مقدماتیدرس ۲٫۱۸ دقیقه مطالعه
AI برای امنیت IT — تشخیص الگوهای غیرعادی
چرا این مهم است؟
تیم امنیت هر روز هزاران رخداد شبکه میبیند. تشخیص اینکه کدامیک واقعاً تهدید است و کدام عادی، دقیقاً همان کاری است که AI در آن قوی است — و انسان در آن خسته میشود.
مفهوم اصلی
AI امنیتی کار پیچیدهای نمیکند — فقط یاد میگیرد «عادی» چه شکلی است، و هر چیزی که از آن الگو دور شود را علامت میزند.
این شبیه نگهبانی است که بعد از یک ماه کار در یک ساختمان، دقیقاً میداند چه ساعتی چه کسانی معمولاً میآیند و میروند. وقتی کسی در ساعت ۳ بامداد وارد شود، نگهبان متوجه میشود — نه چون قانونی خوانده، بلکه چون با الگوی عادی فرق دارد.
مثال واقعی
یک شرکت متوجه شد یکی از حسابهای کارمندانش، در عرض ۱۰ دقیقه، از سه کشور مختلف وارد سیستم شده بود — یک بار از ایران، یک بار از آلمان، یک بار از برزیل.
از نظر انسانی، این رخداد در میان هزاران ورود روزانه، بهراحتی دیده نمیشد. اما سیستم مبتنی بر الگو، بلافاصله علامت زد: «ورود از سه موقعیت جغرافیایی در بازهی زمانی غیرممکن از نظر فیزیکی».
تیم امنیت ظرف چند دقیقه حساب را مسدود کرد. مشخص شد رمز عبور کارمند لو رفته بود.
نکتهی کلیدی: سیستم دقیقاً نمیدانست «این هک است» — فقط میدانست «این با الگوی عادی فرق دارد» و همین کافی بود تا انسان وارد عمل شود.
گامبهگام
این نوع سیستم نیاز به دادهی «عادی» کافی دارد تا الگو را یاد بگیرد:
- حداقل یک تا دو ماه داده از رفتار عادی سیستمهایت لازم است.
- هشدارهای اولیه زیاد خواهند بود (false positive) — این طبیعی است، سیستم هنوز تنظیم نشده.
- تیم امنیت باید هشدارها را دستهبندی کند: واقعی، کاذب، نیاز به بررسی — این بازخورد به سیستم کمک میکند دقیقتر شود.
چالش کوچک
یک ماه از لاگهای ورود (login logs) سیستم خودتان را بردار — فقط زمان و موقعیت، نه اطلاعات حساس. سعی کن دو تا سه الگوی «عادی» پیدا کنی؛ مثلاً «اکثر ورودها بین ساعت ۸ تا ۶ عصر است». حالا فکر کن: چه چیزی خارج از این الگو، باید هشدار بدهد؟
این را روی کار واقعی خودتان امتحان کنیم؟
همینجا پاسخ دهید و پتانسیل اتوماسیون کسبوکارتان را بسنجید.
یک جلسهی نیمساعته کافی است تا همین مفهوم را روی دادهی خودتان ببریم.
اگر این خدمات مناسب شما نباشد، صریحاً به شما میگویم.