الأدلة

أرقام يمكنك إعادة حسابها

الوعد الأساسي للمنتج رقم. لذلك تُشحن شيفرة القياس مع المنصة، وتذكر هذه الصفحة أيضاً ما لا تثبته النتيجة.

كيف نحسب

التعريفات أولاً

تنبيه كاذب

لا حدث هجوم في أدلته

يُعدّ التنبيه كاذباً إذا لم يكن أي حدث في أدلته مصنَّفاً هجوماً.

معدل الكاذب

الكاذبة ÷ كل التنبيهات

المقياس نفسه الذي يستخدمه الرقم الشائع في القطاع «40% أو أكثر من التنبيهات كاذبة»: التنبيهات التي اضطر المحلل إلى فحصها.

إخفاق

هجوم بلا أي تنبيه

هجوم مصنَّف لم يُطلق أي تنبيه.

النهج التقليدي

الكواشف نفسها من دون سياق أو ربط

تنبيه واحد لكل إشارة، مع إزالة التكرار حسب القاعدة والمضيف كل دقيقة. المقارنة بين معماريتين لا بين مجموعتي قواعد.

تُعاد أولاً فترة خالية من الهجمات لتتعلم المنصة ما هو طبيعي. ولا يُحتسب أي تنبيه خلالها لأيٍّ من النهجين.

بيانات مستقلة

CICIDS2017: ‏2.2 مليون تدفق شبكي

تدفقات شبكية من المعهد الكندي للأمن السيبراني بالتصنيف المصحَّح من KU Leuven ‏(Engelen وRimmer وJoosen، IEEE CNS 2022). لا البيانات ولا التصنيف من صنعنا. نحو 550 ألف تدفق يومياً.

اليومSENTINEL AI: تنبيهاتSENTINEL AI: كاذبةالتقليدي: تنبيهاتالتقليدي: كاذبة
الثلاثاء20%21041.9%
الأربعاء10%6338.1%
الخميس20%7149.3%
الجمعة40%8548.2%
أربعة أيام90%42943.8%

اكتُشفت

  • FTP-Patator
  • SSH-Patator
  • PortScan
  • DDoS
  • Botnet
  • DoS Slowloris
  • DoS GoldenEye
  • DoS Hulk
  • DoS Slowhttptest
  • Infiltration-PortScan

لم تُكتشف

  • Heartbleed
  • هجمات الويب: التخمين وXSS وحقن SQL
  • Infiltration

لماذا فاتت

لا تحتوي هذه البيانات إلا على إحصاءات التدفق: عدد الحزم والبايتات والتوقيت وأعلام TCP. لا أسطر طلبات HTTP، ولا سجلات TLS، ولا بيانات عن العمليات. يكمن حقن SQL وXSS في جسم الطلب: المنصة تتعرف عليهما، لكنها تحتاج إلى سجل خادم الويب أو جدار حماية التطبيقات. وقاعدةٌ كانت تخمّن Heartbleed من شكل التدفق انطلقت عند كل تنزيل عادي عبر HTTPS، فحُذفت بدلاً من أن تُشحن.

نموذج مؤسسة

حركة مشروعة صعبة

نموذج لجهة حكومية: وحدات تحكم بالنطاق، وخوادم ملفات وقواعد بيانات، وبوابة، ونسخ احتياطي، وماسح ثغرات، و36 محطة عمل، و35 حساباً. ثمانية سيناريوهات هجوم مصنَّفة منسوجة في يوم عمل.

0%تنبيهات كاذبة من SENTINEL AI في كل تشغيل
59–61%تنبيهات كاذبة من النهج التقليدي
8 / 8سيناريوهات هجوم اكتُشفت في كل تشغيل
8 × 2تشغيلات، كلٌّ منها يومان بمضيفين وتوقيتات مختلفة
  • ما الذي لا يثبته ذلك

    الضجيج المشروع مأخوذ من قائمة ثابتة من نحو عشرة أنماط، وقد كتب الكواشف والبيانات المؤلف نفسه. إنه اختبار للحد الأدنى: تصمد المنصة أمام الضجيج الذي يُربك الأدوات التقليدية. ولهذا توجد البيانات المستقلة أعلاه.

الحِمل

ما يتحمله خادم واحد

خمس دقائق، و16 جامعاً متزامناً، ودفعات من 200 حدث، وقياسات تشبه شبكة Windows حقيقية، 2% منها يشبه اختراقاً لكي تعمل طبقتا الربط والتقييم فعلاً.

930/sحدثاً مقبولاً: 279,200 خلال 300 ثانية
0طلبات بقيت دون رد
7 msمتوسط استجابة الواجهة، دون أي فحص فاشل
517 MBذاكرة في نهاية الاختبار، وتوقّف النمو

AMD Ryzen 7 7435HS، ثماني أنوية، 16 GB، وNVMe، وSQLite بنمط WAL. عمل مولّد الحِمل على الجهاز نفسه واقتطع من وقت المعالج، لذا هذه الأرقام حدٌّ أدنى.

حدود صريحة

ما لا تقوله النتيجة

  • تسعة تنبيهات عيّنة صغيرة

    خطأ واحد كان سيرفع معدل الكاذب إلى 10%. تُظهر النتيجة أن المعمارية لا تولّد ضجيجاً روتينياً، لكنها لا تحدد المعدل بدقة. ذلك يأتي من تشغيل طويل على حركة حية.

  • الاستدعاء على هذه البيانات منقوص

    بعض الهجمات لم تُكتشف، وهي بالضبط تلك التي لا أثر لأدلتها في التدفقات الشبكية. اقرأ معدل الكاذب على أنه قوي، والاستدعاء على هذه المجموعة على أنه منقوص.

  • المنصة ترى ما يُرسل إليها فقط

    الهجوم الذي لا يترك أثراً في القياسات الموصولة لن يُكتشف. لذلك تبدأ التجربة باختيار المصادر.

  • مؤلف واحد كتب النموذج والكواشف

    ومن هنا تطابق النتائج بين التشغيلات. وهذه حجة للبيانات المستقلة وللتجربة على بياناتك.

ما كشفه القياس

عيوب أصلحناها

اكتُشف كلٌّ منها بالتشغيل على بيانات حقيقية، لا بقراءة الشيفرة. إليك أكثرها دلالة.

01

سبب واحد احتُسب أربع مرات

عبارة «هذا موظف دعم فني» فسّرت أربع ملاحظات، لكنها جُمعت كأربعة اكتشافات. كان ذلك أكبر مصدر للتنبيهات الكاذبة في أعمال تقنية المعلومات الروتينية. الآن تُحتسب الأدلة ذات التفسير المشترك مرة واحدة.

02

تباطأت النواة حين كان الهجوم في أعلى صوته

أدخل مسح المنافذ آلاف الإشارات في قضية واحدة، وأُعيد تقييمها عند كل إشارة. هبط الأداء من 20,000 إلى 180 حدثاً في الثانية. أُصلح ذلك.

03

قاعدة حُذفت بدلاً من أن تُشحن

كاشف ينطلق عند كل تنزيل ملف عبر HTTPS لا يُنذر أحداً بشيء، بل يعلّم المحللين ألا يقرؤوا التنبيهات.

أوامر إعادة كل قياس تُشحن مع المنتج.

تجربة

جرّبها على بياناتك

تُثبَّت التجربة على خادم واحد داخل شبكتك. سترى ما تكتشفه المنصة لديك، وكم تنبيهاً لم يعد يصل إلى محلليك.

اطلب تجربة →