ليست تنبيهاً. بل قضية بأدلة.
HCCA، أي التحليل الهجين السببي السياقي، هو نواة SENTINEL AI. لا يُطلق تنبيهاً عند كل إشارة مريبة، بل يجمع الأدلة، ويزنها في ضوء ما هو معروف عن مؤسستك، ولا يُبلّغ إلا عندما تكفي الأدلة.
ما الذي يحدث لكل حدث
الإشارة
91 قاعدة سلوكية تغطي 63 تقنية من MITRE ATT&CK في جميع التكتيكات الاثني عشر. لا تُصدر القاعدة تنبيهاً، بل دليلاً له وزن: كم مرة يزيد ظهور هذا السلوك أثناء الهجوم. قراءة ذاكرة العملية التي تحفظ كلمات المرور ×2,500، وتشفير الملفات بالجملة ×60,000.
السياق
يُعدَّل الوزن وفق حقائق عن المؤسسة: أي برنامج هو وكيل حماية معتمد، وأي خادم هو وحدة تحكم بالنطاق، ومن المسؤول، وهل نافذة التغييرات مفتوحة، وهل فعل الحساب ذلك من قبل. ويُسجَّل كل تعديل مع سببه ومعامله.
الربط
تتحول الأدلة التي تشترك في عملية أو جلسة دخول أو حساب أو عنوان إلى قضية واحدة بقصة مرتبة. لا حاجة إلى تجميع أربعين تنبيهاً متفرقاً في الذهن.
التقييم
تبدأ القضية باحتمال 1 من 1000. يضيف كل دليل وزنه، وتُحتسب التكرارات بوزن متناقص، والأدلة التي يفسرها سبب مشترك واحد تُحتسب مرة واحدة. وتُرفع القضية حين يتجاوز الاحتمال العتبة، وهي 60% افتراضياً.
كيف تنمو الثقة
خمسة أدلة حقيقية من قضية برامج فدية. أضفها واحداً تلو الآخر وراقب اللحظة التي تقرر فيها المنصة أن الأدلة كافية.
برامج الفدية
حرج- مستند شغّل أداة أوامرT1204.002×40028.6%
- نص أمر مُخفىT1027.010×22098.9%
- قراءة مخزن كلمات المرور في الذاكرةT1003.001×2,500>99.9%
- تدمير نقاط الاستعادةT1490×4,000>99.9%
- تشفير ملفات بالجملةT1486×60,000>99.9%
لا أدلة بعد: التقدير هو الاحتمال المسبق، 1 من 1000.
قواعد المنتج وأوزانه الحقيقية، مبسّطة: من دون تعديلات السياق وخصم التكرار ومكافآت ربط المراحل.
ما يظنه النهج التقليدي هجوماً
ليست أمثلة مختلقة. هذه الحركة المشروعة جزء من نموذج المؤسسة الذي تُختبر عليه المنصة، لأنها بالضبط ما يُربك الأدوات التقليدية.
قضية واحدة وأربعة قرّاء
تُكتب الحقائق نفسها لأربعة جماهير بأي من اللغات الست. وإعادة العرض بعد سنوات تعطي الكلمات نفسها، وبصمة القرار تثبت أن الشرح يعود إلى أدلته.
- برامج الفدية على bkp-01. الثقة: 100%. الخطورة: حرج. الخطوات المترابطة: 12، خلال 88.5 ثانية. الأحداث الخام: 11.
- مراحل سلسلة الهجوم المشمولة: 2–12. عدد خطوات السلسلة: 12.
- الخطوة 3: تدمير نقاط الاستعادة (T1490 Inhibit System Recovery) على ws-013. الوزن: حاسم. النسبة الأساسية 4000، السياق ×1.
- الخطوة 5: تشفير ملفات بالجملة (T1486 Data Encrypted for Impact) على ws-013. الوزن: حاسم. النسبة الأساسية 60000، السياق ×1.
- برامج الفدية. الأجهزة المتأثرة: 2. الحسابات المتأثرة: 1. بدأ قبل آخر نشاط بـ 88.5 ثانية.
- المنصة واثقة بنسبة 100% أن هذا هجوم حقيقي؛ ولا تبلّغ إلا فوق 60%.
- التنبيهات المنفصلة التي كانت أداة تقليدية ستنتجها هنا: 12. الفحوص السياقية التي طبّقتها SENTINEL: 4. وتُبلّغ عن حادث واحد.
- الخطوات المقترحة بانتظار موافقة شخص محدد بالاسم.
- صُنّف الحادث «برامج الفدية»، الخطورة حرج، الثقة 100%. بصمة القرار 2ec1958896e83c64897c0c1908f0587bab88fef18e77543958f018631d2e821e، مجموعة القواعد 2026.09.1، المحرك 1.0.0.
- يستند الاستنتاج إلى الأدلة المدرجة، ولكل منها نسبتها الأساسية وتعديلها السياقي ومساهمتها: 0.1% قبل الأدلة و100% بعدها.
- لم تنفذ المنصة أي إجراء احتواء: كل إجراء يتطلب موافقة شخص محدد وتُسجَّل في السجل الموقّع. وإعادة تشغيل المحرك على الأدلة نفسها تعطي البصمة ذاتها.
- رُصد ما يشبه «برامج الفدية» ويشمل الجهاز bkp-01 والحساب b.lebedev.
- درجة ثقتنا: 100 من 100.
- لماذا لا نظنه إنذارًا كاذبًا. الفحوص مقابل ما هو معتاد هنا: 4. الملاحظات المستبعدة كروتين: 0. وما تبقّى لم يجد تفسيرًا بريئًا.
- ما نقترح فعله. لن يحدث شيء قبل موافقة الشخص المسؤول.
مقتطفات من المخرجات الحقيقية للمنصة في قضية برامج فدية، دون أي تحرير.
القرار يبقى للإنسان
تقترح المنصة لكل قضية إجراءات مرتبة: ماذا يُفعل، وما مدى الإلحاح، وكيف سيؤثر ذلك في العمل، وهل يمكن التراجع عنه. لا شيء يُنفَّذ تلقائياً. يوافق المسؤول على الإجراء أو يرفضه مع ذكر السبب، ويُدوَّن القرار في السجل الموقَّع.
كل إجراء مقابَل بفقرات NIST CSF 2.0 وISO/IEC 27001:2022.
- عزل الجهاز
يفصل الجهاز عن الشبكة مع إبقائه يعمل للتحقيق. سيفقد مستخدمه الوصول إلى الموارد المشتركة.
- إيقاف البرنامج
ينهي البرنامج فورًا. ستُفقد البيانات غير المحفوظة وتختفي الأدلة الموجودة في ذاكرته.
- التقاط صورة الذاكرة
يحفظ ذاكرة الجهاز قبل إيقاف أي شيء، حفاظًا على الأدلة.
من أين تأتي الأحداث
وكيل في ملف واحد
برنامج Python من دون مكتبات خارجية. يقرأ سجلات Security وSysmon وPowerShell وSystem، ويتذكر أين توقف، ويخزّن الأحداث على القرص إذا تعذّر الوصول إلى المنصة.
Syslog
عبر UDP وTCP. تُقبل الأسطر فقط من شبكات محددة مسبقاً، إذ لا دليل آخر في syslog على هوية المرسل.
واجهة API
كل ما يستطيع إرسال JSON. تفهم المنصة صيغتها الخاصة وصيغة أحداث Windows التي ينتجها Winlogbeat وnxlog.
أين تعمل
يكفي خادم واحد لبضع مئات من محطات العمل مع خوادمها، وما يزيد على ذلك يتطلب PostgreSQL. صورة Docker دون امتيازات، أو خدمة Windows، أو وحدة systemd.
جرّبها على بياناتك
تُثبَّت التجربة على خادم واحد داخل شبكتك. سترى ما تكتشفه المنصة لديك، وكم تنبيهاً لم يعد يصل إلى محلليك.
اطلب تجربة →