ממידע להחלטה: כיצד GenAI כותב מחדש את כללי הפורנזיקה הסייברית
תוכן העניינים
במרוץ הבלתי פוסק בין חדשנות דיגיטלית להגנת סייבר, לעתים קרובות אנו מרגישים שאנחנו משחקים משחק של "תפוס וברח". כעת, בינה מלאכותית יוצרת נכנסה לתחום, ומוכיחה שהיא כלי עוצמתי עבור תוקפים כשם שהיא עבורנו. כיצד, אם כן, אנו עוברים מתגובה פסיבית לעמדה של חוסן אסטרטגי?
מחקר חדש ומרתק של צוות חוקרים מהאוניברסיטה הטכנולוגית של קאונס ומאוניברסיטת וילנה מציע הצצה מרתקת לעתיד פוטנציאלי. המאמר שלהם, שפורסם בכתב העת Electronics, עוסק באחד האתגרים הבסיסיים ביותר באבטחה המודרנית: האופי המקוטע של הראיות שלנו. הם מציעים דרך חדשה לחשיבה, המופעלת על ידי GenAI, שנועדה ליצור נרטיב קוהרנטי לכאוס של אירוע סייבר.
הסיפור השבור של חקירות פליליות מודרניות
החוקרים מהמחלקות למדעי המחשב ומערכות מידע מתחילים בזיהוי חולשה קריטית בשיטותינו הנוכחיות, במיוחד עם העלייה במכשירים לבישים ו-IoT. כאשר מתרחש אירוע, הם טוענים, החקירה שלנו לעיתים קרובות מפוצלת. חקירות רשת וחקירות יישומים פועלות בעולמות נפרדים. התוצאה היא אוסף של רמזים מנותקים במקום סיפור יחיד וקוהרנטי של מה שקרה. קיטוע זה, טוענים החוקרים, משאיר נקודות עיוורות מסוכנות המונעות הבנה מלאה של אירועים זדוניים.
כדי לפתור זאת, צוות המחקר הגה מסגרת חדשנית הבנויה על בינה מלאכותית יוצרת (Generative AI). מטרתם הייתה ליצור מערכת שתוכל לראות את כל שדה הקרב. ליבת הפתרון המוצע שלהם היא מתודולוגיה שהם מכנים "ראיות חוצות שכבות" (cross-layering evidence), אשר מסנתזת נתונים מכל רמה של מכשיר: מתעבורת רשת ויומני מערכת ועד התנהגות משתמשים ואירועי יישומים, לתצוגה מאוחדת אחת.
בניית נרטיב קוהרנטי עם 5 ה-W
הברק שבגישתם, כפי שפורט על ידי הצוות הבינתחומי, טמון במבנה האלגנטי שלה. מודל ה-GenAI שלהם מאומן לעקוב אחר השאלות הבסיסיות של כל חקירה: מי, מה, מתי, היכן ומדוע.
במסגרת שלהם, אלו אינן רק מושגים מופשטים. מודל ה-GenAI נדרש למצוא תשובות קונקרטיות מתוך פירורי הלחם הדיגיטליים:
- מי הוא בעל המכשיר? מי עשה איתו אינטראקציה?
- מה אירועים ספציפיים תועדו, ממסלולי GPS ועד הגבהות הרשאות?
- מתי התרחשו פעילויות מפתח, על פי חותמות זמן?
- היכן היה המכשיר ממוקם במהלך האירוע?
- מדוע התנהגות המכשיר חורגת מהדפוסים הרגילים של המשתמש?
זה הופך שטף נתונים גולמיים לנרטיב מובנה, ומאפשר לאנליסט לשחזר באמת את רצף האירועים.
כוחו של ההקשר: מפארק לזירת פשע
אך צוות המחקר לא עצר כאן. הם זיהו שנתונים פנימיים מספרים רק חצי מהסיפור. המסגרת שלהם משפרת באופן דרמטי את תובנותיה על ידי שילוב מודיעין ממקורות פתוחים (OSINT), תוך שימוש במידע ציבורי להוספת הקשר חיצוני חיוני.
האימות הניסיוני שלהם מספר סיפור עוצמתי. בתרחיש אחד, נתוני GPS של מכשיר לביש מיקמו משתמש בפארק עירוני. למערכת מסורתית, זהו רק מיקום. אך ה-GenAI של הצוות קישר את הזמן והמקום הללו לדיווחים חדשותיים ציבוריים וגילה שני אירועים משמעותיים: אדם שהודה בהצבת "פצצה" ובתאריך אחר, הפגנה שכללה ונדליזם. כפי שמדגימים החוקרים, זוהי קפיצת המדרגה מנתונים מבודדים למודיעין בר פעולה.
כלי פרקטי עבור ה-CISO: ציון האירוע
מתוך הבנה של הלחץ העצום על מנהיגי אבטחה לתעדף, הצוות מהאוניברסיטה הטכנולוגית של קאונס תכנן את המסגרת שלהם לייצר תוצר מוחשי: ציון אירוע דינמי. על ידי מתן משקל מתמטי לגורמי 5 ה-W השונים ולחוזק התלות ביניהם, המודל מעריך את חומרת האירוע.
זה, מציעים החוקרים, יכול להיות "משנה משחק" עבור הקצאת משאבים. במקום להתמודד עם קיר של התראות לא מובחנות, CISO וצוותו יוכלו לקבל אירוע מדורג ומוקשר, מה שיאפשר להם למקד את משאביהם המוגבלים באיומים שבאמת חשובים.
חזון החוקרים ואזהרות מפוכחות
החוקרים, עם תובנות משתפי פעולה מהפקולטה למשפטים של אוניברסיטת וילנה, מציגים מסגרת זו כגישה טרנספורמטיבית לבניית עמידות סייבר. הם חוזים עתיד שבו מרכזי תפעול אבטחה (SOCs) יוכלו למנף טכנולוגיה זו כדי לשפר את זיהוי האיומים בזמן אמת ולהפוך חקירות פליליות לאוטומטיות.
עם זאת, הם גם כנים לגבי האתגרים. הם מזהירים כי מסגרת כזו תלויה במידה רבה בנתונים מדויקים וביכולת חישוב עצומה. הם מדגישים באופן ספציפי את הסיכון הקריטי ל"הזיות" של GenAI (תוצאות מפוברקות או מטעות) שעלולות לשחוק אמון ולערער קשות חקירה, תוך העלאת חששות משפטיים ואתיים.
מסקנתם למנהיגים ברורה: GenAI הוא טייס משנה עוצמתי, אך הוא דורש פיקוח ואחזור אנושיים מתמידים. זהו כלי שנועד להגביר, ולא להחליף, את המומחיות ושיקול הדעת של אנשי אבטחת המידע שלכם. בסופו של דבר, עבודתו של צוות מחקר זה מספקת יותר מסתם תוכנית טכנית; היא מציעה מחשבה אסטרטגית חדשה לניווט במורכבות זמננו.
לקריאה נוספת:
מאמר זה מבוסס על: Grigaliūnas, Š., Brūzgienė, R., Driaunys, K., Danielienė, R., Veitaitė, I., et al. (2025). Navigating the CISO’s Mind by Integrating GenAI for Strategic Cyber Resilience. Electronics, 14(7), 1342. DOI:10.3390/electronics14071342.