Graph Neural Networks چیست؟
Graph Neural Network – GNN (شبکه عصبی گراف) نوعی معماری پیشرفته در Deep Learning است که برای تحلیل دادههایی طراحی شده که ساختار گراف دارند.
برخلاف شبکههای عصبی سنتی که روی دادههای جدولی یا تصویری کار میکنند، GNNها قادرند روابط پیچیده بین موجودیتها را در یک گراف یاد بگیرند.
در حوزه امنیت سایبری، بسیاری از دادهها ذاتاً گرافی هستند، مانند:
- ارتباط بین کاربران و سیستمها
- ساختار Active Directory
- ارتباط سرویسها در معماری Microservices
- ارتباطات شبکه
- وابستگی بین Vulnerabilityها
GNNها میتوانند این روابط را تحلیل کنند و الگوهای پنهانی را کشف کنند که ممکن است نشاندهنده مسیرهای بالقوه حمله باشند.
ساخت Security Graph برای تحلیل امنیت
برای استفاده از Graph Neural Networks (GNNs) در امنیت سایبری، ابتدا باید زیرساخت سازمان بهصورت یک Security Graph (گراف امنیتی) مدلسازی شود.
این گراف معمولاً با ترکیب دادههای جمعآوریشده از چندین منبع امنیتی و زیرساختی ایجاد میشود، از جمله:
- Vulnerability Scanners (اسکنرهای آسیبپذیری)
- Asset Inventory (فهرست داراییهای سازمان)
- Identity Infrastructure مانند Active Directory
- Network Topology (توپولوژی و ارتباطات شبکه)
- Identity and Access Management – IAM (مدیریت هویت و دسترسی)
- Threat Intelligence (اطلاعات تهدید)
پس از جمعآوری این دادهها، موجودیتهای مختلف امنیتی مانند داراییها، کاربران، سرویسها یا آسیبپذیریها بهعنوان Node و روابط میان آنها مانند ارتباط شبکه، دسترسی کاربر، روابط اعتماد یا وابستگی سرویسها بهعنوان Edge در گراف مدلسازی میشوند.
در نتیجه، Security Graph نمایی ساختاری از روابط امنیتی، سطح حمله (Attack Surface) و مسیرهای بالقوه حمله (Potential Attack Paths) در زیرساخت سازمان ارائه میدهد.
آموزش مدل GNN برای پیشبینی حملات
پس از ساخت Security Graph (گراف امنیتی)، مدل Graph Neural Network (GNN) با استفاده از دادههای تاریخی حملات و فعالیتهای امنیتی آموزش داده میشود.
این دادهها میتوانند شامل منابع مختلفی باشند، از جمله:
- • Red Team Exercises (تمرینهای تیم قرمز)
- • Attack Simulations (شبیهسازی حملات)
- • Historical Incident Data (دادههای رخدادها و نفوذهای گذشته)
- نگاشت مراحل حمله به MITRE ATT&CK Techniques برای برچسبگذاری رفتار مهاجم و مراحل حمله (Attack Behavior Labeling using MITRE ATT&CK)
در این مرحله، مدل تلاش میکند الگوهای رایج پیشروی مهاجم در شبکه را یاد بگیرد، از جمله:
- کدام گرهها برای مهاجم اهداف جذابتری هستند (High-Value Targets — اهداف با ارزش بالا)
- کدام مسیرها احتمال بیشتری برای استفاده در زنجیره حمله دارند (Likely Attack Paths — مسیرهای حمله محتمل)
- مهاجم چگونه ممکن است در شبکه حرکت کند (Adversarial Lateral Movement — حرکت جانبی مهاجم در شبکه)
پیشبینی Attack Path با استفاده از GNN
پس از آموزش مدل، میتوان از Graph Neural Network (GNN) برای انجام Attack Path Prediction (پیشبینی مسیر حمله) در Security Graph استفاده کرد.
در این فرآیند، مدل میتواند:
- • مسیرهای احتمالی حرکت مهاجم در شبکه را شناسایی کند (Potential Attack Paths)
- • Critical Nodes (گرههای حیاتی) یا داراییهای با ریسک بالا را مشخص کند
- • احتمال یا ریسک هر مسیر حمله را تخمین بزند (Compromise Probability)
- • نقاطی را که نیاز به اولویت در اصلاح یا تقویت امنیتی دارند شناسایی کند (Security Prioritization)
این نوع تحلیل میتواند به تیم امنیت سازمان کمک کند تا پیش از وقوع حمله، مسیرهای پرخطر و نقاط ضعف زیرساخت را شناسایی کرده و اقدامات دفاعی مناسب مانند Vulnerability Remediation (رفع آسیبپذیریها) یا Access Control Hardening (محدودسازی دسترسیها) را در اولویت قرار دهد.