مكافحة التهديدات السيبرانية بالاستخبارات
جاسم حاجي. مع الهجوم الواسع الأخير لبرمجية "وانا كراي" (WannaCry)، الذي خلف آثاراً وأضراراً مدمرة، أصبح من الضروري أكثر من أي وقت مضى تشكيل استخبارات للتهديدات السيبرانية. هناك أنواع مختلفة من استخبارات التهديدات السيبرانية التي يمكن تطبيقها بطرق مختلفة في مراحل مختلفة من دورة حياة المهاجم.
ترجم هذا المحتوى آليا باستخدام Gemini.

مع الهجوم الواسع الأخير لبرمجية "وانا كراي" (WannaCry)، الذي خلف آثاراً وأضراراً مدمرة، أصبح من الضروري أكثر من أي وقت مضى تشكيل استخبارات للتهديدات السيبرانية. هناك أنواع مختلفة من استخبارات التهديدات السيبرانية التي يمكن تطبيقها بطرق مختلفة في مراحل مختلفة من دورة حياة المهاجم.
يتم الحصول على استخبارات المصادر المفتوحة من مصادر مفتوحة (أو عامة). يمكن أن تشمل هذه المصادر وسائل الإعلام الرئيسية، ومنتديات الإنترنت، و"مواقع اللصق" (حيث يتم نشر المعلومات ببساطة للعرض العام)، ووسائل التواصل الاجتماعي وخدمات المناقشة.
يمكن أن تأتي استخبارات المصادر المفتوحة بتنسيقات عديدة، وتكون متاحة بلغات متعددة. وهذا قد يجعل تصنيفها واتخاذ إجراءات بشأنها أمراً مستهلكاً للوقت وصعباً. إن الحجم الهائل للمعلومات بحد ذاته هو العائق الأكبر أمام استخلاص الاستخبارات من المجموعة الواسعة من المعلومات المنشورة في المصادر المفتوحة. لذلك، من الضروري استخدام التعلم الآلي ونهج علوم البيانات الضخمة لمساعدة المحللين البشريين في مثل هذه المعالجة.
بطبيعتها، تعتبر استخبارات المصادر المفتوحة معلومات مشتركة. ومع ذلك، فإن معالجة هذه المعلومات لتشكيل استخبارات يمكن أن تكون مستهلكة للوقت للغاية وغير موثوقة. في مجال استخبارات المصادر المفتوحة، تعد عملية التنقيح خطوة حاسمة لتصفية البيانات غير ذات الصلة أو منخفضة القيمة للعثور على ما نهتم به أكثر. من غير العملي القيام بذلك على أساس بشري بحت، مع وجود مئات الآلاف من المصادر بلغات متعددة. بدلاً من ذلك، يلزم استخدام التعلم الآلي وتحليلات البيانات الضخمة لتعزيز جمع الاستخبارات البشرية.
تتعلق الاستخبارات التقنية بالمؤشرات الفنية المرتبطة بنشاط التهديد السيبراني. في أغلب الأحيان، يتضمن ذلك مجموعات بيانات مثل عناوين بروتوكول الإنترنت (IP) للأنظمة المرتبطة بالسلوك الضار، و"توقيعات" البرمجيات الخبيثة، والملفات المرتبطة بالمهاجمين والأدوات التي يستخدمونها.
غالباً ما تكون الاستخبارات التقنية أقل سياقاً، مثل هوية المهاجم أو وقت وقوع الهجوم، وما إلى ذلك، ولكنها تحتوي على مجموعة غنية جداً من البيانات التي يمكن اتخاذ إجراءات فورية بشأنها. على سبيل المثال، يمكننا استيعاب خلاصات عناوين IP ومواقع الويب المرتبطة بالهجمات الضارة، وحظرها باستخدام تقنيات الأمان الحالية مثل جدران الحماية والوكلاء (Proxies).
تعد الاستخبارات التقنية الأكثر تقليدية بين أنواع الاستخبارات عندما نفكر في المشاركة. لسنوات، شكل المدافعون السيبرانيون مجتمعات بشكل غير رسمي لمشاركة عناوين IP للمهاجمين الذين واجهوهم، وعينات البرمجيات الخبيثة التي جمعوها، وعناصر تقنية أخرى. ومع ذلك، فإن آليات المشاركة تكون مخصصة، ومتعددة التنسيقات، وغير محددة بشكل جيد. وهذا يؤدي إلى جعل الاستخبارات أقل قابلية للتنفيذ.
أظهرت الأبحاث الحديثة أن هناك تداخلاً ضئيلاً بين مجموعات بيانات الاستخبارات التقنية. وهذا يعني أن المؤسسات يجب أن تتحمل عبء الاشتراك في مجتمعات مشاركة متعددة أو أن تكون جزءاً منها. على الرغم من أن مجال استخبارات التهديدات يشهد الآن فترة من التوحيد، إلا أن الحجم لا يزال يمثل مشكلة.
علاوة على ذلك، يتم الحصول على استخبارات الإشارات من مراقبة وتحليل الإشارات في شبكات الاتصالات، مثل شبكة الكمبيوتر الداخلية للشركة وبيئات مراكز البيانات.
يمكننا اعتبار أنظمة الأمان والتشغيل الحالية كمصادر بيانات يمكن اشتقاق استخبارات الإشارات منها. لنأخذ حل مكافحة الفيروسات كمثال: يمكن للمعلومات حول أنواع البرمجيات الخبيثة التي تم اكتشافها أن توضح كيفية تسليم تلك البرمجيات الخبيثة. قد تشير أيضاً إلى الأماكن التي لم تكن فيها ضوابط الأمان الأخرى فعالة كما هو متوقع.
يمكن اعتبار الحالة الأكثر تطرفاً لاستخبارات الإشارات هي إجراءات المراقبة على مستوى الدولة لشبكات الاتصالات. وقد سهل تحليل البيانات الوصفية لهذه الاتصالات تحديد الجهات الفاعلة في التهديد وجمع الاستخبارات على نطاق عالمي.
تقليدياً، كان من غير المرجح مشاركة استخبارات الإشارات. فقد أدت المخاوف التنظيمية بشأن إبلاغ العملاء والمنافسين المحتملين بأي شيء قد يُعتبر سلبياً إلى دفع المشاركة إلى مستوى منخفض. ومع ذلك، فإن المؤسسات المستنيرة تتجاوز هذا، مع إدراك أن خصومنا - المهاجمين - يشاركون المعلومات على نطاق واسع وبشكل متكرر.
يمكن لثغرة أمنية جديدة أن تنتقل من مرحلة الكشف عنها إلى مرحلة الاستغلال في غضون ساعات. وبعد بضعة أيام، تصبح تلك الهجمات المستغلة جزءاً من مجموعات هجوم كاملة. الأشرار يتشاركون المعلومات من أجل النجاح.
كمدافعين، يمكننا أن ندرك أن هناك قيمة كبيرة في التعلم من أقراننا. إن تعاوننا ومشاركتنا لما نجمعه من استخبارات من بيئاتنا الخاصة يمكن أن يساعدنا في تقليل الوقت المتاح للخصوم لتنفيذ هجماتهم ضدنا.