لماذا يولّد المنع القائم على النية ضوضاء تنبيهات أقل مقارنة بالكشف القائم على التوقيعات؟
إجابة موجزة: لأنه يطرح سؤالًا أضيق نطاقًا. تُصدر أدوات التوقيعات والاستدلال (heuristic) تنبيهًا كلما شابه شيء ما نمطًا معروفًا بأنه ضار، تاركةً للبشر مهمة الفرز. أما المنع القائم على النية فيسأل عمّا إذا كان برنامج معين يقوم، في هذه اللحظة، بفعل شيء ضار عند نقطة دخول معروفة لسرقة البيانات — وهو سؤال له إجابات أقل غموضًا بكثير.
للاطلاع على معدل الإيجابيات الكاذبة المقاس لدى Cyber Crucible، راجع المقال الموجود بعنوان "هل لديكم إيجابيات كاذبة؟ ما هو معدل الإيجابيات الكاذبة لديكم؟" توضح هذه الصفحة السبب المعماري وراء اختلاف نمط الضوضاء.
لماذا يختلف نمط الضوضاء
تُصدر أدوات التوقيعات والاستدلال تنبيهات عندما يشبه شيء ما نمطًا معروفًا بأنه ضار، ثم تعتمد على الفرز البشري لتمييز الحقيقي من غير ذي الصلة. وهذا ما ينتج عنه أكثر من 100 تنبيه لكل نقطة نهاية يوميًا في العديد من البيئات.
أما التقييم القائم على النية فيطرح سؤالًا أضيق نطاقًا: هل يقوم هذا البرنامج، في هذه اللحظة، بفعل شيء ضار عند نقطة دخول معروفة لسرقة الهوية أو البيانات؟ لهذا السؤال إجابات أقل غموضًا بكثير.
ما يعنيه هذا من الناحية التشغيلية
- لا يضطر المحللون إلى ملاحقة تنبيهات ذات ثقة منخفضة.
- لا حاجة إلى ضبط قواعد YARA أو الصيد اليدوي للتهديدات للحفاظ على مستوى ضوضاء يمكن التعامل معه.
- بما أن الاستجابة تُوقِف فقط العملية المخالفة، فإن أي اعتراض غير صحيح لا يؤدي إلى تعطيل النظام.
للاطلاع على المعدلات المقاسة الحالية في بيئة مشابهة لبيئتكم، تواصلوا مع ممثل Cyber Crucible — وراجعوا المقال الموجود "هل لديكم إيجابيات كاذبة؟" للحصول على تفاصيل على مستوى المنتج.