود الأخلاقية لا تقل أهمية عن الحدود الفنية. الفرق بين العثور على ثغرة أمنية واستغلالها دون إذن هو الفرق بين القانوني والجنائي. في هذه الوحدة، يمكنك استخدام الذكاء الاصطناعي فقط في الأنظمة المصرح لك باستخدامها، وذلك لأغراض دفاعية وبإذن كتابي. إن مطالبة الذكاء الاصطناعي بالقيام بأشياء مثل "كتابة أداة هجوم"، و"كيف يمكنني التسلل إلى هذا الموقع"، و"إنتاج برامج ضارة عاملة" هي أمور خارجة عن نطاق المهنة، وأدوات الذكاء الاصطناعي الحديثة ترفضها على أي حال.

ثلاث حالات صغيرة

الحالة 1 - الاستخدام الآمن. يواجه أحد المحللين 1200 إنذار في SIEM أثناء نوبة ليلية. هل يقوم الذكاء الاصطناعي بتلخيص التنبيهات الأولية (مجهولة المصدر)؛ يقوم الذكاء الاصطناعي بتقسيم 1200 إنذار إلى 18 مجموعة ويسحب نمط "340 عملية تسجيل دخول فاشلة من نفس عنوان IP الداخلي، متبوعًا بحالة نجاح واحدة". يتحقق المحلل من هذه المجموعة باستخدام السجل الأولي، ويعثر على هجوم قوي بكلمة مرور حقيقية، ويغلق الحساب في 9 دقائق. الفرز المتسارع بالذكاء الاصطناعي؛ اتخذ المحلل القرار والتحقق.

الحالة 2 - مصيدة إخراج لم يتم التحقق منها. محلل آخر لديه الذكاء الاصطناعي لتحديد أولويات قائمة نقاط الضعف. يقول الذكاء الاصطناعي "CVE-2024-99999 أمر بالغ الأهمية، قم بتصحيحه الآن." يخطط المحلل للتصحيح ولكنه لا يفتح سجل مكافحة التطرف العنيف مطلقًا؛ في حين لا يوجد مثل هذا النوع من مكافحة التطرف العنيف، فالنموذج هو الذي يشكل الرقم. يضيع الفريق ساعات في مطاردة تصحيح غير موجود، بينما تتأخر الثغرة الأمنية الحرجة الحقيقية. تم حذف التحقق، ولم يتم ربط المطالبة بالمصدر.

الحالة 3 - خرق السرية. لتسريع التحقيق في الحادث، يقوم أحد الخبراء بلصق سجل جدار الحماية الأولي - مع عناوين IP الداخلية الفعلية وأسماء المستخدمين وأسماء خوادم VPN - في أداة ذكاء اصطناعي عامة. انتقلت طوبولوجيا شبكة المؤسسة ونظام التسمية وقائمة المستخدمين إلى خادم خارجي. وكانت الطريقة الصحيحة هي إخفاء عناوين IP والأسماء ومشاركة النمط فقط.

موجه ضعيف / موجه قوي

حث ضعيف:

هل هناك هجوم في السجل التالي: 10.2.14.7 دخل المستخدم ahmet.yilmaz إلى VPN، ثم اتصل بخادم الملفات FS-MUHASEBE-01. قم أيضًا بإعطاء الأولوية لنقاط الضعف هذه.

هذا الطلب معيب من ثلاث طرق: تتم مشاركة عنوان IP الحقيقي واسم المستخدم والخادم (انتهاك الخصوصية)، ولم يتم تحديد دور وحدود الذكاء الاصطناعي، ولم يتم طلب أدلة يمكن التحقق منها. يملأ الذكاء الاصطناعي الفجوات بالتخمين، مما يؤدي إلى ظهور خطر التلفيق.

مطالبة قوية:

دورك: مساعد مسودة لمحلل SOC. صناعة القرار؛ قم بإعلان الحادث على أنه "هجوم"، أو عزل النظام، أو حظر المستخدم. فقط قم بتحليل نمط السجل المجهول الذي قدمته لك. بالنسبة لكل مطالبة، قم بالإشارة إلى سطر السجل الذي تستند إليه؛ ضع علامة "[تحقق المحلل]" في المكان الذي لا تكون متأكدًا منه؛ انتحال IOC أو CVE أو IP. حادثة مجهولة المصدر: قام USER_A بالوصول إلى VPN عبر YURTDISI_IP الساعة 03:14؛ ثم الوصول إلى 4000 ملف إلى خادم الملفات الداخلي؛ يعمل المستخدم عادة بين الساعة 09:00-18:00. الأسئلة: (1) ما هي الأنماط المشبوهة، (2) ما هو دليل السجل الإضافي الذي يجب أن أبحث عنه، (3) هل يمكن أن تكون هناك نتائج إيجابية كاذبة؟

الإرادة القوية مجهولة المصدر، تحدد الدور والحدود، وتشكك في التعلق بالأدلة واحتمال الإيجابيات الكاذبة، وتمنع التلفيق.

قوالب سريعة قابلة للنسخ

قالب وصف الدور والحدود دورك: مساعد محلل أمني يقوم بإعداد المسودة / التحليل. أنت لست محللا. إعلان الحادثة على أنها هجوم، أو عزل النظام، أو حظر المستخدم، أو إنهاء بلاغ رسمي. القرار النهائي والتوقيع مع المحلل. إظهار الأدلة (سطر السجل، وIOC، وCVE، والرمز) لكل مطالبة؛ اجعل على الشيء الذي لا دليل عليه "[يجب التحقق منه]"، فلا تختلقه. المهمة: [مهمة الكتابة].

قالب التحكم في إخفاء الهوية استخراج عناوين IP الحقيقية وأسماء المستخدمين وأسماء المضيف/الخادم الداخلي وأسماء البريد الإلكتروني والمجال ومعلومات الشركة من بيانات الأمان التالية؛ استبدلها بعناصر نائبة متسقة (USER_A، IC_IP_1، HOST_1). احتفظ فقط بالنمط الضروري للتحليل. أعلمني بالتغييرات في القائمة. البيانات: [لصق البيانات]

نموذج فحص التحقق لكل نتيجة تنتجها، اكتب بجانبها: (1) ما هو الدليل الذي يستند إليه، (2) ما هو السجل/المصدر الأولي الذي يجب أن أفتحه للتحقق، (3) احتمالية وجود نتيجة إيجابية كاذبة ولماذا. استخدم "محتمل/مشتبه به" عند الضرورة بدلاً من استخدام اللغة الدقيقة. تلفيق CVE/IOC/IP غير موجود.

نموذج تخصيص مستوى المخاطر قم بتصنيف مهمة الأمان التي سأقوم بتعيينها وكتابة التبرير: (أ) مخاطر منخفضة - ملخص/ملخص الذكاء الاصطناعي كافٍ، (ب) مخاطر متوسطة - يجب على المحلل التحقق، (ج) مخاطر عالية/عالية جدًا - القرار/العزل/الإخطار ينتمي إلى المحلل، الذكاء الاصطناعي مفيد فقط. المهمة: [مهمة الكتابة].

الأخطاء الشائعة

  • الخلط بين الذكاء الاصطناعي والمحلل. يقوم الذكاء الاصطناعي بمسح الأنماط ولكن ليس لديه أي مسؤولية أو سلطة؛ عليك أن تقرر. والنتيجة هي مسودة وليست حكماً.
  • مشاركة عنوان IP الحقيقي واسم المستخدم والمضيف. يعد هذا انتهاكًا لـ KVKK وتسريبًا لخريطة الشبكة مما سيفيد المهاجم؛ قناع أولا.
  • الاعتماد على مخرجات الذكاء الاصطناعي السلبية وتخفيف البحث. "لا يوجد تهديد" لا يعني في الحقيقة أنه لا يوجد؛ لا تتخطى أبدًا التحليل المنهجي الخاص بك.
  • استخدام CVE/IOC المصطنع دون التحقق. يمكن أن يتطابق مع رقم الطراز والمؤشر؛ تأكيد كل مع مصدر رسمي.
  • الاستخدام غير المصرح به/الهجومي. العمل بشكل دفاعي فقط، على أنظمتك الخاصة، بإذن كتابي؛ وإلا فهو غير قانوني وغير أخلاقي.
نصيحة: اسأل نفسك سؤالاً واحدًا لكل مهمة: "ماذا يحدث إذا كانت هذه النتيجة خاطئة؟" إذا كانت الإجابة هي "هروب هجوم" أو "حدوث انقطاع في العمل" - كما يحدث غالبًا في مجال الأمان - فاستخدم الذكاء الاصطناعي فقط للملخص/الاقتراح/المخطط التفصيلي ولا تتخطى التحقق مطلقًا.

باختصار

يعد الذكاء الاصطناعي مساعدًا قويًا في مجال الأمن السيبراني: فهو يلخص السجل، ويفرز الإنذار، ويحلل التصيد الاحتيالي، ويفحص الكود، وينشئ مسودات التقارير. لكن هذه منطقة أمنية حساسة؛ الأمر متروك للخبير المؤهل لإعلان الحادث على أنه هجوم، وعزل النظام، وحظر المستخدم، وتقديم تقرير رسمي. ويختلف دور الذكاء الاصطناعي في المراحل الخمس للعملية (الكشف، والتحليل، والتدخل، والعلاج، والإبلاغ) حسب مستوى المخاطر؛ ومع زيادة المخاطر، تنمو موافقة الإنسان. ثلاثة أنظمة تحرس كل خطوة: الأدلة، والتحقق المستقل، ومرشح السياق. وتحت كل ذلك، هناك حدان: السرية (تصدير البيانات الأولية دون إخفاء الهوية) والأخلاق (الاستخدام المصرح به والدفاعي والمصرح به فقط).

مهمة التطبيق

حدد ثلاث مهام من مؤسستك (أو مثال على السيناريو): واحدة منخفضة المخاطر (مثل ملخص التنبيه اليومي)، وواحدة متوسطة الخطورة (مثل تحليل التصيد الاحتيالي)، وواحدة عالية الخطورة (مثل قرار عزل النظام). لكل منها، (1) قم بوصف دور الذكاء الاصطناعي في جملة واحدة، (2) اكتب خطوة التحقق التي ستتخذها، (3) وضح كيف ستقوم بإخفاء هوية البيانات. ثم قم بتكييف نموذج "تعريف الدور والحدود" مع مهمتك متوسطة الخطورة، واكتب مطالبة، ولاحظ كيف ستتحقق من نتائجها باستخدام الأدلة الأولية.

قائمة مرجعية

  • [ ] قمت بتحديد مستوى المخاطرة (منخفض/متوسط/مرتفع/مرتفع جدًا) للمهمة.
  • [ ] لقد قصرت دور الذكاء الاصطناعي على "المساعد/الملخص/الاقتراح/المسودة"؛ القرار والتوقيع مع المحلل.
  • [ ] لقد قمت بإخفاء هوية البيانات؛ يتم إخفاء أسماء IP الحقيقية والمستخدم والمضيف والمجال.
  • [ ] لقد وعدت بالتحقق من كل مطالبة باستخدام الأدلة الأولية (السجل، اللجنة الأولمبية الدولية، مكافحة التطرف العنيف، الكود).
  • [ ] على الرغم من نتائج الذكاء الاصطناعي السلبية، سأقوم بإجراء التحليل المنهجي الخاص بي.
  • [ ] مع العلم أنه قد يكون مزيفًا CVE/IOC/IP، سأؤكد ذلك مع المصدر الرسمي.
  • [ ] أقتصر على الاستخدام المصرح به والدفاعي والمكتوب فقط.