پرش به محتوای اصلی
پرش به محتوای مقاله

«حس ششم» متخصصان؛ حلقهٔ مفقوده در شناسایی نفوذهای پیچیده توسط AI

·۲۸ مرداد ۱۴۰۵۹ دقیقه مطالعه
راهنما
نحوه کدگذاری دانش ضمنی در عامل‌های SOC: پنج روش کاربردی
نحوه کدگذاری دانش ضمنی در عامل‌های SOC: پنج روش کاربردی
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

ارائه یک نقشه راه عملی برای تبدیل دانش ضمنی (Tacit Knowledge) به داده‌های ساختاریافته برای آموزش مدل‌های امنیتی، به‌جای تکیه صرف بر معماری مدل یا داده‌های صریح.

تصور کنید یک تحلیلگر ارشد امنیتی تنها با نگاهی به یک خط از لاگ‌ها، نفوذی را شناسایی می‌کند که هیچ قانون رسمی را فعال نکرده است؛ در حالی که اکثر عامل‌های هوش مصنوعی نسبت به این الگوها کور هستند. این شکاف به‌دلیل تفاوت دانش صریح — مانند پایگاه‌های داده CVE — و دانش ضمنی است که طی سال‌ها تجربه به‌دست می‌آید. در واقع، هوش مصنوعی در مدیریت دانش صریح عالی است، اما فاقد آن «حس ششم» یا دانش ضمنی است که متخصصان در طول سال‌ها کسب می‌کنند.

به نقل از راهنمای عملی منتشر شده در dev.to در ۱۹ اوت ۲۰۲۶، سخت‌ترین مسئله در هوش مصنوعی امنیتی، معماری مدل نیست، بلکه ثبت شناسایی شهودی الگوهایی است که متخصصان انسانی را جایگزین‌ناپذیر می‌کند. در یک مرکز عملیات امنیت (SOC)، این تفاوت میان نادیده گرفتن یک تلاش ناموفق برای ورود و کشف یک نفوذ سازمان‌یافته توسط مهاجمان پیشرفته است.

یک سناریو را در نظر بگیرید که در آن تنها یک تلاش ناموفق برای ورود از طریق SSH رخ می‌دهد. برای یک سیستم قانون‌محور، این فقط یک نویز است. اما برای یک تحلیلگر ارشد، ریتم خاص تلاش‌ها و منطقه منبع، «اشتباه» به نظر می‌رسد. این شهود همان چیزی است که صنعت اکنون باید در عامل‌های خودمختار کدگذاری کند تا از تطبیق ساده امضاها فراتر رود. برای تضمین امنیت این عامل‌ها در هنگام دسترسی به منابع حساس، پیاده‌سازی مرزهای Zero-Trust از طریق معماری MCP گامی حیاتی در جهت کنترل دسترسی‌های آن‌هاست.

همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، تکیه صرف بر داده‌های مستند برای مقابله با مهاجمان هوشمند کافی نیست.

ماهیت دانش ضمنی در SOC

برای درک این چالش، باید تفاوت دانش صریح و ضمنی را بدانیم. دانش صریح کدگذاری شده است؛ یعنی شامل دستورالعمل‌های مستند، قوانین امضا و فیدهای اطلاعات تهدید (Threat Intelligence) است. اما دانش ضمنی بسیار گریزان‌تر است.

مایکل پولانی در سال ۱۹۶۶ به درستی اشاره کرد که «ما بیشتر از آنچه می‌توانیم بیان کنیم، می‌دانیم». در یک SOC مدرن، این موضوع به‌صورت سال‌ها شناسایی الگو ظاهر می‌شود که تحلیلگران نمی‌توانند به‌راحتی آن را شرح دهند. برای مثال:

  • ریتم خاص یک سیگنال Cobalt Strike که با ترافیک عادی C2 متفاوت است.
  • بستر خاصی که باعث می‌شود اسکن پورت از یک محدوده IP خاص، به‌طور خودکار مشکوک باشد.
  • حسی درونی که نشان می‌دهد دو هشدار به‌ظاهر بی‌ربط، در واقع اجزای یک کمپین واحد هستند.

وقتی یک عامل (Agent) — شبیه دستیاری که دستورات را می‌فهمد و اجرا می‌کند — مستقر می‌شود، دسترسی کامل به لایه صریح دارد، اما لایه ضمنی حاصل از هزاران ساعت تجربه، خطاهای نزدیک به بحران و درس‌های سخت به‌دست‌آمده را ندارد. پر کردن این شکاف، چالش مرکزی عملیات امنیتی مبتنی بر AI است.

روش اول: ضبط رفتاری و بازبینی

سریع‌ترین راه برای ثبت شهود، «پروتکل بلند فکر کردن» (Think Aloud Protocol) است. این تکنیک از روان‌شناسی شناختی شامل ضبط تحلیلگران ارشد هنگام پردازش هشدارها در لحظه است، به‌طوری که تک‌گویی‌های درونی خود را بدون ویرایش یا سازماندهی افکارشان روایت کنند.

به‌عنوان مثال، تحلیلگر ممکن است یک هشدار را پردازش کرده و این‌گونه روایت کند: «اوکی، این IP از اروپای شرقی است، 185.220.101.x. این یک گره خروجی Tor است. من اسکن‌های معمولی زیادی از این محدوده دیده‌ام — عمدتاً اسکریپت‌کیدی‌ها. اما زمان‌بندی‌اش عجیب است؛ ساعت ۳ صبح UTC است. و آن‌ها دقیقاً پورت ۴۴۵ را هدف قرار داده‌اند. این یک پروب اکسپلویت SMB است. قوانین آستانه فعال نشدند چون فقط ۱۲ تلاش در ۳ دقیقه بود. اما ترکیب پورت هدف خاص با گره خروجی Tor و زمان روز — این الگویی است که قبلاً دیده‌ام. این شبیه یک پروب تیم قرمز است، نه اسکن تصادفی».

عباراتی مثل «این شبیه ... است»، معدن طلای دانش ضمنی هستند. این جلسات سپس با ابزارهایی مانند Whisper یا سایر ابزارهای تبدیل گفتار به متن (ASR) پیاده‌سازی می‌شوند. سپس یک تحلیلگر جونیور یا مهندس دانش، لحظات «حس درونی» را که در آن‌ها تصمیمات بر اساس قانون نبوده‌اند، علامت‌گذاری می‌کند.

جزئیات اجرا:

  • گام ۱: ضبط جلسات با استفاده از میکروفون و ضبط صفحه؛ هیچ زبان رسمی یا ساختاریافته‌ای مورد نیاز نیست.
  • گام ۲: تبدیل گفتار به متن و یادداشت‌گذاری لحظات «حس درونی».
  • گام ۳: تزریق این قطعات به‌عنوان نمونه‌های یادگیری با نمونهٔ اندک (Few-shot Learning) در پرامپت‌های سیستمی، نمونه‌های آموزشی برای تنظیم دقیق (Fine-tuning) یا موارد اعتبارسنجی.

این روش در ۱ تا ۲ هفته داده‌های باکیفیتی می‌دهد اما نیروی انسانی زیادی می‌طلبد. این متد تصمیمات متنی را به‌خوبی ثبت می‌کند، هرچند ممکن است شهودهای بسیار سریعی که تحلیلگر قادر به بیان شفاهی آن‌ها نیست را از دست بدهد. همچنین نیازمند فرهنگی است که اشتراک دانش را ارج نهد، زیرا برخی تحلیلگران روایت افکارشان را دشوار می‌بینند.

روش دوم: شبیه‌سازی خصمانه قرمز در برابر آبی

برای ثبت منطق فرار، تحلیلگران می‌توانند نقش تیم قرمز را ایفا کنند و به محیطی شبیه‌سازی شده حمله کنند، در حالی که عامل AI نقش تیم آبی را دارد. در حالی که متخصص سعی می‌کند از شناسایی بگریزد، همان استدلالی را به کار می‌برد که برای دور زدن ابزارهای واقعی SOC استفاده می‌کند. این استدلال فرار، خالص‌ترین شکل دانش ضمنی است. در این راستا، استفاده از فایل‌های تله برای سنجش واقعی نفوذ به سیستم‌فایل می‌تواند به شناسایی دقیق‌تر رفتارهای غیرعادی عامل‌ها در محیط‌های ایزوله کمک کند.

با استفاده از ابزارهایی مانند Caldera (هم‌راستا با MITRE ATT&CK) یا Atomic Red Team، متخصص استدلال خود را در هر مرحله بیان می‌کند. مثلاً:

  • «من بازگشت سیگنال (Beacon Callback) را دقیقاً روی ۱۰ دقیقه تنظیم می‌کنم چون می‌دانم SOC بر اساس آستانه عمل می‌کند و هر چیزی زیر ۱۵ دقیقه را علامت نمی‌زند».
  • «از پورت ۴۴۳ استفاده می‌کنم چون ۴۴۳ در اکثر لاگ‌های پروکسی سفید شده است».
  • «از PowerShell دوری می‌کنم و به‌جای آن از LOLBin استفاده می‌کنم چون قوانین برای PowerShell تنظیم شده‌اند».

جزئیات اجرا:

  • گام ۱: ایجاد محیط شبیه‌سازی با استفاده از Caldera یا Atomic Red Team.
  • گام ۲: اجرای عملیات تیم قرمز همراه با بیان شفاهی استدلال برای هر اقدام.
  • گام ۳: استخراج تلاش‌های تیم قرمز، پاسخ‌های عامل و اصلاحات منتور انسانی و تبدیل آن‌ها به داده‌های آموزشی.
  • گام ۴: کدگذاری منطق فرار به‌صورت قوانین، محدودیت‌ها یا تزریق در پرامپت.

این روش داده‌هایی تولید می‌کند که به‌دست آوردن آن‌ها از هر راه دیگری تقریباً غیرممکن است: مدل ذهنی خصمانه. این متد به عامل می‌آموزد که مهاجمان پیشرفته چگونه فکر می‌کنند، که دقیقاً همان چیزی است که تحلیلگر ارشد درونی کرده است.

روش سوم: تقطیر زنجیره تفکر (CoT Distillation)

این رویکرد بر ثبت کامل زنجیره استدلال تمرکز دارد، نه فقط تصمیم نهایی. با ثبت جهش‌های شهودی، تیم‌ها می‌توانند از این زنجیره‌ها به‌عنوان سیگنال‌های آموزشی نظارت‌شده برای آموزش مدل‌های کوچک‌تر استفاده کنند تا همان الگوی تفکر را تکرار کنند.

یک هشدار خام برای تلاش Brute Force به SSH از IP 185.220.101.x (۵۰ تلاش در ۳ دقیقه) را در نظر بگیرید. زنجیره استدلال یک خبره به این شکل است:
۱. بررسی IP منبع: 185.220.101.x یک محدوده شناخته‌شده گره خروجی Tor است؛ بنابراین مشکوکیت بالایی دارد.
۲. تحلیل زمان: ۵۰ تلاش در ۳ دقیقه = تقریباً ۳.۶ ثانیه برای هر تلاش. برای Brute Force واقعی بیش از حد سریع است؛ پس این یک اسکن خودکار است.
۳. تخصصی بودن پورت: هدف قرار دادن پورت ۲۲ نشان‌دهنده پروب Credential Stuffing است.
۴. بررسی متقاطع متنی: هیچ هشدار دیگری از این محدوده IP در ۲۴ ساعت گذشته نبوده؛ احتمالاً اولین پروب است.
۵. لایه شهود: گره‌های Tor برای اسکریپت‌کیدی‌ها یا تیم‌های قرمز رایج‌اند، نه APTها. سطح تهدید کمتر از آن چیزی است که هشدار نشان می‌دهد.
۶. تصمیم: اولویت پایین. به‌عنوان IOC ثبت شود اما فعلاً مسدود نشود. برای اقدامات بعدی نظارت شود.

مقیاس‌پذیری فرآیند:

  • جمع‌آوری ۵۰۰ تا ۱۰۰۰ زنجیره استدلال مشابه در انواع مختلف هشدارها.
  • استفاده از این‌ها برای تنظیم دقیق مدل‌های کوچک‌تر مانند Llama 3.1 8B یا Qwen 2.5 7B.
  • تزریق آن‌ها به‌عنوان نمونه‌های ساختاریافته Few-shot یا ایجاد یک کتابخانه الگوهای استدلال.

روش چهارم: RLHF از طریق حالت سایه (Shadow Mode)

یادگیری تقویتی با بازخورد انسانی (RLHF) را می‌توان با استقرار عامل در «حالت سایه» اجرا کرد. عامل توصیه‌های خود را موازی با انسان‌ها ارائه می‌دهد اما اقدامی نمی‌کند تا یک حلقه بازخورد امن ایجاد شود.

مراحل اجرا:

  • فاز ۱ (حالت سایه): عامل تمام هشدارها را می‌بیند و توصیه‌هایی ارائه می‌دهد بدون اینکه تغییری در سیستم ایجاد کند.
  • فاز ۲ (بازخورد): پس از حل هشدار توسط انسان، تحلیلگر توصیه عامل را به‌عنوان درست، غلط یا نیمه‌درست (همراه با اصلاحات) رتبه‌بندی می‌کند.
  • فاز ۳ (سیگنال پاداش): بازخوردها به پاداش تبدیل می‌شوند (درست = مثبت؛ غلط = منفی؛ اصلاح‌شده = جزئی).
  • فاز ۴ (به‌روزرسانی سیاست): استفاده از PPO (Proximal Policy Optimization) یا DPO (Direct Preference Optimization) برای به‌روزرسانی مدل سیاست عامل.
  • فاز ۵ (خودمختاری تدریجی): پس از رسیدن به آستانه‌های دقت مورد نظر، به عامل اجازه داده می‌شود بر روی دسته‌های کم‌ریسک تصمیم‌گیرنده باشد.

طبق گزارش‌ها، Google Security AI Workbench از نسخه‌ای از این رویکرد استفاده می‌کند که در آن نرخ پذیرش توصیه‌های AI توسط تحلیلگران، به‌عنوان یک سیگنال بازخورد ضمنی برای اصلاح مدل عمل می‌کند.

روش پنجم: مدل‌سازی معماری شناختی

پیچیده‌ترین رویکرد، مدل‌سازی صریح دانش ضمنی با استفاده از چارچوب‌های علوم شناختی مانند ACT-R یا Soar است. این کار یک سیستم ترکیبی ایجاد می‌کند که کتابخانه الگوهای توالی حمله (مثلاً: اسکن پورت $\rightarrow$ پروب آسیب‌پذیری $\rightarrow$ ارتقای سطح دسترسی $\rightarrow$ حرکت عرضی) را با «محرک‌های شهودی» ترکیب می‌کند.

اجزای کلیدی این مدل:

  • کتابخانه الگو: توالی‌های کدگذاری شده از رفتارهای حمله.
  • محرک‌های شهود: ترکیب ویژگی‌هایی که اولویت را بالا می‌برند (مثلاً: IP خارجی + پورت غیر استاندارد + فعالیت بعد از نیمه‌شب).
  • انطباق متنی: تنظیم پویای آستانه‌ها بر اساس خط پایه (Baseline) شبکه.

این روش در حال حاضر کمترین آمادگی را برای تولید صنعتی دارد و بیشتر یک مرز آکادمیک محسوب می‌شود. به اکثر تیم‌های SOC توصیه می‌شود به‌جای این روش، با ضبط رفتاری و شبیه‌سازی شروع کنند.

نقشه راه پیاده‌سازی

برای تیم‌هایی که قصد اجرای این موارد را دارند، راهنما یک استقرار مرحله‌بندی شده را پیشنهاد می‌کند تا عامل همگام با چشم‌انداز تهدیدات تکامل یابد:

  • هفته ۱-۲: شروع ضبط ۵ تا ۱۰ تحلیلگر ارشد، هر کدام ۲ ساعت پردازش حوادث واقعی.
  • ماه اول: ایجاد یک پایگاه دانش شامل بیش از ۲۰۰ زنجیره استدلال برای Few-shot Prompting و اجرای یک مجموعه اعتبارسنجی کوچک.
  • سه ماهه دوم: ایجاد محیط شبیه‌سازی و اجرای تمرینات خصمانه ماهانه برای ثبت منطق فرار.
  • سه ماهه سوم: استقرار در حالت سایه روی ترافیک واقعی برای شروع خط لوله RLHF.
  • سال اول و بعد از آن: تنظیم دقیق یک مدل اختصاصی پس از آنکه داده‌های بازخورد به اندازه کافی غنی شدند.

این فرآیند تضمین می‌کند که عامل به یک «تصویر منجمد» از تحلیلگر شش ماه پیش تبدیل نشود. چون چشم‌انداز تهدیدات تغییر می‌کند، حلقه یادگیری باید مستمر باشد و شامل جلسات ضبط ماهانه، بازخوردهای تحلیلگران به‌عنوان یک فرآیند دائمی و پایگاه‌های دانش با کنترل نسخه (Version-controlled) باشد که قابل حسابرسی و بازگشت (Rollback) باشند.

از منظر عملیاتی، این رویکرد نقش تحلیلگر ارشد را از یک اپراتور اصلی به یک «معلم دانش» تغییر می‌دهد. گلوگاه در اتوماسیون SOC دیگر هوش LLM نیست، بلکه توانایی سازمان در استخراج و ساختاردهی تخصص انسانی است.

اگر عاملی بسازید که مکانیسمی برای به‌روزرسانی مستمر نداشته باشد، ریسک ایجاد اعتماد کاذب به سیستمی را می‌پذیرید که نمی‌تواند با ریتم‌های جدید مهاجمان سازگار شود. دانش ضمنی، «آخرین مایل» اتوماسیون است و نیازمند تعهد به جمع‌آوری داده‌ها به‌جای صرفاً خرید ابزار است.

برای شروع، مدیران SOC باید شهودی‌ترین تحلیلگران خود را شناسایی کرده و ضبط فرآیند تصمیم‌گیری آن‌ها را از همین هفته آغاز کنند.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این متدها با تبدیل شهود انسانی به داده‌های آموزشی، اعتبار عامل‌های AI را در محیط‌های حساس امنیتی افزایش می‌دهند. تکیه بر تجربه عملی تحلیلگران ارشد، تنها راه عبور از شناسایی‌های ساده به سمت تشخیص نفوذهای پیشرفته است.

تأثیر برای ایران

برای تیم‌های SOC در ایران که با کمبود نیروی متخصص ارشد مواجه‌اند، این متدها راهکاری برای تکثیر دانش معدود متخصصان در قالب عامل‌های AI است.

·نگاه ما
تحریریه دات‌هوش

گلوگاه اتوماسیون در SOC دیگر هوش مدل‌های زبانی نیست، بلکه توانایی سازمان در استخراج و ساختاردهی تخصص انسانی است. تبدیل تحلیلگر ارشد از یک اپراتور به یک «معلم دانش»، تغییر پارادایم در مدیریت تیم‌های امنیتی است. اگر عامل‌ها بدون مکانیزم به‌روزرسانی مستمر ساخته شوند، تنها یک عکس ثابت از دانش تحلیلگر در ۶ ماه پیش خواهند بود و در برابر ریتم‌های جدید مهاجمان شکست می‌خورند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.