کاربرد هوش مصنوعی در شناسایی باجافزار فقط به پیدا کردن یک فایل آلوده محدود نمیشود. سامانههای امنیتی جدید با کمک یادگیری ماشین، رفتار برنامهها و تغییرات غیرعادی در رایانه را زیر نظر میگیرند تا پیش از آنکه تعداد زیادی از فایلها قفل شود، فعالیت مشکوک را متوقف کنند.
این فناوری میتواند نشانههایی را کنار هم بگذارد که بهتنهایی الزاماً خطرناک نیستند؛ برای مثال، تغییر نام و رمزگذاری سریع صدها فایل، اجرای یک فرایند ناشناخته و تلاش همزمان برای حذف نسخههای پشتیبان. بااینحال، هوش مصنوعی مصون از خطا نیست و باید در کنار بهروزرسانی، پشتیبانگیری و کنترل دسترسی به کار برود.
هوش مصنوعی باجافزار را چگونه شناسایی میکند؟
روشهای قدیمی بیشتر به «امضای» بدافزار وابسته بودند؛ یعنی کدی مشخص که قبلاً شناسایی و در پایگاه دادهٔ امنیتی ثبت شده است. این روش برای تهدیدهای شناختهشده مفید است، اما در برابر نسخهٔ تازهساختهشده یا تغییریافته ممکن است بهموقع عمل نکند.
هوش مصنوعی بهجای تمرکز صرف بر نام فایل، الگوی فعالیت آن را ارزیابی میکند. مدل یادگیری ماشین با استفاده از نمونههای سالم و مخرب یا دادههای رفتاری، احتمال خطر را میسنجد و در صورت عبور فعالیت از یک آستانه، هشدار میدهد یا دسترسی برنامه را محدود میکند.
چه نشانههایی برای تشخیص باجافزار بررسی میشوند؟
باجافزار معمولاً برای اثرگذاری سریع، تغییرات زیادی را در مدت کوتاه انجام میدهد. سامانهٔ هوشمند میتواند این تغییرات را در سطح فایل، فرایند و شبکه بررسی کند؛ حتی اگر نام بدافزار در فهرست تهدیدهای شناختهشده وجود نداشته باشد.
- تغییرات گسترده در فایلها: رمزگذاری یا تغییر پسوند تعداد زیادی سند، عکس و فایل کاری در چند دقیقه.
- افزایش غیرعادی آنتروپی: دادهٔ رمزگذاریشده معمولاً الگوی تصادفیتری دارد و تغییر ناگهانی این ویژگی در فایلها میتواند هشداردهنده باشد.
- رفتار فرایندها: اجرای کد از پوشههای موقت، ساخت فرایندهای زنجیرهای یا استفادهٔ غیرمعمول از ابزارهای داخلی سیستمعامل.
- حذف مسیرهای بازیابی: تلاش برای پاککردن نسخههای قبلی فایلها، نقاط بازگردانی سیستم یا نسخههای پشتیبان قابلدسترس.
- ارتباطات شبکه: اتصال یک برنامهٔ ناشناخته به سرورهای غیرمعمول یا تلاش برای گسترش به رایانههای دیگر در شبکه.
هیچکدام از این نشانهها بهتنهایی اثبات قطعی باجافزار نیستند. یک برنامهٔ فشردهسازی، ابزار پشتیبانگیری یا نرمافزار رمزگذاری قانونی نیز ممکن است بخشی از همین رفتارها را نشان دهد؛ به همین دلیل مدل باید زمینه و ترکیب چند علامت را در نظر بگیرد.
مراحل شناسایی هوشمند از هشدار تا مهار تهدید
در بسیاری از راهکارهای امنیتی، هوش مصنوعی در چند مرحله به کار میرود. ابتدا اطلاعاتی مانند نام فرایندها، دسترسی به فایلها، ارتباطات شبکه و تغییرات رجیستری یا تنظیمات سیستم جمعآوری میشود. سپس مدل، رفتار مشاهدهشده را با الگوهای معمول و نمونههای مشکوک مقایسه میکند.
- پایش: فعالیت فایلها، برنامهها و حسابهای کاربری ثبت میشود.
- تحلیل: مدل، سرعت و گسترهٔ تغییرات را با رفتار عادی همان دستگاه مقایسه میکند.
- امتیازدهی خطر: نتیجه معمولاً به شکل یک سطح ریسک یا احتمال تهدید ارائه میشود، نه یک حکم کاملاً قطعی.
- واکنش: فرایند مشکوک متوقف، دستگاه از شبکه جدا یا دسترسی آن به پوشهها محدود میشود.
- بررسی انسانی: تیم امنیتی یا کاربر حرفهای هشدار را بررسی میکند تا فعالیت قانونی با حمله اشتباه نشود.
ارزش این فرایند در سرعت آن است. اگر یک سامانه بتواند رمزگذاری غیرعادی را در چند ثانیه یا چند دقیقه تشخیص دهد، فرصت بیشتری برای قطع اتصال دستگاه و حفظ فایلهای سالم باقی میماند.
یادگیری ماشین چه تفاوتی با تشخیص بر اساس امضا دارد؟
تشخیص بر اساس امضا میپرسد: «آیا این فایل همان الگوی شناختهشدهٔ یک تهدید است؟» تحلیل رفتاری و یادگیری ماشین بیشتر میپرسند: «این برنامه اکنون چه کاری انجام میدهد و آیا این رفتار با فعالیت معمول سازگار است؟» ترکیب این دو رویکرد، معمولاً پوشش بهتری ایجاد میکند.
مدلهای نظارتشده از نمونههای برچسبخوردهٔ بدافزار و فایل سالم آموزش میبینند. مدلهای ناهنجاری نیز میکوشند رفتار غیرمعمول را پیدا کنند؛ این ویژگی برای تهدیدهای ناشناخته مفید است، اما میتواند هشدار اشتباه بیشتری تولید کند، بهخصوص در رایانهای که برنامههای تخصصی یا رفتارهای غیرمعمول زیادی دارد.
محدودیتهای شناسایی با هوش مصنوعی
مهاجمان نیز روشهای خود را تغییر میدهند. برخی باجافزارها مدتی غیرفعال میمانند، تغییرات را آهسته انجام میدهند یا از ابزارهای قانونی سیستمعامل سوءاستفاده میکنند تا شبیه یک برنامهٔ عادی به نظر برسند. اگر دادهٔ آموزشی مدل ناقص یا قدیمی باشد، دقت آن هم کاهش پیدا میکند.
هشدار اشتباه نیز مسئلهٔ مهمی است. متوقفکردن یک نرمافزار سالم میتواند کاربر یا سازمان را مختل کند، در حالی که نادیدهگرفتن هشدار واقعی خسارت بیشتری دارد. به همین علت، محصولات حرفهای معمولاً از قرنطینه، ثبت رویداد و امکان بازگردانی استفاده میکنند تا واکنش قابلکنترلتر باشد.
همچنین تشخیص باجافزار با بازیابی فایلهای قفلشده تفاوت دارد. هوش مصنوعی ممکن است حمله را زود متوقف کند، اما تضمین نمیکند فایلهایی که پیشتر رمزگذاری شدهاند بدون نسخهٔ پشتیبان قابل بازیابی باشند.
کاربرد این فناوری برای رایانههای خانوادگی چیست؟
در خانه، بیشتر کاربران به ابزارهای پیچیدهٔ تحلیل امنیتی دسترسی ندارند؛ اما همان اصل در برخی آنتیویروسها و قابلیتهای امنیتی سیستمعامل وجود دارد. فعالبودن محافظت بلادرنگ و بهروزرسانی خودکار میتواند شناسایی رفتاری را مؤثرتر کند.
برای کمکردن پیامد حمله، فایلهای مهم مانند عکسها، مدارک و اسناد کاری را فقط روی یک رایانه نگه ندارید. یک نسخهٔ پشتیبان جداگانه تهیه کنید و دستکم بخشی از زمان آن را از رایانه و شبکه جدا نگه دارید؛ زیرا باجافزار میتواند به حافظههای متصل یا پوشههای اشتراکی نیز آسیب بزند.
- سیستمعامل، مرورگر و برنامههای پرکاربرد را بهموقع بهروزرسانی کنید.
- برای کارهای روزمره از حساب کاربری عادی استفاده کنید، نه حساب مدیر.
- پیوستهای ناشناس و فایلهای اجرایی ارسالی در پیامرسانها را باز نکنید.
- اگر هشدار جدی ظاهر شد، اتصال شبکه را قطع کنید و پیش از حذف شواهد، از متخصص کمک بگیرید.
جمعبندی: کاربرد هوش مصنوعی در شناسایی باجافزار در تحلیل رفتار و تشخیص سریع الگوهای مشکوک است؛ از تغییر گستردهٔ فایلها تا تلاش برای حذف نسخههای پشتیبان. این فناوری زمان واکنش را کم میکند، اما جایگزین پشتیبانگیری جداگانه، بهروزرسانی و تصمیمگیری انسانی نیست.



