إعادة التفكير في الكشف غير الخاضع للإشراف عن شذوذ الشبكة: حين يُعيد بروتوكول صارم النتائج المثالية إلى أرض الواقع

باختصار: عند التقييم وفق بروتوكول خالٍ من التسرّب على CICIDS2017، تبلغ بنية المُشفّر التلقائي + غابة العزل أداءً حقيقياً متواضعاً (PR-AUC ≈ 0.70)، بعيداً عن النتائج شبه المثالية التي كثيراً ما تُنشَر. تبرز ثلاثة استنتاجات: 99.6% من التدفّقات الخبيثة يمكن تمييزها بعنوان IP المصدر وحده، والتخفيض غير الخطّي للمُشفّر لا يتفوّق على تحليل مكوّنات رئيسية بسيط، وحركة المرور الطبيعية تنحرف خلال الأسبوع إلى حدّ إبطال أي عتبة ثابتة.
لماذا هذا العمل
يكشف تزايد حجم حركة المرور وتطوّر الهجمات، ولا سيّما هجمات اليوم صفر، حدود أنظمة الكشف القائمة على التواقيع أو على نماذج خاضعة للإشراف تعتمد على بيانات موسومة. تَعِد المقاربات غير الخاضعة للإشراف بكشف المجهول دون وسوم، وكثيراً ما تُقدَّم بنية المُشفّر التلقائي + غابة العزل الهجينة على أنها فعّالة لهذه المشكلة.
نشأ هذا العمل من انزعاج منهجي بسيط: النتائج شبه المثالية المنشورة على CICIDS2017 لا تتوافق مع الصعوبة الجوهرية لكشف الشذوذ دون وسوم. وبدل التسليم بهذه الأرقام، أخضعناها لبروتوكول أكثر صرامة عن قصد. جاءت النتائج أقل إبهاراً، وأكثر إفادة بكثير.
مجموعة بيانات يجب التعامل معها بحذر
تُعيد CICIDS2017 إنتاج خمسة أيام عمل من حركة المرور، من الاثنين إلى الجمعة. تشغل كل عائلة هجمات نافذة زمنية مميّزة، ولا يحتوي الاثنين على أي تدفّق خبيث، ما يوفّر مباشرةً مجموعة تدريب حميدة نقية. تضمّ المجموعة 2,830,743 تدفّقاً، منها 80.3% حميدة، لكنّ استعمالها الساذج فخّ: أسطر فارغة تماماً، وترميزات غير متّسقة، وطوابع زمنية باثنتي عشرة ساعة دون علامة صباح/مساء تُفسد الترتيب الزمني.

النتيجة 1: التسرّب عبر المعرّفات
تحليل القدرة التنبّؤية للأعمدة قاطع. تبلغ المعلومات المتبادلة بين عنوان IP المصدر والوسم 0.486، مقابل 0.334 لأفضل خاصية سلوكية (Average Packet Size). والأكثر لفتاً أنّ 99.64% من التدفّقات الخبيثة تأتي من عنوان IP مصدر واحد بعينه.

قاعدة بدائية «إذا كان IP المصدر يساوي X فهو هجوم» تبلغ استدعاءً يفوق 0.99 دون تعلّم أي شيء عن سلوك الشبكة. الإبقاء على هذه الأعمدة يعني قياس حفظ منصّة الاختبار، لا كشف الشذوذ. لذلك نحذف Flow ID وSource IP وDestination IP وSource Port وTimestamp.
بروتوكول تقييم خالٍ من التسرّب
نطبّق ثلاثة ضوابط: حذف المعرّفات، وإزالة التكرارات الدقيقة قبل التقسيم (حُذف 330,766 تكراراً)، وتقسيم زمني صارم. يُضبط التطبيع مرة واحدة، على حركة التدريب الحميدة وحدها، ثم يُطبَّق على المجموعات الأخرى. يتبقّى 66 متغيّر إدخال.
| المجموعة | الأصل | حميد | هجمات | الاستخدام |
|---|---|---|---|---|
| التدريب | الاثنين (80%) | 394,017 | 0 | التعلّم |
| التحقّق | الاثنين (20%) | 98,504 | 0 | معايرة العتبة |
| الاختبار | الثلاثاء إلى الجمعة | 1,578,881 | 425,593 | التقييم النهائي |
النتيجة 2: الفضاء الكامن غير الخطّي لا يفوز
على عشر عمليات تشغيل مستقلة، نقارن غابة العزل مطبَّقة على ثلاثة تمثيلات، إضافةً إلى خطأ إعادة بناء المُشفّر. النتيجة مفاجئة: الإسقاط في الفضاء الكامن غير الخطّي هو التمثيل الأقل أداءً والأقل استقراراً. تخفيضٌ خطّي بسيط بتحليل المكوّنات الرئيسية (ACP) يحقّق أداءً أفضل بدلالة إحصائية (Δ = +0.069، d كوهين = 2.1، p = 0.012 بعد التصحيح).

| الطريقة | PR-AUC | ROC-AUC |
|---|---|---|
| غابة العزل، ACP (32) | 0.738 ± 0.010 | 0.946 ± 0.003 |
| غابة العزل، المتغيّرات الأصلية (66) | 0.702 ± 0.005 | 0.949 ± 0.001 |
| المُشفّر التلقائي، خطأ إعادة البناء | 0.699 ± 0.026 | 0.937 ± 0.004 |
| غابة العزل، الكامن AE (32) | 0.668 ± 0.027 | 0.930 ± 0.009 |
يكمن التفسير في هدف التدريب: يتعلّم المُشفّر التلقائي إعادة البناء، لا الفصل. يُحسّن فضاؤه الكامن دقّة ضغط حركة المرور الطبيعية، دون ضمانٍ بأن تصبح الهجمات أكثر قابلية للعزل فيه، بينما يحافظ تحليل المكوّنات الرئيسية تحديداً على محاور أكبر تباين، وهي ذاتها التي تحمل الانحرافات الحجمية المميّزة لمعظم الهجمات.
معايرة العتبة على حركة المرور الحميدة
درجة الشذوذ ليست قراراً: نحتاج إلى عتبة. بدل افتراض معرفة نسبة الهجمات، نعاير العتبة على كمّية من درجات حركة المرور الحميدة في التحقّق. يصبح المُعامل α، معدّل الإنذارات الكاذبة المسموح به، ضبطاً تشغيلياً مباشراً: ميزانية الإنذارات التي يستطيع مركز أمني استيعابها.

| α المستهدف | العتبة τ | المعدّل الحقيقي للإنذارات الكاذبة | الاستدعاء | الدقّة | F1 | إنذارات/يوم |
|---|---|---|---|---|---|---|
| 5% | 0.00094 | 9.9% | 0.893 | 0.709 | 0.790 | 134,117 |
| 1% | 0.00254 | 3.8% | 0.608 | 0.812 | 0.695 | 79,662 |
| 0.5% | 0.00333 | 2.9% | 0.422 | 0.798 | 0.552 | 56,331 |
النتيجة 3: حركة المرور الطبيعية تنحرف
تفترض المعايرة على الاثنين ثبات حركة المرور الطبيعية في الأيام التالية. يتيح التقسيم الزمني التحقّق من هذا الافتراض، وهو ما يستحيل مع تقسيم عشوائي. يتضاعف متوسّط خطأ إعادة بناء حركة المرور الحميدة نحو خمس مرات بين الثلاثاء والجمعة، ويتجاوز مؤشّر استقرار الساكنة (PSI) عتبة الانحراف منذ الخميس.

يفسّر هذا الانحراف مباشرةً لماذا يتجاوز المعدّل الحقيقي للإيجابيات الكاذبة (3.8%) الهدف (1%): العتبة المعايَرة يوم الاثنين تُقلّل من تقدير درجات الأيام التالية. عتبةٌ مثبّتة نهائياً غير كافية بنيوياً؛ وإعادة المعايرة الدورية ليست تحسيناً اختيارياً بل ضرورة تكشفها البيانات نفسها.
ما تلتقطه الطريقة، وما يفلت منها
يتّسق ملمح الكشف مع طبيعة المقاربة: الهجمات الحجمية، التي تنحرف بوضوح عن حركة المرور الطبيعية في الحجم والمعدّل، تُكشَف في معظمها؛ أمّا الهجمات المتخفّية، التي تحاكي جلسات مشروعة، فتفلت من الكاشف كلياً تقريباً.
| عائلة الهجوم | التدفّقات (اختبار) | الاستدعاء |
|---|---|---|
| DoS (Hulk، GoldenEye، slowloris…) | 193,597 | 0.764 |
| PortScan | 90,694 | 0.600 |
| DDoS | 128,014 | 0.438 |
| Bot | 1,948 | 0.102 |
| هجوم ويب (Brute Force، XSS، SQLi) | 2,143 | 0.041 |
| القوة الغاشمة (FTP، SSH-Patator) | 9,150 | 0.000 |
إنذارات قابلة للتفسير، دون كلفة إضافية
على كاشفٍ منشور أن يبرّر إنذاراته. يوفّر المُشفّر التلقائي هذا التفسير مجّاناً: لكل تدفّق مُنذَر، يشير باقي إعادة البناء لكل متغيّر إلى الخصائص الأكثر مسؤوليةً عن الانحراف عن السلوك الطبيعي. فإنذار DoS Hulk مدفوعٌ براية FIN غير متوقّعة وبعدم انتظام أزمنة الوصول البيني، وإنذار DDoS بحجم حزمة مرتفع بشكل شاذّ. يبقى هذا التفسير وصفياً: يسمّي المتغيّرات الشاذّة دون إقامة علاقة سببية رسمية.
ما نستخلصه للتطبيق العملي
لا تكمن قيمة نظام الكشف في نتيجة قياسية، بل في نزاهته التشغيلية: عتبة ذات معنى صريح، وإنذارات قابلة للتفسير، ومراقبة انحرافٍ تستجيب لظاهرة حقيقية مقيسة في البيانات. هذه المتطلّبات الثلاثة، المعايرة التكيّفية والقابلية للتفسير ومتابعة الانحراف، هي ذاتها التي نضعها في صميم أنظمة الكشف لدينا.
وأبعد من الطريقة، يدعو هذا العمل إلى إجراء تقييمات كشف التسلّل بالصرامة نفسها المطبَّقة على البُنى. فبدون ضبط التسرّب والتكرار والبنية الزمنية، يقيس الأداء المنشور منصّة الاختبار لا القدرة الحقيقية على الكشف.
تتيح مجموعة الشيفرة والمخرجات إعادة إنتاج النتائج بدقّة. نتيجة سلبية صارمة خيرٌ من نتيجة مثالية لا تصمد أمام الواقع.