عرض ساهر

إطار عمل ساهر

لقد شهدنا في السنوات الأخيرة مخاطر محتملة من الهجمات السيبرنية المعقدة وغير المتوقعة في بعض الأحيان، والتي أظهرت أن العديد من الجهات الخبيثة لديها القدرة على اختراق أو السيطرة على ملايين الأنظمة الحاسوبية التابعة للحكومات والشركات الخاصة والمواطنين العاديين.
وفي إطار سهرها على حماية البنى التحتية المعلوماتية الحساسة، تعمل الوكالة الوطنية للسلامة السيبرنية وهيكلها التشغيلي (TunCERT) منذ سنوات على تطوير مركز مركز التحليل ونشر المعلومات (ISAC)، الذي يتمثل دوره الرئيسي في جمع وتحليل ومشاركة الأحداث المتعلقة بالأمن السيبرني.
 

أدوار مركز التحليل ونشر المعلومات (ISAC )

مركز التحليل ونشر المعلومات (ISAC) هو عبارة عن تجميع لعدة أدوات تدمج بين العناصر التقنية ومكونات إدارة تدفق المعلومات من أجل جمع البيانات المتعلقة بالأمن السيبرني التي سيتم تحليلها باستخدام أساليب ذكية. وهذا يتيح تقييم وقياس المخاطر والتهديدات، وتحليل تأثيرها على مختلف مكونات الفضاء السيبرني الوطني. وبالتالي، يمثل نظام أدوار مركز مركز التحليل ونشر المعلومات (ISAC )نظام دعم اتخاذ القرار للمساعدة في قياس مستوى الإنذار الأمني الوطني استناداً إلى كمية هائلة من الأحداث التي يتم تحليلها.

تشمل أهداف أدوار مركز التحليل ونشر المعلومات (ISAC) ما يلي:

  • قياس درجة الحرارة (مستوى الإنذار) في الفضاء السيبرني الوطني، من خلال استخلاص المؤشرات العالمية التي تُعلم بالتهديدات المحتملة.
  • - توفير منصة لرصد الهجمات السيبرنية وتقديم الدعم الاستقصائي لحوادث أمن تكنولوجيا المعلومات.
  • - تنفيذ وتطوير حلول للكشف عن الهجمات السيبرنية وتتبعها باستخدام تقنيات متقدمة مثل أنظمة كشف التسلل الموزعة (D-IDS)، وشبكات العسل (Honeynet) وأجهزة استشعار حركة المرور الخبيثة.
  • - مراقبة العقد الحرجة، مثل خوادم مزود خدمة الإنترنت (خوادم نظام أسماء النطاقات والبريد) وموجهات الإنترنت، للكشف عن الحالات الشاذة والاختراقات التي قد تنتج عن الهجمات الإلكترونية.
  • - الكشف عن الهجمات التي تستهدف المواقع الإلكترونية المستضافة في الفضاء الإلكتروني الوطني. وبالفعل، فإن تطبيقات الويب هي الأهداف الأولى للهجمات، خاصة مواقع التجارة الإلكترونية التي تمثل رهانات اقتصادية.
  • - تطوير نظام للكشف عن الانتشار الفيروسي (الفيروسات وشبكات الروبوتات والتورجان) على المستوى الوطني من أجل تحديد مصادر العدوى وأنواع البرمجيات الخبيثة والمتحكمين في الروبوتات، وتنفيذ آليات التنظيف من خلال مشاركة مصادر البيانات مع مزودي خدمات الإنترنت.
  • بناء قاعدة معرفية (أنواع الهجمات، وعمليات الاستغلال، ومصادر الهجمات، والقوائم السوداء، والمنافذ المستهدفة، ونقاط الضعف المستغلة) التي تشكل موارد مشتركة

منصة ”ساهر“ الوطنية لرصد الهجمات السيبرنية:

  • تمثل منصة ”ساهر“ المنصة التقنية لمركز التحليل ونشر المعلومات (ISAC )للمساعدة على ا مركز الاستجابة للطوارئ المعلوماتية (TunCERT )على مستوى تونس؛ والتي تجمع مجموعة من الأدوات التقنية المطورة في بيئة مفتوحة المصدر.

 

تتكون منظومة "ساهر" من 03 وحدات رئيسية: وحدة التجميع والاستشعار، وحدة تحليل المعطيات ووحدة نشرالمعلومات. :

COUCHE Workflow COUCHE Analyse et corrélation COUCHE Collecte et détection

Figure 1: Plateforme SAHER à trois couches

- جمع المعلومات: تتضمن هذه العملية تحديد المصادر المحتملة الأكثر عرضة للخطر والتي توفر بيانات مهمة، مثل مزودي خدمة الإنترنت (ISPs) والحكومة والمؤسسات رفيعة المستوى. يمكن أن تتخذ البيانات التي يتم جمعها أشكالاً مختلفة:

  • التنبيهات التي تولدها أجهزة الاستشعار/جهاز جمع المعلومات (أجهزة الاستشعار، ومضادات الفيروسات، وجدران الحماية، وما إلى ذلك).
  • الإبلاغ عن الحوادث.
  • الحوادث التي يتم الإبلاغ عنها بواسطة الأدوات الأمنية.
  • معلومات عن انتشار البرمجيات الخبيثة.
  • الكشف عن حالة شاذة على نظام حساس.
  • البيانات المستلمة من قبل جهة خارجية (فرق الاستجابة للطوارئ والاستجابة للطوارئ الحاسوبية الدولية، المنظمات المتعاونة، مختبرات الأبحاث الأمنية، إلخ).

    يجب أن تنشئ عملية التجميع قنوات لتبادل البيانات، مع مراعاة متطلبات الحماية الرئيسية مثل توافر وسرية هذه البيانات.

    يمكن استخدام أنواع مختلفة من وسائط الاتصال (البريد الإلكتروني، والشبكة الافتراضية الخاصة، و DSL، وما إلى ذلك) ويعتمد اختيار التكنولوجيا على نوع البيانات التي يتم جمعها.

    يجب أن يوفر النظام منصة مركزية يسهل الوصول إليها لاحتواء الكم الهائل من الأحداث الأمنية التي يتم جمعها آلياً أو يدويا
     

  •  تحليل المعلومات: الهدف من هذه العملية هو استخلاص أهم الأحداث الأمنية من البيانات الخام، وتوفير مؤشرات للتهديدات المحتملة للشبكة التي تتم مراقبتها. تتضمن معالجة المعلومات المراحل التالية:
  • التوحيد القياسي: توفر عملية جمع البيانات كماً هائلاً من البيانات بصيغ غير متجانسة، لذا نحتاج إلى تحديد شكل قياسي يمكن استخدامه للأحداث الأمنية الموحدة دون نقل محتواها أو مصادرها أو طرق جمعها. يعتبر التوحيد القياسي مرحلة حساسة يجب أن تكون مدروسة بشكل جيد لضمان دقة البيانات التي تم جمعها من خلال تنفيذ محللون ومترجمون مختلفون يمكن التعرف على أنواع وصيغ الأحداث التي تم جمعها.
  • التصفية: يجب تحديد عملية تصفية تلقائية من أجل التخلص من البيانات غير الضرورية. هذه خطوة اختيارية؛ في الواقع، سيتم التخلص من هذه الأحداث تلقائيًا خلال المراحل اللاحقة.
  • تحديد الأولويات: تُستخدم هذه العملية لاستنتاج أولوية الحدث الأمني بناءً على نوعه، ومصدر الهجوم وهدفه. تحديد الأولويات هو جزء من مرحلة المعالجة المسبقة؛ في الواقع، يجب فحص مصادر البيانات وفقًا لأهميتها ويجب أن تتضمن قاعدة معرفية تصف التصنيفات المختلفة للأحداث. تمثل هذه المرحلة جزءاً مهماً من عملية التصفية وتتطلب تحديثاً مستمراً لقاعدتها المعرفية.
  •  تقييم المخاطر: يمكن تعريف المخاطر على أنها احتمالية وقوع تهديد إضافي لحدث معين.

     

 بمعنى آخر، نتحقق في هذه المرحلة مما إذا كان التهديد حقيقيًا أم لا. تعتمد الأهمية المرتبطة بحدث ما بشكل أساسي على ثلاثة عوامل:

  •  مستوى الأهمية المرتبطة بمصدر المعلومات.
  • التهديد الذي يمثله الحدث.
  • احتمال وقوع الحدث
  • الارتباط: تتيح هذه العملية إمكانية إيجاد علاقات بين الأحداث المستقلة. يمكن استخدامه لتحديد الهجمات غير المرئية في دفق ضخم من الأحداث أو للحد من الإيجابيات الكاذبة. يستخدم الارتباط العديد من التقنيات لمعالجة البيانات، بما في ذلك بعض محركات التحليل القائمة على خوارزميات متطورة.
  • إعلان التنبيه: وهو عبارة عن رسم توضيحي للأحداث اللافتة وخطورتها. يمكن أن يأخذ هذا التوضيح أشكالاً مختلفة اعتماداً على نوع المعلومات المراد الإبلاغ عنها ومدى خطورتها (رسوم، بريد إلكتروني، رسائل نصية قصيرة، إلخ).
  • المشاركة: والهدف من هذه العملية هو إتاحة نتائج تحليل المعلومات للمشرفين والمحللين، إلى جانب تقييم المخاطر للتهديدات المحتملة. يجب أن يوفر نظام المشاركة تصنيفاً للبيانات وفقاً لترتيب أهميتها. قد يشمل أصحاب المصلحة ما يلي:
    • مدراء الشبكة، الذين يمكنهم الوصول إلى المعلومات المتعلقة بالتهديدات التي تم التعرض لها، أو المعلومات المتعلقة بالتهديدات الأكثر انتشاراً.
    • المحترفون، بمن فيهم الأشخاص من خارج المشروع الذين يمكنهم الاستفادة من الوصول إلى المعلومات العامة التي تشير إلى حالة الأمن العام في الفضاء الإلكتروني الذي يعملون فيه.
    • صناع القرار، الذين يمكنهم الوصول إلى المؤشرات والإحصاءات العالمية التي تشير إلى المخاطر والتهديدات القائمة.
    • المجتمع الوطني، الذي يمكن تنبيهه في حال وجود مخاطر كبيرة، مثل انتشار البرمجيات الخبيثة على نطاق واسع.

مكونات ساهر:

يوضح الشكل التالي التفاعلات بين المكونات المختلفة لنظام ساهر:

Coopération avec les autres Cert internationaux Récupération des attaques depuis la Tunisie Workflow des incidents Récupération des attaques depuis la Tunisie CORRÉLATION DÉTECTION ET RETRACAGE DES ATTAQUES CYBERNÉTIQUES Traitement des incidents Veille Workflow des incidents Récupération des incidents SAHER WEB Surveillance des sites web tunisiens Web defacement DosWeb Détérioration de l’accès web SAHER SRV Surveillance de la disponibilité des services internet Mail Bombing Crash des services DNS DNS Poisoning SAHER IDS détection des attaques massives Instruction DDos Attaques virales SAHER HONEYNET Récotte des différents malwares Attaques virales Scan attaques distribuées