$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
סקירה ניסיונית
פרוטוקול הגירת נתוני ענן מאובטח מבוסס בינה מלאכותית הניתנת להסבר (XAI) הוערך באמצעות מערך נתונים סינתטי של שירותי בריאות, הכולל כ-20 מיליון רשומות של תיקים רפואיים אלקטרוניים (EHR) המפוזרות על פני 28 טבלאות של מסד נתונים רלציוני, בנפח כולל של 10 GB. הניסויים נערכו בסביבת ענן של Amazon Web Services (AWS) תוך שימוש ב-Amazon RDS PostgreSQL 16, רשת Virtual Private Cloud (VPC) פרטית, תקשורת מוצפנת ב-TLS 1.3 ושירותי ניטור מרכזיים. עשרה ניסויי הגירה עצמאיים בוצעו תחת תנאי חומרה, תוכנה, רשת ועומס עבודה זהים כדי להבטיח הדירות ולמזער הטיות ניסיוניות. כל ערכי הביצועים המדווחים ייצגו את הממוצע של עשר ההרצות הניסיוניות. מובהקות סטטיסטית הוערכה באמצעות מבחני t של Student מזווגים לאחר אימות נורמליות באמצעות מבחן Shapiro-Wilk (p < 0.05).
תוצאות הכנת מערך הנתונים והתיקוף
מערך הנתונים הסינתטי של שירותי הבריאות הופק בהצלחה על פי מפרטי הפרוטוקול. תיקוף הנתונים אישר הפקה מוצלחת של כ-20,000,000 רשומות הקשורות לחולים, המפוזרות על פני 28 טבלאות רלציוניות, כולל דמוגרפיה של חולים, מפגשים קליניים, אבחנות, דוחות מעבדה, תרופות, מטא-נתונים של דימות, מידע על חיובים ורשומות רופאים. ייחודיות מפתחות ראשיים (Primary-key), קשרי מפתחות זרים (foreign-key) ואילוצי שלמות התייחסותית (referential integrity) אומתו בהצלחה לפני ההגירה. כ-5% מערכי הנתונים הושארו חסרים במתכוון כדי לדמות מאגרי נתונים ריאליסטיים של רשומות בריאות אלקטרוניות, ועובדו לאחר מכן במהלך ניקוי הנתונים. הערכת איכות מערך הנתונים הדגימה תיקוף סכימה מוצלח, טווחים קבילים של ערכים ושלמות התייחסותית מלאה. שגיאת תיקוף מערך הנתונים המצטברת נותרה מתחת ל-0.1%, דבר המעיד על כך שמערך הנתונים שהופק היה מתאים לניסויי הגירה מאובטחים, כפי שמוצג ב-טבלה 1.
תוצאות פריסת ארכיטקטורת המערכת
ארכיטקטורת ההגירה המאובטחת הוטמעה ואומתה בהצלחה לפני ביצוע תזרים העבודה של ההגירה. כל משאבי הענן מופעלים בתוך AWS Virtual Private Cloud מבודד תוך שימוש בתתי-רשתות פרטיים, קבוצות אבטחה ומדיניות גישה מבוססת זהות. תקשורי בסיס הנתונים הוגנו באמצעות הצפנת TLS 1.3, ואישורי ההגירה הופקו באופן דינמי בהתאם למדיניות זמנית של הרשאה מינימלית. יומני אימות, יומני הגירה, אירועי בסיס נתונים, אירועי רשת ויומני ביקורת אבטחה נאספו ברציפות באמצעות Amazon CloudWatch. לאורך כל ההרצות הניסיוניות, התקשורת התבצעה אך ורק דרך נקודות קצה של רשת פרטית, ולא זוהו שירותי בסיס נתונים נגישים לציבור. ניטור רציף הדגים תקשורת יציבה בין כל מרכיבי ההגירה ללא הפסקות שירות בלתי צפויות או כשלים באימות, כפי שמוצג ב-איור 2.
תוצאות של זרימת העבודה למעבר מאובטח
מידול איומים
מודל האיומים שהוגדר מראש זיהה בהצלחה גניבת פרטי גישה, התקפות פנים, התקפות שידור חוזר, התקפות "אדם באמצע" (man-in-the-middle), שינוי זדוני של הסכימה ותרחישים של העלאת הרשאות. בקרות האבטחה שהוטמעו מיתנו ביעילות את כל האיומים שזוהו לפני ביצוע ההגירה, כפי שסוכם בטבלה 2.
העברת סכימה של מסד נתונים
הגירת סכימת מסד הנתונים הושלמה בהצלחה בכל ההרצות הניסיוניות. כל הטבלאות היחסיות, האינדקסים, הפרוצדורות השמורות, האילוצים, המטא-נתונים, המפתחות הראשוניים והמפתחות הזרים הועברו ללא אי-עקביות מבנית או סחריף בסכימה.
הגירה מאובטחת של נתונים
תהליך ההגירה הושלם בהצלחה בכל עשרת ההרצות הניסיוניות ללא הפרעות בזרימת העבודה או כשלים בעסקאות. העברת נתונים מאובטחת נשמרה לאורך כל תהליך ההגירה באמצעות ערוצי תקשורת מוצפנים מעל נקודות קצה של רשת פרטית.
תיקוף נדידה
תיקוף לאחר ההגירה אישר עקביות מלאה בין מסדי הנתונים של המקור והיעד. אימות סכום ביקורת SHA-256 הניב התאמה של 100% בכל הטבלאות שהועברו, מה שמעיד על כך שלא התרחשה שחיתות נתונים במהלך ההעברה. תיקוף ספירת רשומות אישר הגירה מוצלחת של כל 20 מיליון הרשומות ללא אובדן, כפילות או קיטוע. תיקוף של מפתחות ראשיים, מפתחות זרים, אינדקסים, הגדרות סכמה ואילוצי מסד נתונים אישר שימור מלא של שלמות מסד הנתונים. לא נצפו סטיות בסכמה (schema drift), אירועי נסיגה (rollback), כשלים בעסקאות או אי-עקביות בהגירה לאורך תקופת ההערכה. כימות של תוצאות השלמות מוצג בטבלה 9.
| מדד תיקוף | תוצאה שנצפתה | קריטריון קבלה | סטטוס |
| סך רשומות בריאות שהועברו | 20,000,000 | 20,000,000 | עבר |
| טבלאות בסיס נתונים רלציוניים שהועברו | 28 | 28 | עבר |
| גודל סט הנתונים שהועבר | 10 GB | 10 GB | עבר |
| אימות checksum מסוג SHA-256 | התאמה של 100% | התאמה של 100% | עבר |
| עקביות ספירת רשומות | 100% | 100% | עבר |
| תיקוף סכימה | כל הטבלאות תוקפו | ללא שגיאות סכימה | עבר |
| שלמות מפתח ראשי (Primary-key) | מאומת | ללא הפרות | עבר |
| שלמות מפתח זר (Foreign-key) | מאומת | ללא הפרות | עבר |
| שיעור שחיתות נתונים | 0% | 0% | עבר |
| סטיות בסכימה (Schema drift) | לא נצפתה | אף אחת | עבר |
| אירועי ביטול (Rollback) | 0 | 0 | עבר |
| שיעור השלמת ההעברה | 100% | 100% | עבר |
טבלה 9: תוצאות תיקוף שלמות הנתונים לאחר הגירה מאובטחת של מסד הנתונים. הטבלה מציגה את מדדי אימות השלמות העיקריים מההיבט הכמותי. אלו כוללים בדיקה שסכומי ה-SHA-256 hash תואמים, עקביות במספר הרשומות, תיקוף הסכימה, שימור אילוצי מפתח, השלמת ההגירה, אירועי נסיגה (rollback) והצלחת ההגירה הכוללת של עשרה ניסויי הגירה נפרדים.
טבלה 9 מסכמת את תוצאות תיקוף שלמות הנתונים הכמותיות שהתקבלו לאחר הגירה מאובטחת של נתונים לענן. התוצאות הוכיחו כי כל קריטריוני הקבלה של ההגירה למיmם בעשרת ההרצות הניסיוניות הבלתי תלויות.
הקשיה לאחר הגירה
ניהול הרשאות זמני בעקרון הפריבילגיה המינימלית שיפר באופן משמעותי את אבטחת ההרשאות בהשוואה למסגרת ההגירה הקונבנציונלית. אורך החיים הממוצע של ההרשאות ירד מ-24.7 ± 1.3 h בסביבת הבסיס ל-0.42 ± 0.18 h במסגרת המוצעת, מה שמהווה הפחתה של 98.3% במשך החשיפה של ההרשאות. הרשאות זמניות בוטלו מיד לאחר השלמת ההגירה, ולא זוהו ניסיונות אימות לא מורשים באמצעות הרשאות שפג תוקפן במהלך אף אחת מהרצות הניסוי. הסרת הרשאות ארוכות טווח צמצמה את שטח התקיפה הפוטנציאלי תוך שמירה על ביצועי הגירה רציפים, כפי שמוצג ב-איור 3.
תוצאות ניטור בינה מלאכותית הניתנת להסבר
חילוץ מאפייני אבטחה
טלמטריית אבטחה נאספה בהצלחה משרתי בסיסי נתונים, שירותי אימות, שרתי אפליקציות ומערכות ניטור רשת. חילוץ תכונות הניב מדידות מנורמלות של תדירות גישה, מספר ניסיונות התחברות שנכשלו, שינויים בכתובות IP, משך סשן ונפח העברת נתונים לצורך זיהוי חריגות, כפי שמתואר ב-טבלה 3.
ביצועי מודל זיהוי חריגות
מודל ה-Isolation Forest הדגים ביצועי זיהוי חריגות חסונים לאורך 10 ניסויים עצמאיים. הדיוק הממוצע (accuracy), הדיוק החזיוני (precision), הרגישות (recall), מדד F1 והשטח תחת עקומת מאפייני המקלט (AUC) היו 94.6 ± 1.3%, 92.7 ± 1.5%, 93.1 ± 1.6%, 92.9 ± 1.4%, ו-0.97 ± 0.01, בהתאמה. תצורת המודל תואמה לפרמטרים המסוכמים ב-טבלה 4.
זיהוי חריגות אבטחה
מסגרת הניטור המוצעת הפחיתה את זמן הזיהוי הממוצע של תקריות מיותר מ-24 h בסביבת הבסיס לכ-15 min. שיעור הזיהויים השגויים (False-positive) נותר נמוך מ-3%, ולא נותרו כשלי הגירה קריטיים שלא זוהו לאורך תקופת ההערכה. פלטי זיהוי חריגות מייצגים מוצגים ב-איור 4.
ניתוח נסבירות
ה-SHAP TreeExplainer יצר תוצאות שיוך תכונות (feature-attribution) ניתנות לפירוש עבור כל האנומליות שזוהו. קובץ נתונים של רקע המכיל 1,000 דגימות אימון מייצגות שימש לחישוב ערכי SHAP. ניתוח הסבר גלובלי זיהה באופן עקבי את מספר ניסיונות ההתחברות שנכשלו, נפח העברת הנתונים, שינויים בכתובת ה-IP, משך הסשן ותדירות הגישה כתכונות המשפיעות ביותר התורמות לחיזויים של אנומליות. ניתוח הניתנות לפירוש (explainability) חוזר לאורך עשרה הרצות ניסוייות הניב דירוגי תכונות כמעט זהים, מה שמעיד על פרשנות יציבה של המודל. הסברי SHAP מקומיים זיהו בנוסף את הגורמים העיקריים התורמים לחיזויים של אנומליות בודדות, ובכך שיפרו את השקיפות של תהליך ניטור האבטחה. פלטי ניתנות לפירוש מייצגים מוצגים ב-איור 5, בעוד שדירוגי חשיבות התכונות התואמים מסוכמים ב-טבלה 5.
תוצאות הערכת הביצועים
השוואה מול מסגרת ההגירה הבסיסית (baseline) הראתה שיפורים משמעותיים במספר מדדי אבטחה. משך החשיפה של פרטי ההזדהות (credentials) פחת ב-98.3%, דיוק זיהוי האנומליות השתפר מ-72.4 ± 2.1% ל-94.6 ± 1.3%, ומספר נקודות הקצה של ההגירה הנגישות לציבור ירד משישה לאפס. זמן זיהוי התקריות הממוצע התקציר באופן ניכר, בעוד ששלמות ההגירה המלאה נשמרה לאורך כל ההערכה. למרות שבקרות אבטחה נוספות הגבירו את השהיית ההגירה (latency) ב-11.2 ± 2.9%, העלייה שנצפתה נותרה מתחת לסף הקבלה שהוגדר מראש של 15%, מה שמעיד על כך ששיפורי האבטחה הושגו עם השפעה מינימלית על יעילות ההגירה. תוצאות מייצגות של הערכת הביצועים מוצגות ב-איור 6, וההשוואה הכמותית בין המסגרת הבסיסית למסגרת המוצעת מסוכמת ב-טבלה 7.
תיקוף סטטיסטי ושחזור
ניתוח סטטיסטי הדגים שיפורים משמעותיים במשך החשיפה של פרטי זיהוי, בדיוק זיהוי חריגות, זמן זיהוי תקריות ושיהוי הגירה בין מסגרת הבסיס למסגרת המוצעת (מבחן t של Student לצמדים, p < 0.05). מרווחי ברבכה של 95% שחושבו הראו שונות נמוכה לאורך 10 הרצות ניסיוניות בלתי תלויות, מה שמאשר את השחזור והיציבות של הפרוטוקול המוצע. תוצאות מפורטות של כל ניסוי מופיעות ב- טבלה 10.
| הרצה ניסיונית | משך חשיפה לאנדוגנים (שעות) | דיוק זיהוי חריגות (%) | השהיית נדידה (דקות) | אימות SHA-256 | סטטוס נדידה |
| הרצה 1 | 0.45 | 94.3 | 96.8 | עבר | מוצלח |
| הרצה 2 | 0.41 | 95 | 98.2 | עבר | מוצלח |
| הרצה 3 | 0.39 | 94.7 | 95.9 | עבר | מוצלח |
| הרצה 4 | 0.44 | 94.5 | 97.6 | עבר | הצלחה |
| הרצה 5 | 0.43 | 94.8 | 96.9 | עבר | מוצלח |
| הרצה 6 | 0.4 | 94.2 | 98.5 | עבר | הצלחה |
| הרצה 7 | 0.42 | 95.1 | 97.2 | עבר | מוצלח |
| הרצה 8 | 0.38 | 94.6 | 96.7 | עבר | מוצלח |
| הרצה 9 | 0.43 | 94.9 | 97.8 | עבר | הצלחה |
| הרצה 10 | 0.41 | 94.5 | 97 | עבר | מוצלח |
| ממוצע ± סטיית תקן | 0.42 ± 0.02 | 94.66 ± 0.29 | 97.26 ± 0.80 | עבר ב-100% | 10/10 הצליח |
טבלה 10: שחזור ניסיוני לאורך עשר הרצות הגירה נפרדות. הטבלה מציגה סיכום של פרק הזמן שבו אישורי גישה היו חשופים, הדיוק בזיהוי חריגות, העיכוב בהגירה, סטטוס אימות ה-SHA-256 והצלחת ההגירה עבור כל הרצה ניסיונית, ובכך מדגימה את היציבות והשחזוריות של מסגרת הגירה מאובטחת לענן המוצעת תחת אותם תנאי ניסוי.
טבלה 10 מציגה את התוצאות המפורטות של עשרת הריצות הניסיוניות העצמאיות, המדגימות את העקביות, היציבות והשחזוריות של פרוטוקול הגירה לענן המאובטח המוצע תחת תנאי ניסוי זהים.
ההערכה הניסיונית הדגימה כי שילוב של אבטחה מבוססת אפס-אמון (zero-trust), בקרת גישה זמנית בעלת הרשאות מינימליות (least-privilege), ניטור רציף של חריגות ויכולת הסבר מבוססת SHAP שיפרו את אבטחת ההגירה תוך שמירה על שלמות מלאה של מסד הנתונים וביצועי הגירה מקובלים. מכיוון שהניסויים נערכו באמצעות מערך נתונים סינתטי של שירותי בריאות בתוך סביבת ענן מבוקרת, יש לפרש ממצאים אלו במסגרת התצורה הניסיונית שנבדקה. תידרש תיקוף נוסף באמצעות תשתיות בריאות מבצעיות, מערכי נתונים קליניים אמיתיים וסביבות ענן רב-מוסדיות לפני הכללת הפרוטוקול לפריסה שגרתית במערכות בריאות בייצור.