تقنية HCCA

ليست تنبيهاً. بل قضية بأدلة.

HCCA، أي التحليل الهجين السببي السياقي، هو نواة SENTINEL AI. لا يُطلق تنبيهاً عند كل إشارة مريبة، بل يجمع الأدلة، ويزنها في ضوء ما هو معروف عن مؤسستك، ولا يُبلّغ إلا عندما تكفي الأدلة.

أربع طبقات

ما الذي يحدث لكل حدث

01

الإشارة

91 قاعدة سلوكية تغطي 63 تقنية من MITRE ATT&CK في جميع التكتيكات الاثني عشر. لا تُصدر القاعدة تنبيهاً، بل دليلاً له وزن: كم مرة يزيد ظهور هذا السلوك أثناء الهجوم. قراءة ذاكرة العملية التي تحفظ كلمات المرور ×2,500، وتشفير الملفات بالجملة ×60,000.

02

السياق

يُعدَّل الوزن وفق حقائق عن المؤسسة: أي برنامج هو وكيل حماية معتمد، وأي خادم هو وحدة تحكم بالنطاق، ومن المسؤول، وهل نافذة التغييرات مفتوحة، وهل فعل الحساب ذلك من قبل. ويُسجَّل كل تعديل مع سببه ومعامله.

03

الربط

تتحول الأدلة التي تشترك في عملية أو جلسة دخول أو حساب أو عنوان إلى قضية واحدة بقصة مرتبة. لا حاجة إلى تجميع أربعين تنبيهاً متفرقاً في الذهن.

04

التقييم

تبدأ القضية باحتمال 1 من 1000. يضيف كل دليل وزنه، وتُحتسب التكرارات بوزن متناقص، والأدلة التي يفسرها سبب مشترك واحد تُحتسب مرة واحدة. وتُرفع القضية حين يتجاوز الاحتمال العتبة، وهي 60% افتراضياً.

جرّب بنفسك

كيف تنمو الثقة

خمسة أدلة حقيقية من قضية برامج فدية. أضفها واحداً تلو الآخر وراقب اللحظة التي تقرر فيها المنصة أن الأدلة كافية.

برامج الفدية

حرج
  1. مستند شغّل أداة أوامرT1204.002×40028.6%
  2. نص أمر مُخفىT1027.010×22098.9%
  3. قراءة مخزن كلمات المرور في الذاكرةT1003.001×2,500>99.9%
  4. تدمير نقاط الاستعادةT1490×4,000>99.9%
  5. تشفير ملفات بالجملةT1486×60,000>99.9%
الاحتمال المسبق 0.1%العتبة 60%الثقة
0.1%احتمال الهجوم

لا أدلة بعد: التقدير هو الاحتمال المسبق، 1 من 1000.

قواعد المنتج وأوزانه الحقيقية، مبسّطة: من دون تعديلات السياق وخصم التكرار ومكافآت ربط المراحل.

السياق

ما يظنه النهج التقليدي هجوماً

ليست أمثلة مختلقة. هذه الحركة المشروعة جزء من نموذج المؤسسة الذي تُختبر عليه المنصة، لأنها بالضبط ما يُربك الأدوات التقليدية.

ما يراه النهج التقليديما تعرفه SENTINEL AI
برنامج يقرأ كل مستند على خادم الملفات
وكيل النسخ الاحتياطي، ليلاً، وفق الجدول
مسح منافذ الشبكة كلها
ماسح الثغرات وفق الخطة ومن مضيف معروف
أحدهم فتح ذاكرة عملية كلمات المرور
مضاد الفيروسات المعتمد يؤدي عمله
أوامر استطلاع تشبه أوامر المتسلل
مسؤول النظام في يوم عمل عادي
اتصال بعنوان خارجي على مؤقت دقيق
وكيل المراقبة إلى عنوان معروف
خدمات وإدخالات تشغيل تلقائي جديدة على كل الأجهزة
نافذة التحديثات مفتوحة
الشرح

قضية واحدة وأربعة قرّاء

تُكتب الحقائق نفسها لأربعة جماهير بأي من اللغات الست. وإعادة العرض بعد سنوات تعطي الكلمات نفسها، وبصمة القرار تثبت أن الشرح يعود إلى أدلته.

الأدلة والأوزان وتقنيات ATT&CK
  1. برامج الفدية على bkp-01. الثقة: 100%. الخطورة: حرج. الخطوات المترابطة: 12، خلال 88.5 ثانية. الأحداث الخام: 11.
  2. مراحل سلسلة الهجوم المشمولة: 2–12. عدد خطوات السلسلة: 12.
  3. الخطوة 3: تدمير نقاط الاستعادة (T1490 Inhibit System Recovery) على ws-013. الوزن: حاسم. النسبة الأساسية 4000، السياق ×1.
  4. الخطوة 5: تشفير ملفات بالجملة (T1486 Data Encrypted for Impact) على ws-013. الوزن: حاسم. النسبة الأساسية 60000، السياق ×1.

مقتطفات من المخرجات الحقيقية للمنصة في قضية برامج فدية، دون أي تحرير.

الاستجابة

القرار يبقى للإنسان

تقترح المنصة لكل قضية إجراءات مرتبة: ماذا يُفعل، وما مدى الإلحاح، وكيف سيؤثر ذلك في العمل، وهل يمكن التراجع عنه. لا شيء يُنفَّذ تلقائياً. يوافق المسؤول على الإجراء أو يرفضه مع ذكر السبب، ويُدوَّن القرار في السجل الموقَّع.

كل إجراء مقابَل بفقرات NIST CSF 2.0 وISO/IEC 27001:2022.

  • عزل الجهازفورييمكن التراجع عنه

    يفصل الجهاز عن الشبكة مع إبقائه يعمل للتحقيق. سيفقد مستخدمه الوصول إلى الموارد المشتركة.

  • إيقاف البرنامجموصى بهلا يمكن التراجع عنه

    ينهي البرنامج فورًا. ستُفقد البيانات غير المحفوظة وتختفي الأدلة الموجودة في ذاكرته.

  • التقاط صورة الذاكرةموصى بهيمكن التراجع عنه

    يحفظ ذاكرة الجهاز قبل إيقاف أي شيء، حفاظًا على الأدلة.

بانتظار قرار المسؤول
الربط

من أين تأتي الأحداث

Windows

وكيل في ملف واحد

برنامج Python من دون مكتبات خارجية. يقرأ سجلات Security وSysmon وPowerShell وSystem، ويتذكر أين توقف، ويخزّن الأحداث على القرص إذا تعذّر الوصول إلى المنصة.

Linux والشبكة

Syslog

عبر UDP وTCP. تُقبل الأسطر فقط من شبكات محددة مسبقاً، إذ لا دليل آخر في syslog على هوية المرسل.

أي شيء آخر

واجهة API

كل ما يستطيع إرسال JSON. تفهم المنصة صيغتها الخاصة وصيغة أحداث Windows التي ينتجها Winlogbeat وnxlog.

أين تعمل

930حدثاً في الثانية على خادم واحد بثماني أنوية مع SQLite
0طلبات ضائعة خلال 5 دقائق تحت الحِمل
7 msمتوسط زمن استجابة الواجهة تحت الحِمل نفسه
Offlineتعمل دون إنترنت، ونموذج إعادة الصياغة محلي واختياري

يكفي خادم واحد لبضع مئات من محطات العمل مع خوادمها، وما يزيد على ذلك يتطلب PostgreSQL. صورة Docker دون امتيازات، أو خدمة Windows، أو وحدة systemd.

تجربة

جرّبها على بياناتك

تُثبَّت التجربة على خادم واحد داخل شبكتك. سترى ما تكتشفه المنصة لديك، وكم تنبيهاً لم يعد يصل إلى محلليك.

اطلب تجربة →