WAF مبتنی بر هوش مصنوعی F5
خلاصهٔ کاملتر
به گفتهٔ F5، فاصلهٔ بین کشف یه آسیبپذیری و شروع سوءاستفادهٔ فعال از اون سالهاست داره کوتاهتر میشه، و مدلهای هوش مصنوعی پیشرفته این فشردگی رو شتاب دادن. برای همین این شرکت قابلیتهای حفاظت از برنامه و API (WAAP) پلتفرمش رو تو سه حوزه گسترش داده: یه WAF مبتنی بر هوش مصنوعی، یه نسخهٔ محلی API Security برای محیطهای ایزوله و قانونمند، و virtual patching تقویتشده.
قلب ماجرا همون WAF هوشمنده. بهجای اینکه ترافیک رو با یه کتابخونه از امضاهای حملهٔ شناختهشده مقایسه کنه، یه مدل شبکهٔ عصبی به هر درخواست بر اساس چند سیگنال یه نمرهٔ عددی ریسک میده. Joel Moses از F5 میگه منطقش اینه که اگه مهاجم یه ماشینه و میتونه تو چند ثانیه دنبالههای حملهٔ جدید بسازه، پاسخ تو نمیتونه مبتنی بر امضا باشه و باید رو رفتارهایی که تشخیص میدی بنا بشه.
نویسنده توضیح میده که ایدهٔ تکیهنکردن به امضا تازه نیست و سالهاست به اسم heuristics مطرح بوده، ولی به گفتهٔ Moses فرق رویکرد F5 تو مقیاس و توانمندیه. روشهای قدیمی پنجرهٔ نمونهگیری خیلی کوچیکتری داشتن، ولی این مدل ترافیک رو تو پنجرههای بزرگتر پردازش میکنه و با distance anomaly detection مسیرهای بیشتری رو دنبال میکنه، که جلوی الگوهای حملهای که هیچ امضای موجودی ندارن مؤثرتره.
نکتهٔ مهم اینه که این مدل یه نسخهٔ fine-tune شده از یه مدل تجاری نیست؛ Moses میگه دارایی خود شرکته و توی مرکز تعالی هوش مصنوعی F5 ساخته و برای همین کار تنظیم شده. مدل بهصورت پیوسته رو دادهٔ تلهمتری واقعی آموزش میبینه و همین باعث میشه بتونه الگوهای اکسپلویت تازه رو پیدا کنه و زنجیرهشدن CVEها رو تو لایهٔ ۷ قبل از اینکه امضای رسمی وجود داشته باشه متوقف کنه.
از نظر نتیجه، تو آزمایش SecureIQLab مجموعهٔ F5 WAAP و AI Guardrails نمرهٔ امنیتی کل ۹۷.۰۹٪ گرفته، از جمله دقت ۱۰۰٪ روی ریسکهای کلیدی OWASP WAF Top 10 و API Top 10. F5 همچنین میگه مشتریهایی که این قابلیت رو فعال میکنن سریعتر به حالت بلاککردن میرسن و نرخ مثبت کاذب از حدود ۱۸٪ به حدود ۱٪ افتاده.
تیکهٔ آخر، virtual patching هست. این روش خیلی وقته بخشی از WAFها بوده، ولی حالا چون مدلهای هوش مصنوعی سریعتر از فرایند توسعه و تست یه سازمان آسیبپذیری رو پیدا و اکسپلویت میکنن، اهمیتش بیشتر شده. ترکیب BIG-IP Advanced WAF و Web App Scanning از لحظهای که یه آسیبپذیری شناسایی میشه یه وصلهٔ مجازی رو تو لایهٔ تحویل برنامه اعمال میکنه که حین اجرا کار میکنه تا وقتی وصلهٔ نرمافزاری اصلی از مسیر توسعه و تست رد بشه. Moses تأکید میکنه این جایگزین رفع خود کد نیست، بلکه ابزاریه برای همون پنجرهٔ زمانیِ رفع آسیبپذیری.
نکات کلیدی:
- WAF تازهٔ F5 بهجای امضا، با یه شبکهٔ عصبی به هر درخواست نمرهٔ ریسک بلادرنگ میده
- مدل، اختصاصی خود F5 هست و رو دادهٔ تلهمتری واقعی بهصورت پیوسته آموزش میبینه
- میتونه زنجیرهشدن CVEها رو تو لایهٔ ۷ قبل از وجود امضای رسمی متوقف کنه
- نرخ مثبت کاذب از حدود ۱۸٪ به حدود ۱٪ رسیده و نمرهٔ تست SecureIQLab ۹۷.۰۹٪ بوده
- virtual patching از لحظهٔ کشف آسیبپذیری یه وصلهٔ مجازی حین اجرا اعمال میکنه، نه جایگزین رفع کد




