$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
تستمر الجرائم الإلكترونية في فرض أعباء تشغيلية ومالية كبيرة على المؤسسات في القطاعين العام والخاص. في عام 2023، تجاوزت الخسائر المبلغ عنها بسبب الجرائم الإلكترونية في الولايات المتحدة 12.5 مليار دولارواحد، مما يبرز حجم واستمرارية النشاط الخبيث. ضمن هذا المشهد، تعمل مراكز عمليات الأمن (SOCs) كوحدات تشغيلية رئيسية مسؤولة عن اكتشاف التهديدات وتحليلها والاستجابة لها في الوقت الفعلي.
يتم تنفيذ منطق الكشف في العديد من سير عمل SOC من خلال آليات قائمة على القواعد ضمن منصات إدارة معلومات وأحداث الأمان (SIEM)، والتي تستخدم على نطاق واسع لأنها قابلة للتفسير، وحتمية، ومتوافقة مع سير عمل SOC الحالية. من بين أنواع القواعد المختلفة، تعد قواعد SIEM القائمة على الارتباط مهمة بشكل خاص لتحديد سلوكيات الهجوم التي تمتد عبر عدة أحداث ومضيفين ونوافذ زمنية. ضمن هذه القواعد، تعمل التعبيرات المنتظمة (regexes) كبدائية قابلة لإعادة الاستخدام: حيث يقوم المحللون بتضمينها ضمن قواعد كشف أوسع تضيف قيود ميدانية، ومرشحات خاصة بالمنصة، ومنطق ارتباط الأحداث، بدلا من نشرها ككواشف مستقلة.
في الواقع، غالبا ما يبدأ محللو SOC تطوير القواعد بمؤشرات الاختراق (IOCs) المستمدة من تقارير استخبارات التهديدات السيبرانية (CTI) التي تنشرها شركات الأمن أو الباحثون المستقلون أو قواعد المعرفة العامة مثل MITRE لتكتيكات وتقنيات ومعرفة مشتركة (ATT&CK)2. قد تشمل هذه السلاسل النصفية لملفات المفات، أو أجزاء سطر الأوامر، أو مفاتيح السجل، أو أي تشويشات هيكلية أخرى لوحظت أثناء الهجمات3. ترجمة مثل هذه السلاسل إلى أنماط regex المناسبة لقواعد الارتباط SIEM هي مهمة متكررة في سير عمل تأليف القواعد.
تعد هذه الخطوة العملية في الترجمة عنق زجاجة عملي. كتابة أنماط ريجيكس عامة بما يكفي لالتقاط التنوع المهم ولكنها دقيقة بما يكفي لتجنب المطابقات غير المقصودة تتطلب خبرة متخصصة؛ الأخطاء النحوية الصغيرة أو القرارات الخاطئة حول المكونات التي يجب الحفاظ عليها أو تعميمها يمكن أن تجعل قاعدة الكشف المفيدة غير فعالة. نظرا لأن هذا العمل يدوي ومتكرر ودقيق، فقد يؤخر نشر الكشف عن التهديدات الناشئة، ويتطلب مراجعة من محللين أكثر خبرة، ويساهم في عبء عمل المحللين في إعدادات SOC التشغيلية4،5.
التحدي المركزي في ترجمة IOC إلى regex هو تحديد أي أجزاء من IOC ترمز سلوكا مستقرا وذو صلة بالمهاجم وبالتالي يجب الحفاظ عليها، وأي الأجزاء تعكس تباينا خاصا بالبيئة أو المضيف ويجب تعميمها. على سبيل المثال، يجب عادة أن تبقى جذور السجل الرسمي مثل HKEY_CLASSES_ROOT\CLSID، ومجلدات النظام مثل System32، والأسماء التنفيذية المعروفة مثل rundll32.exe صريحة، بينما عادة ما يجب تجريد مسارات ملفات المستخدم، ومعرفات الأمان الخاصة بالمضيف (SIDs)، والمعرفات الفريدة عالميا (GUIDs). القيام بذلك باستمرار عبر أنواع IOC المختلفة هو ما يجعل مهمة الترجمة غير بسيطة. طوال هذا البروتوكول، نشير إلى الأولى كمكونات محفوظة أو مجموعة أسر، والثانية بأنها مكونات مجردة أو مجموعة غير أسر.
استكشفت الأعمال السابقة الاستخراج الآلي لاستخبارات التهديدات من النصوص غير المنظمة باستخدام تقنيات معالجة اللغة الطبيعية واستخراج الكيانات 6,7. مؤخرا، بحثت عدة دراسات في التوليد المباشر لقواعد الكشف من تقارير CTI باستخدام نماذج اللغة الكبيرة (LLMs)8. تظهر هذه الأساليب أن أجزاء من سير عمل تأليف القواعد يمكن أن تساعدها نماذج اللغة، لكنها عادة لا تركز على المشكلة التشغيلية المحددة لتوليد أنماط regex التي تحافظ على دلالات مجموعات الالتقاط وتظل مناسبة لنشر SIEM لاحقا. خطوط العمل التكميلية تحتوي على محتوى CTI منظم للاستخدام لاحقا بطرق مختلفة، بما في ذلك التمثيلات القائمة على الرسوم البيانية المعرفية مثل TINKER9 وتوليد استعلامات البحث عن السجلات المدفوعة بتقنية CTI مثل ThreatRaptor10، التي تحول CTI غير المهيكلة إلى لغات معرفة منظمة أو استعلام خاصة بالمجال بدلا من أنماط regex المخصصة للتضمين في قواعد الارتباط SIEM.
بالتوازي، استكشفت دراسات سابقة التخليق الآلي للريجيكس باستخدام طرق قائمة على الأمثلة، والترجمة العصبية، وطرق التوليد والإصلاح 11,12,13,14,15,16. ومع ذلك، فإن هذه الطرق مصممة عادة لإعدادات تعتمد على مجموعات كبيرة من الأمثلة الممثلة أو الوصف باللغة الطبيعية بدلا من سياقات الكشف المدفوعة ب IOC. في سير عمل SOC، غالبا ما تكون سلاسل IOC متناثرة، متباينة هيكليا، ومرتبطة ارتباطا وثيقا بدلالات التشغيل. هذا التفاوت يحفز سير عمل مصمم لترجمة IOC إلى regex بدلا من الادعاء بأن طرق توليد الregex الحالية غير كافية إلى حد كبير.
يركز البروتوكول المعروض هنا بشكل خاص على مرحلة الترجمة من IOC إلى regex في سير عمل اكتشاف SOC. يعامل استخراج IOC كمدخل في البداية قد ينتج عن تحليل يدوي أو أدوات آلية أو مزيج من الاثنين؛ لا يحاول البروتوكول توليد قواعد SIEM كاملة. بدلا من ذلك، يوفر إجراء منهجيا لتحويل سلاسل IOC إلى أنماط regex صالحة نحويا، وقابلة للتفسير دلاليا، ومناسبة للنشر التشغيلي. نطاق IOC الحالي مقصود: مسارات الملفات، ومفاتيح السجل، ومؤشرات سطر الأوامر تحتوي على مكونات هيكلية مستقرة ومتغير تستفيد من تعميم الريجيكس، بينما المؤشرات الذرية مثل عناوين IP والنطاقات والتجزئات يتم تشغيلها بشكل طبيعي أكثر من خلال شروط مطابقة دقيقة أو عمليات بحث بنمط السمعة، وبالتالي تقع خارج النطاق الأساسي. ضمن هذه الحدود، يقصد البروتوكول أن يكون محمولا عبر بيئات SOC التي تشترك في تنسيقات إدخال مماثلة وشروط أدوات مسبقة.