تقترح الورقة حلا جديدا قائما على تعلم الآلة (ML) لأمن الشبكات التكيفية في نظام سحابي يدمج التصنيف الهرمي متعدد العلامات ونظام تقييم الثقة الديناميكي لتعزيز دقة اكتشاف التهديدات وتقليل عدد الإيجابيات الكاذبة.
Method Article
تقترح الورقة حلا جديدا قائما على تعلم الآلة (ML) لأمن الشبكات التكيفية في نظام سحابي يدمج التصنيف الهرمي متعدد العلامات ونظام تقييم الثقة الديناميكي لتعزيز دقة اكتشاف التهديدات وتقليل عدد الإيجابيات الكاذبة.
تقترح هذه الدراسة إطارا جديدا للوعي الوضعي بأمن الشبكات والتحذير من المخاطر في بيئات الحوسبة السحابية، مع دمج التعلم الآلي التكيفي (ML)، والتصنيف الهرمي متعدد العلامات (HMC)، وآلية تقييم الثقة الديناميكية المبنية على نموذج السحابة. تشكل تعقيد وتنوعها وطبيعة الهجمات الإلكترونية الناشئة في الوقت الحقيقي - مثل استغلالات اليوم الصفري، وحجب الخدمة الموزعة (DDoS)، والشبكات البوتية الآلية - تحديات كبيرة لطرق الكشف التقليدية القائمة على القواعد والاستقرار. لمعالجة هذه التحديات، طورنا بنية سحابية فعالة تعتمد على SDN باستخدام وحدة تحكم Ryu OpenFlow ومفاتيح OpenFlow. تمكن هذه البنية من جمع معلومات الروابط في الوقت الحقيقي، والجدولة الديناميكية، ونقل البيانات القابل للتوسع والموثوق. يمكن لإطار التصنيف الهرمي المقترح أن يقسم المشكلات متعددة الفئات إلى مهام ثنائية، مما يخفف من تأثير عدم توازن العينات ويعزز التعرف على الهجمات منخفضة التردد، بما في ذلك الهجوم المستخدم إلى الجذر (U2R). تقنيات التعلم الجماعي، بما في ذلك AdaBoost وBagging، تعزز دقة الكشف لأنواع الهجمات الدقيقة الدقيقة. تظهر التجارب التي أجريت على مجموعات بيانات DDoS، وبيانات حركة السحابة، والمحاكاة في Mininet وEstiNet أن النهج المشترك بين ML-HMC-الثقة يحسن بشكل كبير دقة الكشف، ويقلل من الإيجابيات الكاذبة، ويتيح الاستجابة في الوقت الحقيقي. تؤكد هذه النتائج أن دمج التعلم التكيفي، والتصنيف الهرمي، والتقييم الديناميكي للثقة يوفر حلا قويا وقابلا للتوسع لتأمين منصات سحابية واسعة النطاق.
مع انتشار تطبيقات تكنولوجيا الحوسبة السحابية في مختلف الصناعات، يزداد حجم وكمية البيانات في أنظمة المعلومات بسرعة، وتصبح تهديدات الشبكة أكثر تعقيدا واختفاء وديناميكية 1,2. آليات الدفاع الأمني التقليدية المبنية على القواعد والنماذج الثابتة لم تعد قادرة على تلبية متطلبات الكشف في الوقت الحقيقي مع إنذار مبكر دقيق عند مواجهة استراتيجيات هجوم متغيرة، وثغرات يوم الصفر، وهجمات موزعة واسعة النطاق3. لذلك، فإن الاستفادة من خوارزميات التعلم الآلي التكيفية لدمج معالجة البيانات الموزعة وقدرات التحليل الذكي بالكامل داخل منصات الحوسبة السحابية لتحقيق تصور شامل لوضع أمن الشبكات والإنذار المبكر الفعال لمخاطر المعلومات يمثل تحديا حاسما في المشهد الحالي لأمن المعلومات4. هذا البحث لا يحمل فقط أهمية نظرية مهمة لتحسين نظام الحماية الأمنية الحالي، بل يقدم أيضا دعما قويا لضمان أمن البنية التحتية الوطنية للمعلومات الرئيسيةوالبيانات الأساسية للمؤسسات.
هناك تحديات متعددة في تحقيق الوعي بوضع أمن الشبكات والتحذير من مخاطر المعلومات في بيئة الحوسبة السحابية: أنواع البيانات المجمعة في منصة السحابة كثيرة والمصادر معقدة، مما يجعل مهام معالجة البيانات المسبقة واستخراج الميزات والدمج أكثر صعوبة؛ في ظل تزايد حركة المرور على الشبكة وسيناريوهات الهجوم المتغيرة بسرعة، يطلب من النظام الاستجابة في وقت قصير جدا، وأصبحت عمليات الكشف والتحذير في الوقت الحقيقي عنق زجاجة تقنية؛ كمية الحركة العادية تختلف كثيرا عن حركة الهجوم، والخوارزميات التقليدية تتميز بدقة منخفضة عند معالجة فئات عينات صغيرة (مثل U2R، هجمات الشبكة، إلخ)، وهناك خطر كبير لسوء التقدير؛ في بيئة الشبكة المعقدة، تتأثر علاقات الثقة بعوامل متعددة وتكون عشوائية وغير مؤكدة 6,7. طرق تقييم الثقة التقليدية المبنية على عتبات ثابتة يصعب عكاس الحالة الحقيقية ويتأثر بها بسهولة البيانات غير الطبيعية. لمعالجة هذه القيود متعددة الأبعاد، يقدم هذا البحث إطارا متكاملا يجمع بين التعلم الآلي التكيفي، والتصنيف الهرمي متعدد التسميات، وآلية تقييم الثقة الديناميكية القائمة على نموذج السحابة. يتجاوز هذا الدمج بين التقنيات المطبقة في بيئة سحابية مدفوعة بشبكة SDN التحسين التدريجي من خلال تمكين التعرف الدقيق على الهجمات منخفضة التردد، والتكيف في الثقة في الوقت الحقيقي، والوعي الوضعي القابل للتوسع، وهو ما لم تحققه الطرق الحالية في الوقت نفسه.
تولد بيئات الحوسبة السحابية حركة مرور شبكية ضخمة وديناميكية ومتجانسة، مما يجعل أنظمة كشف التسلل التقليدية (IDS) غير قادرة على تحديد أنواع الهجمات المتطورة والأقلية بدقة مثل U2R وR2L. تحسن حلول IDS القائمة على التعلم العميق (DL) دقة الكشف لكنها لا تزال تعاني من عبء حسابي مرتفع، واستجابة بطيئة في الوقت الحقيقي، وسوء التعامل مع علاقات الثقة غير المؤكدة أو المتطورة بين كيانات الشبكة. علاوة على ذلك، تعمل معظم النماذج الحالية كمصنفات مسطحة وتفتقر إلى آليات لاتخاذ قرارات دقيقة وهرمية أو تقييم ديناميكي للثقة. تخلق هذه القيود فجوة حرجة في تطوير نظام IDS يمكنه في الوقت نفسه تقديم اكتشاف في الوقت الحقيقي، وتعرف دقيق على فئة الأقليات، وتقييم مخاطر موثوق وواع للثقة في بيئات سحابية واسعة النطاق.
في الأبحاث الحالية حول الوعي بوضع أمن الشبكة وتحذير مخاطر المعلومات، تستخدم العديد من الدراسات طرقا مثل K-أقرب جار (KNN) وآلة الدعم المتجه (SVM) لتصنيف واكتشاف حركة مرور الشبكة. تتمتع هذه الخوارزميات بمزايا الكفاءة الحاسوبية العالية وسهولة التنفيذ، خاصة عند إجراء فحص أولي لكميات كبيرة من البيانات 8,9. ومع ذلك، تنعكس عيوبها الرئيسية في عدة جوانب: عند مواجهة معظم حركة المرور العادية وعدد قليل من عينات الهجوم في بيئة سحابية، غالبا ما تتجاهل هذه الطرق التقليدية معلومات من بعض الفئات، مما يؤدي إلى معدلات تعرف منخفضة على الهجمات الدقيقة (مثل U2R، هجمات الثغرات الشبكية، وغيرها)؛ عادة ما تكون النماذج الفردية حساسة للضوضاء والقيم الشاذة للبيانات، وتفتقر إلى القدرة على التكيف مع سيناريوهات الهجوم المتغيرة ديناميكيا، وعرضة للإفراط في التوافق أو عدم التعميم10,11.
في السنوات الأخيرة، تم تطبيق طرق التعلم العصبي مثل بيرسيبترون متعدد الطبقات (MLP)، CNN، الشبكة العصبية المتكررة (RNN)، شبكة الذاكرة طويلة المدى قصيرة المدى (LSTM)، ووحدة التكرار المبوبة (GRU) بشكل متزايد في مجال أمن الشبكات. بفضل قدرات التعلم القوي على الميزات ورسم الخرائط غير الخطية في الشبكات العصبية العميقة، حسنت هذه الطرق بشكل كبير دقة الكشف وعززت القدرة على التقاط سلوكيات الهجوم المعقدة مقارنة بالتعلم الآلي12 التقليدي. ومع ذلك، لديهم متطلبات عالية لموارد الحوسبة وبيانات التدريب. خاصة في سياق حركة البيانات الضخمة في بيئات الحوسبة السحابية، لا يزال هناك مجال لتحسين التكاليف التشغيلية للتدريب وسرعة الاستدلال في الوقت الحقيقي. عند تحديد الفئات ذات العينات القليلة، بسبب اختلال في البيانات، تكون نماذج DL ذات معدلات كشف منخفضة لبعض الهجمات الدقيقة (مثل U2R، شبكات البوت) بسبب انحياز الفئة13. لتعويض محدودية نموذج واحد في التعامل مع اختلال توازن البيانات وتحديد الهجمات متعددة الفئات، اقترحت بعض الدراسات حلولا قائمة على التعلم الجماعي، مثل التعبئة والتعزيز، التي توسع دقة التنبؤ العامة من خلال دمج قرارات عدة مصنفين14. في الوقت نفسه، تقوم بنية التصنيف المتعدد الفئات الهرمي (HMC) بتفكيك مشكلة التصنيف متعدد الفئات إلى عدة مشاكل فرعية للتصنيف الثنائي، مما يحقق اعترافا أكثر دقة للفئات التي تحتوي على عينات أقل. ومع ذلك، غالبا ما تواجه النماذج المتكاملة مشاكل مثل الاستخدام العالي لموارد الحوسبة وزيادة زمن الاستجابة أثناء النشر، خاصة في أنظمة المراقبة الفورية للحوسبة السحابية، حيث تزيد المتطلبات اللحظية الضغط على موارد النظام15.
استجابة لمشكلة تقييم علاقات الثقة الديناميكي في الشبكة، قدمت بعض الدراسات نظرية نموذج السحابة، التي تبني سحابة انتماء الثقة من خلال وصف ضبابية وعشوائية سمات الثقة لكل كيان، ثم تستخدم قطرات السحاب، الإنتروبيا، الإنتروبيا الفائقة، ومؤشرات أخرى للتقييم الكمي16. عند مواجهة بيانات الثقة الشبكية المحدثة في الوقت الحقيقي، قد يجد معدل التحديث والكفاءة الحسابية لطرق نماذج السحابة الحالية صعوبة في تلبية متطلبات التحذير الديناميكي عالي التردد؛ النموذج حساس للغاية لبيانات التقييم، وقد تؤثر البيانات غير الطبيعية أو معلومات الضوضاء بشكل كبير على تقييم الثقة الشامل، مما يؤثر على قرارات التحذير من المخاطر اللاحقة.
نظرا للعديد من أوجه القصور في الأبحاث الحالية في دقة الكشف، والأداء اللحظي، ومعالجة توازن البيانات، وتقييم الثقة، تقترح هذه الورقة نظام دفاع جديد يستخدم بشكل شامل خوارزميات التعلم الآلي التكيفي، واستراتيجيات التصنيف متعددة الفئات الهرمية، وتقييم الثقة في نماذج السحابة للتوعية بوضع أمن الشبكات وتحذير مخاطر المعلومات في بيئات الحوسبة السحابية.
تتناول الأبحاث الأمن السيبراني في الوقت الحقيقي لشبكات السفن الذكية من خلال الاستفادة من تقنية الحوسبة السحابية18. يقترح هذا النموذج إطار عمل عقد متعددة المستشعرات لفحص البيانات بحثا عن الهجمات الخبيثة ويستخدم عقد استراتيجية حماية ذاتية التنفيذ لاعتراض التهديدات. تظهر النتائج معدل كشف ودفاع عن تسرب الفيروسات يتراوح بين 85-95٪، ومعدل إيجابيات كاذبة يبلغ 2.56٪، متفوقا بشكل ملحوظ على غيرها من الخوارزميات. ومع ذلك، يتطلب هذا النهج موارد حسابية عالية وقيود على البنية التحتية السحابية في النشر العملي. يوفر أصلان وآخرون نظام ذكي قائم على السلوك لكشف البرمجيات الخبيثة في بيئة الحوسبة السحابية. أنتجت مجموعة بيانات للبرمجيات الخبيثة عبر الأجهزة الافتراضية واستخدمت ميزات مختارة مع عوامل كشف قائمة على التعلم والقواعد لتصنيف البرمجيات الخبيثة والعينات غير الضارة. أظهر التقييم على 10,000 عينة من البرنامج أداء عاليا مع تحسين معدل الكشف ومعدل FPR. ومع ذلك، واجهت الطريقة مشاكل في التوسع مع تغير مستمر لأنواع البرمجيات الخبيثة ونشر السحابة على نطاق واسع وفي الوقت الفعلي.
على الرغم من المساهمات الكبيرة التي قدمتها هذه الدراسات، تكشف مقارنة أكثر تفصيلا أن غالبية الحلول الحالية تفشل في تلبية افتراضات ومتطلبات الوعي بالموقف في الوقت الحقيقي أو نموذج الثقة الديناميكي في البيئات السحابية. تفترض تقنيات التعلم الآلي التقليدية حدود ميزات ثابتة في الفضاء وتفشل في عدم توازن الفئة وديناميكيات حركة المرور الديناميكية العالية 8,9,10. ترتبط نماذج DL بقدرات ممتازة على استخراج الميزات لكنها تستهلك قوة حسابية عالية، مما يجعل عملية الاستدلال بطيئة وغير عملية في المراقبة الفورية12,13. الأساليب المعتمدة على المجموعات وHMC أكثر دقة، لكنها تحتاج إلى زمن استجابة وموارد أكبر، ولا تنشر حاليا في السحب واسعة النطاق 14,15. في الوقت نفسه، تلتقط تقنيات تقييم الثقة في نماذج السحابة عدم اليقين جيدا لكنها تظل شديدة الحساسية تجاه البيانات المشوشة ولا يمكنها تحديث قيم الثقة بكفاءة تحت تدفقات الهجوم عالية التردد 16,17,18,19. حتى أطر IDS السحابية الحديثة تفتقر إلى دعم قوي ومتكامل لكل من الكشف في الوقت الحقيقي واتخاذ القرار الواعي بالثقة20,21. تسلط هذه القيود الضوء مجتمعة على ضرورة وجود إطار عمل فعال وموحد ومدعوم بالثقة. تتغلب هذه الأبحاث على هذه القيود من خلال دمج تقييم الثقة الديناميكي القائم على التعلم الآلي التكيفي، ونظام HMC، والنموذج السحابي ضمن بنية سحابية مدعومة بشبكة SDN، مما يتيح الكشف في الوقت الحقيقي، وتحسين الدقة حسب فئة الأقليات، وتقييم المخاطر الواعية لعدم اليقين.
تنعكس ابتكارات هذه الورقة بشكل رئيسي في الجوانب التالية: تم بناء بنية شبكة موزعة فعالة تعتمد على وحدة تحكم Ryu OpenFlow ومفتاح OpenFlow لتمكين جمع المعلومات في الوقت الحقيقي والجدولة الديناميكية لمعلومات الرابط، مما يحسن بشكل كبير كفاءة نقل البيانات ومعالجتها.
نظرا للصعوبات الناتجة عن اختلال توازن البيانات وتحديد الهجمات بعينة قليلة، تم تصميم إطار عمل HMC من الأعلى إلى الأسفل، وتم إدخال طرق تعلم متكاملة مثل AdaBoost وBagging لتحسين دقة الكشف لفئات الهجمات الدقيقة بشكل كبير.
تستخدم نظرية نموذج السحابة لبناء سحابة انتماء ثقة. من خلال المولد العكسي وحساب التشابه، يتم تحقيق التقييم الديناميكي لحالة الثقة لكل كيان في الشبكة، مما يوفر أساسا كميا للتحذير من المخاطر ويكبح فعليا المضاربة الائتمانية الناتجة عن المعاملات غير الطبيعية بأسعار منخفضة أو مرتفعة.
Access restricted. Please log in or start a trial to view this content.
ملاحظة: يصف هذا البروتوكول كيفية بناء نظام وعي أمني الشبكة السحابي وتنفيذ التصنيف الهرمي مع تقييم الثقة الديناميكي. اتبع الخطوات التالية لتصميم طوبولوجيا شبكة السحابة، وجمع وتعليق تدفقات البيانات، ونشر وحدات التصنيف متعدد الفئات الهرمية وتقييم الثقة. يوضح الشكل 1 إطار العمل المقترح لسحابة SDN الذي يدمج تعلم الآلة، والتصنيف الهرمي، وتقييم الثقة لاكتشاف الهجمات في الوقت الحقيقي.
1. تصميم طوبولوجيا شبكة السحابة
ملاحظة: تأكد من الوصول الإداري إلى OpenStack وRyu وMininet قبل المتابعة.
2. استراتيجية جمع تدفق البيانات والتعليق
تحذير: تأكد من الامتثال للوائح خصوصية البيانات (مثل GDPR، سياسات الأمن السيبراني المحلية). تم إخفاء هوية معرفات المستخدمين وعناوين IP مسبقا.
3. التصنيف الهرمي وتقييم الثقة المعمارية المتكاملة
4. حساب وتنفيذ نموذج سحابة الثقة (الشكل 5)














5. التحقق التجريبي لأداء اكتشاف الهجمات
Access restricted. Please log in or start a trial to view this content.
التحقق التجريبي وتحليل الأداء
التحقق السحابي
لاختبار كفاءة وإمكانية تنفيذ الخوارزمية المقترحة، أجريت اختبارات محاكاة في بيئة مختبرية شبكية محكمة. تم التحقق على نظام ويندوز، وتم ترميز الخوارزمية الأساسية في أدوات برمجة VC (Visual C++).
في حالة البيانات التجريبية، اخترنا مجموعة البيانات المتاحة للجمهور بنسبة KDDCUP_10٪ (http://kdd.ics.uci.edu/databases/kddc...
Access restricted. Please log in or start a trial to view this content.
يعتمد النشر الفعال لهذا البروتوكول على خطوات حاسمة ضمن البنية السحابية. التكوين الصحيح لوحدة تحكم Ryu OpenFlow، والإعداد الصحيح لقواعد Open vSwitch، وتكوين طوبولوجيا متعددة الطبقات القوي ضرورية لضمان التقاط حركة المرور بالكامل. اختيار ريو كوحدة تحكم وOpen vSwitch كمنصة تبديل يعزز بشكل كبير القيمة العملية للنظام؛ خصائصها الخفيفة الوزن والقابلة للبرمجة بالكامل تجعلها مثالية لمراقبة الشبكة في الوقت الحقيقي، والتحكم الديناميكي في التدفق، وإدارة الأمان القابلة للتوسع عبر البنى التحتية السحابي...
Access restricted. Please log in or start a trial to view this content.
المؤلفون ليس لديهم ما يكشفون عنه.
يعبر المؤلفون عن امتنانهم لقسم المعلومات في مركز شنغهاي للبروتون والأيونات الثقيلة لتوفير الموارد الحاسوبية الأساسية وبيئة البحث المطلوبة لهذه الدراسة. كما نعبر عن تقديرنا لزملائنا على رؤاهم التقنية القيمة خلال مراحل تصميم النظام والاختبار.
Access restricted. Please log in or start a trial to view this content.
| Name | Company | Catalog Number | Comments |
|---|---|---|---|
| AdaBoost (مكتبة التعلم الجماعي) | Scikit-learn، بايثون | https://scikit-learn.org/stable/modules/generated/sklearn.ensemble.AdaBoostClassifier.html | البرمجيات |
| مصنف التعبئة | Scikit-learn، بايثون | https://scikit-learn.org/stable/modules/generated/sklearn.ensemble.BaggingClassifier.html | البرمجيات |
| كود تقييم الثقة في نموذج السحابة | تنفيذ مخصص | لا يوجد | الخوارزمية/البرمجيات |
| الشبكة العصبية الالتفافية (CNN) | تينسورفلو / بايتورش | https://www.tensorflow.org/tutorials/images/cnn | البرمجيات |
| أطر التعلم العميق (MLP، RNN، LSTM، GRU) | تينسورفلو / بايتورش | البرمجيات | |
| محاكي شبكة إستينت | تقنيات إستينت | https://sites.google.com/view/estinet-network-simulator | البرمجيات |
| كافكا (منصة تدفق البيانات) | مؤسسة أباتشي | https://kafka.apache.org/ | البرمجيات |
| مجموعة بيانات KDD CUP 10٪ | مستودع تعلم الآلة في UCI | http://kdd.ics.uci.edu/databases/kddcup99/kddcup99.html | مجموعة البيانات |
| محاكي مينينت | مشروع مينينت | مينينت 2.3.1 | محاكاة الشبكة لطوبولوجيا SDN، وعرض النطاق الترددي، ومحاكاة الهجوم المختلط. |
| فتح vSwitch (OVS) | افتح vSwitch Org | OVS 3.2.2 | المفتاح الافتراضي ينفذ التحكم في جدول التدفق وإعادة توجيه حركة الهجوم. |
| منصة OpenStack السحابية | مؤسسة البنية التحتية المفتوحة | https://www.openstack.org/ | برامج السحابة |
| بايثون 3.x | مؤسسة بايثون للبرمجيات | https://www.python.org/downloads/ | لغة البرمجة |
| وحدة تحكم SDN ريو | NTT R& D | ريو 4.34 | وحدة تحكم SDN لالتقاط حركة مرور الشبكة في الوقت الحقيقي وزيادة الوعي بالموقف. |
| إطار عمل سبارك ستريمينغ | مؤسسة أباتشي | https://spark.apache.org/docs/latest/streaming-programming-guide.html | البرمجيات |
| مترجم Visual C++ (VC++) | مايكروسوفت | https://visualstudio.microsoft.com/ | البرمجيات |
| محطة العمل ويندوز 11 | مايكروسوفت | ويندوز 11 برو 23H2 | يستخدم نظام التشغيل لتجميع النماذج والتدريب والاختبار. |
Access restricted. Please log in or start a trial to view this content.
Request permission to reuse the text or figures of this JoVE article
Request Permission