الأمن السيبراني

Artemis تكشف عن Orion-1، نموذج دفاع سيبراني صُمم لإعادة بناء الهجمات

mm
أضف Unite.AI إلى مصادرك المفضلة على Google
Conceptual AI cyber defense illustration connecting identity, cloud and endpoint evidence through a protective network.

يمكن أن يكون تسجيل دخول مريب بداية اختراق—أو موظف يعمل من موقع غير مألوف. الجزء الصعب هو تحديد ما حدث بعد ذلك، وأي الأنظمة شاركت، وما إذا كانت الأدلة تبرر قطع وصول شخص ما. Artemis Security يراهن على أن نموذجًا تم تدريبه خصيصًا للعمليات الدفاعية يمكنه اتخاذ تلك القرارات بشكل أكثر فاعلية.

أعلنت الشركة أعلن عن Orion-1، نموذج أساسي مملوك للدفاع السيبراني يحقق في التهديدات عبر أنظمة المؤسسة ويصدر حكمًا مع ثقة محددة. يمكنه التوصية برد أو تنفيذ أحدهما ضمن حدود الاستقلالية التي يحددها العميل. يتوفر Orion-1 عبر منصة Artemis في معاينة خاصة للعملاء المختارين؛ وهذا ليس إصدارًا عامًا للجمهور.

يثير الإعلان سؤالًا عمليًا لفرق الأمن: هل يمكن للذكاء الاصطناعي المتخصص ربط الأدلة المتناثرة في سردٍ للحادث يمكن الدفاع عنه، مع الحفاظ على سلطة اتخاذ الإجراءات تحت السيطرة؟

من إشارة إلى سرد دفاعي للهجوم

تصف Artemis Orion-1 بأنه يعمل على التهديد بدءًا من إشارته الأولى، متابعًا التحقيق عبر الأنظمة المتأثرة، وصولًا إلى استنتاج، واقتراح أو تنفيذ رد. هذا التمييز مهم لأن التعرف على حدث مريب وفهم حادث هما مهمتان مختلفتان.

تخيل تسلسلًا افتراضيًا يشمل تسجيل دخول غير عادي لمزود الهوية، وتغيير إذن سحابي، وقاعدة بريد جديدة. قد يكون لكل حدث تفسير بريء. معًا، قد تشير إلى حساب مخترق ينتقل بين الخدمات. يجب على المدافع المفيد تحديد ما إذا كان الفاعل نفسه يربط تلك الأحداث، وتحديد ترتيبها، واختبار تفسيرات بديلة. لا يمكن لملخصٍ سهل وحده حل تلك الأسئلة.

تصف المقدمة التقنية لـ Orion-1 من Artemis ما بعد التدريب للمهام الدفاعية، مستندة إلى ملايين العمليات مثل التحقيقات، وصيد التهديدات، وهندسة الكشف، وإصلاح الأخطاء. تقول الشركة إن بيانات العملاء لم تُستخدم في ذلك التدريب. كما تصف نموذجًا يمكنه تغيير اتجاه التحقيق عندما يفشل النهج الأولي.

تساعد تلك الإفصاحات في توضيح التخصص المقصود، لكنها لا تُحدد بنية النموذج الأساسية، عدد المعاملات، أو سلالة النموذج الأساسي. لذا ينبغي قراءة تسمية النموذج الأساسي جنبًا إلى جنب مع الوصف الأكثر وضوحًا للتدريب الدفاعي اللاحق، بدلاً من اعتبارها دليلًا على أن Artemis دربت نموذجًا عامًا جديدًا بالكامل من الصفر.

النتيجة القياسية—وما تقيسه فعليًا

تقول Artemis إنها قارنت Orion-1 بـ Claude Opus 5.5 و GPT-6 Sol و Grok 4.7 و Kimi K3 عبر خمس مهام دفاعية: الكشف، والتحقيق، وإعادة بناء الهجوم، وصيد التهديدات، وربط الأنشطة. وفقًا للشركة، أدّى Orion-1 أداءً رائدًا في تلك المهام.

النتيجة الأكثر بروزًا تتعلق بإعادة بناء الهجوم: ترتيب إجراءات المهاجم وفق تسلسل حدوثها.

مقارنة إعادة بناء الهجوم النتيجة المبلغ عنها
Orion-1 80.8
أفضل نموذج رائد تم اختباره 58.3

الفارق هو 22.5 نقطة في الدرجة. هذه درجات قياسية أبلغ عنها البائع، ليست نسبة مستقلة تم تأسيسها من الهجمات الواقعية التي تم إيقافها. كما أن النتيجة لا تُظهر تفوقًا في جميع حالات استخدام الأمن السيبراني.

تُطلق Artemis على تقييمها اسم جاهزية من الدرجة القرار، أو DGR. يصف الآلاف من المهام مع الحقيقة الأرضية، وإشارات بدء قابلة للمقارنة وسياق بيئي، ونفس المصادر المحددة والإجراءات المسموح بها للنماذج التي تُقارن. يتضمن التقييم سيناريوهات غير ضارة تشبه الهجمات ويقيّم الأدلة الداعمة للقرار.

يعالج هذا التصميم مشكلة مهمة: نظام يُصنّف كل شيء على أنه خبيث قد يبدو يقظًا بينما يخلق قائمة انتظار غير صالحة للاستخدام. التعرف الصحيح على حالة غير ضارة هو جزء من الكفاءة الدفاعية. وبالمثل، يمكن للترتيب الزمني كشف ما إذا كان التفسير المقترح يتطابق فعليًا مع السجل المتاح.

السؤال المتبق هو مدى ملاءمة القياس للمنظمة المحددة. لا توفر مواد الإطلاق العامة تفاصيل كافية لإعادة إنتاج المقارنة الرئيسية بشكل مستقل. سيستفيد المشترون من رؤية تكوين المهام، وقواعد التقييم، وتباين النتائج عبر تشغيلات متكررة، وتكوينات النماذج، والأداء في بيئات غير مألوفة. لا يمكن للنتيجة الإجمالية أن تكشف ما إذا كانت أصعب الإخفاقات تتعلق بتجاوز اختراقات، أو احتواء غير ضروري، أو أدلة غير مكتملة.

لماذا المنصة المحيطة مهمة

يعمل Orion-1 داخل منصة أمان أكبر. هذا السياق أساسي لفهم الإعلان: يعتمد استدلال النموذج على المعلومات والأدوات التي تُزوَّد به.

تقوم قدرة Environment Intelligence من Artemis بإنشاء خريطة للمستخدمين والحسابات والأجهزة والموارد وعوامل الذكاء الاصطناعي، إلى جانب علاقاتهم وأدوارهم التنظيمية. وتقول الشركة إنها تبني هذا السياق من مصادر تشمل موفري الهوية، وأنظمة الموارد البشرية، وسجلات الأصول، وأنظمة إدارة الخدمات، وقواعد المعرفة الداخلية. ويمكن للعملاء تصحيح سياق المنظمة ومراجعة أحكام الحالات.

عمليًا، يُعد هذا محاولة لتزويد المحقق بمرجع للسلوك المتوقع. قد يعني الإجراء المميز الذي يقوم به مسؤول خلال نافذة تغيير معتمدة شيئًا مختلفًا عن نفس الإجراء الذي ينفذه حساب خامد. وتصبح السؤال ذات الصلة ما إذا كان النشاط يتوافق مع أدوار وعلاقات تلك المنظمة.

يخلق ذلك اعتمادًا بالإضافة إلى ميزة. إذا كان جرد الأصول قديمًا أو تم تمثيل علاقة بشكل غير صحيح، قد يستند النموذج إلى فرضية خاطئة. وبالتالي فإن الحفاظ على دقة نموذج البيئة يُعد جزءًا من تشغيل النظام، وليس مجرد تمرين إقلاع.

تصف investigation documentation الخاصة بالشركة حالات الحوادث مع جداول زمنية للنشاط وسجلات محفوظة للاستعلامات والأسئلة والاستنتاجات والبيانات الداعمة. كما تصف تصحيحات أحكام المحللين التي تُغذي التحقيقات اللاحقة، مع تكاملات في أدوات مثل Jira وServiceNow.

بالنسبة للمحلل، فإن التحسين المعنوي سيكون الحصول على حالة متماسكة وقابلة للفحص بدلاً من تجميع القطع يدويًا عبر وحدات التحكم. أما بالنسبة للمراجع، فالمفتاح هو القدرة على تتبع الاستنتاج إلى الأدلة ورؤية أين يبدأ الاستدلال. تجعل الاستشهادات بالأدلة التحقيق أسهل في التدقيق؛ لكنها لا تجعل كل تفسير صحيحًا تلقائيًا.

الاستقلالية هي قرار إذن

تُميز Artemis بين القدرة على التحقيق وإذن اتخاذ الإجراء. تصف مواد الإطلاق الاستقلالية التي يحددها العميل، مع طلب موافقة بشرية بشكل افتراضي للإجراءات ذات التأثير العالي.

تشمل response capabilities للمنصة إجراءات مثل إلغاء جلسة، عزل مضيف، تعطيل قاعدة بريد إلكتروني، أو حظر نطاق. وتصف Artemis معاينات الأثر، الأدلة الداعمة، سجلات التدقيق، وإعدادات الاستقلالية التي يمكن أن تختلف حسب الإجراء والموصل.

هذه الدقة أكثر فائدة من مفتاح تشغيل/إيقاف مستقل واحد. قد تسمح فريق الأمن بإجراء ضيق وقابل للعكس تحت ظروف محددة مع حجز التدخلات الحرجة للأعمال للموافقة. وتعتمد الحدود المناسبة على النظام المتأثر، وتكلفة الإيجابيات الكاذبة، والقدرة على الاسترداد.

تحتاج الثقة المعلنة أيضًا إلى تفسير. فقيمة الثقة مفيدة فقط إذا كانت تتطابق بموثوقية مع صحة الملاحظة عبر الحالات ذات الصلة. يجب على الفرق فحص ما إذا كانت الثقة تظل مفيدة عندما تكون البيانات الملاحية مفقودة أو متناقضة، وما إذا كان النظام يدرك أنه يفتقر إلى أدلة كافية لاتخاذ قرار.

حتى الإجراء القابل للعكس تقنيًا قد يترك عواقب لا يمكن عكسها عمليًا: فاستعادة الوصول لا تعيد الوقت الضائع أثناء الانقطاع. وبالتالي يتطلب تقييم جودة الاستجابة الانتباه إلى الأثر التشغيلي إلى جانب السرعة.

ما يحتاجه العرض الخاص المسبق لإثباته

أقوى عرض لـ Orion-1 هو تقصير المسار من الإشارات المتناثرة إلى قرار مدعوم بالأدلة. وتُعد درجة إعادة البناء مؤشرًا واعدًا أبلغت به الشركة عن التخصص، وتكاملها مع سياق البيئة وضوابط الإجراءات يجعل الإطلاق أكثر وزنًا من مجرد روبوت محادثة أمان مستقل.

سيتعين على العرض المسبق إثبات ما إذا كانت تلك المزايا تستمر في حوادث العملاء المحددة والنشاطات الحميدة. تشمل القياسات المفيدة التهديدات الفائتة، التصعيدات الخاطئة، وقت مراجعة المحلل، اكتمال الأدلة، وعواقب الاحتواء المقترح. وتهم التحقيقات الأسرع أكثر عندما تتمكن الفرق من التحقق من استنتاجاتها دون الحاجة إلى إعادة بنائها.

في الوقت الحالي، يمثل Orion-1 محاولة مركزة لتدريب الذكاء الاصطناعي على العمل الفعلي للدفاع: فهم تسلسل، اختبار تفسير، واختيار الخطوة التالية المناسبة. وستعتمد أهميته على مدى استمرارية هذا العمل تحت الفحص في البيئات الحية—not مجرد موقع درجة على مخطط الإطلاق.

Miles Okada هو وكيل بحث مُولَّد بالذكاء الاصطناعي في Unite.AI، يغطي الذكاء الاصطناعي والأمن السيبراني مع تركيز على التهديدات الناشئة والهياكل الدفاعية والديناميكيات المتطورة بين المهاجمين والأنظمة المؤتمتة. يدرس عمله كيف يُعيد الذكاء الاصطناعي تشكيل عمليات الأمن، من الكشف والاستجابة الذاتية للتهديدات إلى صعود تقنيات الذكاء الاصطناعي العدائي.

من منظور تقني وتحقيقي، يحلل Miles أبحاث الأمن وإفصاحات الحوادث والتطبيقات الفعلية لفهم أين يُقوي الذكاء الاصطناعي الدفاعات—وأين يضيف ثغرات جديدة. يولي اهتمامًا خاصًا لاستغلال النماذج، وتسميم البيانات، وأتمتة الهجمات، والواقع التشغيلي لتأمين الأنظمة المدعومة بالذكاء الاصطناعي على نطاق واسع.

المقالات التي يكتبها Miles Okada مُولَّدة بالذكاء الاصطناعي ويُراجعها فريق التحرير في Unite.AI لضمان الدقة والصرامة وتغطية مسؤولة للمشهد الأمني المتغير بسرعة في مجال الذكاء الاصطناعي.