امن وحماية المعلومات

كشف التمويه عبر طبقة عتادية لكشف الشذوذ في تدفق التحكم

يعتمد الباحثون في مجال الأمن السيبراني منذ سنوات طويلة على مراقبة سلوك البرامج أثناء تشغيلها لكشف المتسللين قبل أن يتسببوا في أي ضرر. لكن دراسة جديدة تطرح رأياً مفاده أن هذه الطريقة، المعروفة باسم “كشف شذوذ تدفق التحكم”، تعاني من ثغرة واضحة يمكن للمهاجمين المحترفين استغلالها، وتقترح الدراسة حلاً يتمثل في دمج مراقبة البرامج مع طبقة ثانية مستقلة من الفحوصات عبر العتاد (الأجهزة).

الدراسة التي تحمل عنوان “نحو أمن سيبراني نموذجي في وقت التشغيل: حول كشف شذوذ تدفق التحكم وتحديد الهجمات والمراقبة عبر العتاد”، نُشرت في 12 أغسطس 2026. وتوضح الدراسة منهجاً قائماً على النماذج يهدف إلى جعل أنظمة كشف الاختراق أكثر صعوبة في الخداع، خاصة في الحالات التي يحاول فيها المهاجم إخفاء نشاطه الخبيث ليبدو وكأنه أمر غير ضار.

أهم النقاط الرئيسية

تعزيز الأمن السيبراني من خلال مراقبة تدفق التحكم

تعمل تقنية كشف شذوذ تدفق التحكم عن طريق تتبع تسلسل الخطوات التي ينفذها البرنامج فعلياً، ورصد أي انحراف عن السلوك المتوقع. وتعطي هذه التقنية للمدافعين وسيلة لاكتشاف المشكلات أثناء حدوثها وليس بعد فوات الأوان، وهذا هو السبب وراء اعتبار الدراسة لها أداة أساسية للحفاظ على سلامة النظام في وقت التشغيل.

كشف شذوذ السلامة واستخدام أشجار الهجمات

وفقاً للدراسة، فإن هذا النوع من المراقبة يوفر “أساساً منهجياً لضمان السلامة واكتشاف الشذوذ المحتمل في وقت التشغيل”. وبمجرد رصد شيء غير معتاد، يأتي التحدي التالي وهو فهم معناه الفعلي. وهنا يأتي دور أشجار الهجمات، وهي نماذج منظمة تعمل على ربط الشذوذ المكتشف بفئات محددة من الهجمات السيبرانية، مما يساعد المحللين على الانتقال من مجرد إشارة تحذير غامضة إلى تشخيص فعلي. وبشكل عملي، تحول أشجار الهجمات الإشارة الخام للشذوذ إلى فرضية قابلة للتفسير حول ما يحاول المهاجم فعله.

تحديات تمويه الهجمات في كشف تدفق التحكم

نقطة الضعف الأساسية في هذه التقنية هي أن إشارة تدفق التحكم نفسها التي تتم مراقبتها يمكن التلاعب بها. وتوضح دراسة ساشنباكر هذا الأمر بوضوح، مشيرة إلى أن هذا الأسلوب “معرض للتمويه، حيث يحاول المهاجمون الهروب من الاكتشاف من خلال التلاعب المتعمد بتدفق التحكم المرصود في النظام”.

لماذا لا تكفي مراقبة البرامج وحدها؟

هذا الأمر مهم لأن المهاجم المحترف لا يكتفي باختراق النظام فحسب، بل يمكنه أيضاً العبث بالمسار الذي تعتمد عليه أداة المراقبة لاكتشافه. وتصف الدراسة سيناريو فشلاً واقعياً: حيث يلاحظ مراقب على مستوى البرامج انحرافاً في تدفق التحكم يبدو غريباً ولكنه غير خطير، ويعزوه إلى سبب غير ضار باستخدام شجرة هجمات، دون أن يدرك أن اختراقاً حقيقياً يحدث في الخلفية. وبعبارة أخرى، نظام الكشف يعمل تقنياً لكنه يفشل في رصد الهجوم الفعلي، لأن المهاجم تعلم كيف يجعل النشاط الخبيث يبدو عادياً من منظور البرنامج نفسه.

منهج مشترك للرقابة عبر البرامج والعتاد

الاقتراح الأساسي في الدراسة هو التوقف عن الاعتماد على طبقة مراقبة واحدة، والجمع بين مراقبة البرامج ومراقبة العتاد في بنية واحدة. وهذا الأمر مهم لأنه يستهدف مشكلة التمويه مباشرة: فالمهاجم الذي ينجح في خداع الفحوصات على مستوى البرمجيات، لا يزال يتعين عليه تجاوز طبقة عتاد مستقلة تراقب النشاط نفسه من زاوية مختلفة تماماً.

كيف تعمل الطبقتان معاً؟

في هذا التصميم، تقوم المراقبة على مستوى البرمجيات بالفحص الأول، ورصد أي نشاط يبدو مشبوهاً. بعدها تقوم مراقبة العتاد بفحص النشاط نفسه بشكل مستقل وبتفاصيل أكبر بكثير، مما يجعل من الصعب جداً على الهجمات إخفاء نفسها والمرور دون اكتشاف. ولأن طبقة العتاد منفصلة عن البرنامج الذي تتم مراقبته، فإن المهاجم الذي يتلاعب برؤية البرنامج الخاصة لتدفق التحكم لا يمكنه في الوقت نفسه تزييف ما تراه العتاد.

ولإثبات فعالية هذا النظام، تستعرض الدراسة سيناريو لخدمة مصادقة. في البداية، يلاحظ المراقب على مستوى البرمجيات انحرافاً شاذاً في تدفق التحكم يبدو غير ضار، ويصنفه عبر شجرة الهجمات على أنه مشكلة تكوين أو صيانة بسيطة. لكن مراقب تدفق التحكم عبر العتاد، وهو مستقل، يلاحظ تسلسل الانتقال الفعلي الذي يحدث في النظام، وهذه الأدلة الإضافية تغير التشخيص بالكامل، وترفع مستوى التصنيف من خلل بسيط إلى سرقة رمز أو اختطاف تدفق تحكم بثقة عالية. ويوضح المثال بشكل عملي كيف يمكن لفحص العتاد أن يصحح تشخيصاً أخطأت فيه مراقبة البرمجيات وحدها.

فوائد المنهج المشترك في تحديد الهجمات السيبرانية

لماذا هذا المزيج مهم للمجال الأوسع؟ لأنه لا يكتفي باكتشاف المزيد من الهجمات فحسب، بل يحسن أيضاً قدرة المحللين على التمييز بثقة بين الشذوذ الحميد والهجمات السيبرانية الخطيرة. وتخلص الدراسة إلى أن الجمع بين كشف شذوذ تدفق التحكم، وتحديد الاختراق القائم على أشجار الهجمات، والمراقبة عبر العتاد، يمكن أن يحسن ليس فقط اكتشاف الشذوذ، بل أيضاً الدقة التشخيصية للتحليل القائم على أشجار الهجمات.

الفرق بين الاكتشاف والدقة التشخيصية فرق كبير. فالنظام يمكن أن يكتشف تقنياً أن هناك شيئاً خاطئاً، بينما يخطئ في تصنيف خطورة المشكلة أو طبيعتها، كما يوضح مثال خدمة المصادقة. وبإضافة طبقة عتاد تتحقق بشكل مستقل مما رصدته مراقبة البرمجيات، يوفر المنهج القائم على النماذج للمدافعين رأياً ثانياً يصعب على المهاجم تزييفه، مما يعزز الثقة في القرار النهائي بشأن ما إذا كان الشذوذ مجرد خلل حميد أم اختراق نشط يحدث الآن.

الأسئلة الشائعة

ما هي مراقبة تدفق التحكم في الأمن السيبراني؟
هي طريقة تكتشف الشذوذ في سلامة النظام أثناء التشغيل من خلال مراقبة المسارات التي ينفذها البرنامج.

كيف تساعد أشجار الهجمات في تحديد الهجمات السيبرانية؟
تقوم أشجار الهجمات بتحليل الشذوذ المكتشف لتحديد أنواع الهجمات السيبرانية المحتملة بناءً على نماذج منظمة لهياكل الهجمات المعروفة.

لماذا تعتبر المراقبة عبر العتاد مهمة إلى جانب مراقبة البرمجيات؟
لأن مراقبة العتاد تتحقق بشكل مستقل من النشاط بتفاصيل أدق، مما يمنع المهاجمين من إخفاء هجماتهم داخل الملاحظات التي تعتمد على البرمجيات وحدها.

كيف يحسن المنهج المشترك الأمن السيبراني؟
من خلال دمج كشف شذوذ تدفق التحكم وأشجار الهجمات ومراقبة العتاد، يصبح النظام أكثر قدرة على اكتشاف الاختراقات الحقيقية وتحديدها بدقة بدلاً من الخلط بينها وبين مشكلات عابرة.

سيد الأسهم

خبير في تحليل أسواق الأسهم، يقدم تحليلات دقيقة واستراتيجيات تداول ناجحة للمستثمرين.
زر الذهاب إلى الأعلى