پیش‌بینی مسیر حمله با Graph Neural Networks در امنیت سایبری (قسمت 2)

Graph Neural Networks چیست؟

Graph Neural Network – GNN (شبکه عصبی گراف) نوعی معماری پیشرفته در Deep Learning است که برای تحلیل داده‌هایی طراحی شده که ساختار گراف دارند.

برخلاف شبکه‌های عصبی سنتی که روی داده‌های جدولی یا تصویری کار می‌کنند، GNNها قادرند روابط پیچیده بین موجودیت‌ها را در یک گراف یاد بگیرند.

در حوزه امنیت سایبری، بسیاری از داده‌ها ذاتاً گرافی هستند، مانند:

  • ارتباط بین کاربران و سیستم‌ها
  • ساختار Active Directory
  • ارتباط سرویس‌ها در معماری Microservices
  • ارتباطات شبکه
  • وابستگی بین Vulnerabilityها

GNNها می‌توانند این روابط را تحلیل کنند و الگوهای پنهانی را کشف کنند که ممکن است نشان‌دهنده مسیرهای بالقوه حمله باشند.

ساخت Security Graph برای تحلیل امنیت

برای استفاده از Graph Neural Networks (GNNs) در امنیت سایبری، ابتدا باید زیرساخت سازمان به‌صورت یک Security Graph (گراف امنیتی) مدل‌سازی شود.

این گراف معمولاً با ترکیب داده‌های جمع‌آوری‌شده از چندین منبع امنیتی و زیرساختی ایجاد می‌شود، از جمله:

  • Vulnerability Scanners (اسکنرهای آسیب‌پذیری)
  • Asset Inventory (فهرست دارایی‌های سازمان)
  • Identity Infrastructure مانند Active Directory
  • Network Topology (توپولوژی و ارتباطات شبکه)
  • Identity and Access Management – IAM (مدیریت هویت و دسترسی)
  • Threat Intelligence (اطلاعات تهدید)

پس از جمع‌آوری این داده‌ها، موجودیت‌های مختلف امنیتی مانند دارایی‌ها، کاربران، سرویس‌ها یا آسیب‌پذیری‌ها به‌عنوان Node و روابط میان آن‌ها مانند ارتباط شبکه، دسترسی کاربر، روابط اعتماد یا وابستگی سرویس‌ها به‌عنوان Edge در گراف مدل‌سازی می‌شوند.

در نتیجه، Security Graph نمایی ساختاری از روابط امنیتی، سطح حمله (Attack Surface) و مسیرهای بالقوه حمله (Potential Attack Paths) در زیرساخت سازمان ارائه می‌دهد.

آموزش مدل GNN برای پیش‌بینی حملات

پس از ساخت Security Graph (گراف امنیتی)، مدل Graph Neural Network (GNN) با استفاده از داده‌های تاریخی حملات و فعالیت‌های امنیتی آموزش داده می‌شود.

این داده‌ها می‌توانند شامل منابع مختلفی باشند، از جمله:

  • • Red Team Exercises (تمرین‌های تیم قرمز)
  • • Attack Simulations (شبیه‌سازی حملات)
  • • Historical Incident Data (داده‌های رخدادها و نفوذهای گذشته)
  • نگاشت مراحل حمله به MITRE ATT&CK Techniques برای برچسب‌گذاری رفتار مهاجم و مراحل حمله (Attack Behavior Labeling using MITRE ATT&CK)

در این مرحله، مدل تلاش می‌کند الگوهای رایج پیشروی مهاجم در شبکه را یاد بگیرد، از جمله:

  • کدام گره‌ها برای مهاجم اهداف جذاب‌تری هستند (High-Value Targets — اهداف با ارزش بالا)
  • کدام مسیرها احتمال بیشتری برای استفاده در زنجیره حمله دارند (Likely Attack Paths — مسیرهای حمله محتمل)
  • مهاجم چگونه ممکن است در شبکه حرکت کند (Adversarial Lateral Movement — حرکت جانبی مهاجم در شبکه)

پیش‌بینی Attack Path با استفاده از GNN

پس از آموزش مدل، می‌توان از Graph Neural Network (GNN) برای انجام Attack Path Prediction (پیش‌بینی مسیر حمله) در Security Graph استفاده کرد.

در این فرآیند، مدل می‌تواند:

  • • مسیرهای احتمالی حرکت مهاجم در شبکه را شناسایی کند (Potential Attack Paths)
  • • Critical Nodes (گره‌های حیاتی) یا دارایی‌های با ریسک بالا را مشخص کند
  • • احتمال یا ریسک هر مسیر حمله را تخمین بزند (Compromise Probability)
  • • نقاطی را که نیاز به اولویت در اصلاح یا تقویت امنیتی دارند شناسایی کند (Security Prioritization)

این نوع تحلیل می‌تواند به تیم امنیت سازمان کمک کند تا پیش از وقوع حمله، مسیرهای پرخطر و نقاط ضعف زیرساخت را شناسایی کرده و اقدامات دفاعی مناسب مانند Vulnerability Remediation (رفع آسیب‌پذیری‌ها) یا Access Control Hardening (محدودسازی دسترسی‌ها) را در اولویت قرار دهد.

نویسنده

admin

ثبت دیدگاه