Home » جيسيك » جيسيك 2026 » الأمن السيبراني التنبؤي: رؤية الرئيس التنفيذي لـGroup-IB في GISEC

يتصدر الأمن السيبراني التنبؤي بشكل متزايد أجندة استراتيجيات الأعمال. وكانت هذه هي الرسالة التي حملها ديمتري فولكوف، الرئيس التنفيذي لشركة Group-IB، إلى GISEC Global 2026، حيث أجرت تك إكس ميديا معه حواراً في أرضية المعرض.

وناقشنا خلال الحوار أهمية كسر العزلة بين فرق مكافحة الاحتيال واستخبارات التهديدات، إلى جانب منصة Prevyn AI التي أُطلقت حديثاً. كما بحثنا في الأسباب التي تجعل القبض على مجرم إلكتروني واحد قادراً على منع آلاف الحوادث السيبرانية.

يركز موضوع Group-IB في GISEC هذا العام على الأمن السيبراني التنبؤي. ما أبرز الابتكارات التي تستعرضونها خلال الفعالية؟

نركز على الأمن السيبراني والحلول لمكافحة الاحتيال القائمة على التنبؤ أولاً. وتكتسب هذه المقاربة أهمية لأنها تساعدنا على البقاء متقدمين بخطوة على الجهات المهاجمة. وإلا سنظل دائماً متأخرين عنها بخطوة.

أولاً، نستعرض Cyber Fraud Fusion، وهو نموذج تشغيلي يوحد الحماية من المخاطر الرقمية، واستخبارات التهديدات، ومكافحة الاحتيال ضمن منصة واحدة. ونتيجة لذلك، تعمل جميع الفرق ضمن بيئة موحدة.

ثانياً، هناك Cyber Fraud Intelligence Platform، التي تساعد على تبادل الإشارات المتعلقة بالاحتيال والأنشطة الخبيثة بين جهات متعددة، وليس داخل مؤسسة واحدة فقط. ويشمل ذلك البنوك وشركات الاتصالات والجهات التنظيمية على مستوى الدولة بأكملها.

هل يمكن أن تحدثنا بمزيد من التفاصيل عن Cyber Fraud Fusion، ولماذا يعد تفكيك العزلة بين استخبارات التهديدات ومنع الاحتيال أمراً بالغ الأهمية للمؤسسات اليوم؟

انظر إلى أي مؤسسة كبيرة. ستجد فريقاً مخصصاً لـمركز العمليات الأمنية (SOC)، وفريقاً منفصلاً لـاستخبارات التهديدات، وفريقاً لحماية العلامة التجارية، وفريقاً مختلفاً تماماً لمكافحة الاحتيال.

هذا هيكل قائم على العزلة بين الفرق. ونتيجة لذلك، غالباً ما تكون المعلومات المتبادلة بينها بطيئة أو قد لا تصل إليها على الإطلاق.

في المقابل، تتحرك الجهات المهاجمة بسرعة، ويتيح لها الذكاء الاصطناعي التحرك بسرعة أكبر. كما أننا نعيش في عالم من المدفوعات الفورية، ولذلك لا يوجد مجال للتأخير. ومن الناحية المثالية، يجب أن تتدخل قبل أن يتمكن المحتال من إتمام أول معاملة له.

ولهذا السبب، تكتسب الرؤية الشاملة أهمية كبيرة. إذ يجب أن تتمكن من رؤية مرحلة الإعداد، عندما يتم إنشاء البنية التحتية وصفحات الاحتيال. كما يجب أن ترى مرحلة التوزيع، عندما تؤدي هجمات التصيد الاحتيالي إلى سرقة بيانات الاعتماد. وأخيراً، يجب أن تتمكن من رؤية المرحلة النهائية، عندما يحدث الاحتيال فعلياً.

وتوحد Cyber Fraud Fusion سير العمل بأكمله. وبالتالي، تعمل الفرق التي كانت معزولة في السابق كفريق واحد. ويتوافق ذلك مع الطريقة التي يعمل بها المحتالون بالفعل، لأنهم لا يهتمون بالهيكل التنظيمي لمؤسستك.

تخوض فرق مراكز العمليات الأمنية (SOC) التقليدية معركة مستمرة لإخماد حوادث متتالية. كيف يساعد نهج Group-IB التنبؤي قادة الأمن على إيقاف الهجمات قبل أن تتحول إلى اختراقات واسعة النطاق؟

على مدى 20 إلى 30 عاماً، انتظر قطاعنا التنبيه الأول قبل أن يبدأ الاستجابة. وهذا نهج تفاعلي.

لكن إضافة المزيد من الذكاء الاصطناعي لتسريع الاستجابة لا تحل المشكلة، بل تعني ببساطة أنك ستخسر بشكل أسرع، وستواجه حوادث أكبر. وبدلاً من ذلك، نحتاج إلى استباق الخطوة التالية للجهة المهاجمة.

وهذا أصبح ممكناً الآن. فمن خلال تحليل السلوك والبنية التحتية والأدوات على مدى فترة زمنية، يمكننا بناء تنبؤات مخصصة. وعلاوة على ذلك، فإن الجمع بين هذه الرؤية الخارجية وما تراه الفرق الداخلية يجعل التنبؤ أكثر دقة ووضوحاً.

أطلقت Group-IB مؤخراً Prevyn AI. كيف تختلف عن أدوات الذكاء الاصطناعي الأخرى في السوق عندما يتعلق الأمر برسم خريطة لسلوك المهاجمين؟

أي نظام ذكاء اصطناعي لا يكون أفضل من البيانات التي يعتمد عليها. لذلك، بنينا Prevyn AI بالاعتماد على مجموعات بياناتنا الخاصة في مجالَي الأمن السيبراني والاحتيال. وتمثل هذه أكبر بحيرة بيانات تاريخية لدينا، وهي عنصر أساسي للتنبؤ.

إضافة إلى ذلك، فإن Prevyn AI ليست نموذجاً واحداً، بل هي طبقة تنسيق تدير مجموعة من الوكلاء. ويركز كل وكيل على مهمة محددة، مثل البحث عن جهة مهاجمة، أو إجراء التحقيقات، أو تسريع الاستجابة للحوادث.

وباختصار، لا تتيح لك الوصول إلى البيانات بسرعة فحسب، بل تجري البحث نيابةً عنك، وتساعدك على التحرك بشكل أسرع.

ما أبرز التحولات المثيرة للقلق التي ترونها في تكتيكات المهاجمين، لا سيما فيما يتعلق بتحقيق عائد مالي من برمجيات الفدية ومخاطر سلسلة التوريد؟

أصبحت هجمات سلسلة التوريد واسعة النطاق، ويرجع ذلك إلى أن الذكاء الاصطناعي يساعد المهاجمين على اكتشاف الثغرات بشكل أسرع مما يستطيع المدافعون معالجتها.

ونتيجة لذلك، يواصل عدد ثغرات يوم الصفر المستغلة الارتفاع. ويزيد اختراق سلسلة التوريد من خطورة الوضع، لأن ثغرة واحدة يمكن أن تعرض كل مؤسسة تستخدم ذلك المكوّن للخطر.

ومع ذلك، يجب ألا ننسى السبب الجذري: الإنسان. فهناك شخص يتعلم بسرعة، ويتكيف، وينسق تحركاته عبر منظومة الجريمة الإلكترونية، وغالباً ما يفعل ذلك بسرعة تفوق قدرة مؤسسة كبيرة على الاستجابة.

وتتبع برمجيات الفدية النمط نفسه. إذ يستخدم المهاجمون الذكاء الاصطناعي لاكتشاف الثغرات، والحصول على الوصول، واستخراج البيانات بسرعة أكبر، بهدف تحقيق أموال أكثر وبجهد أقل.

تمتلك Group-IB تاريخاً طويلاً من التعاون مع جهات إنفاذ القانون الدولية مثل INTERPOL وEuropol. كيف تساعد الاستخبارات التي تركز على المهاجمين بشكل مباشر في تفكيك شبكات الجرائم السيبرانية حول العالم؟

هناك دائماً شخص يقف وراء كل هجوم. والذكاء الاصطناعي مجرد أداة، لكن لا يزال هناك شخص يتعين عليه نشرها والتصرف بناءً على نتائجها.

لذلك، فإن إيقاف التهديد يعني تحديد هوية ذلك الشخص والقبض عليه. ونحن نوفر أعمال البحث والتحقيق، لكننا لسنا جهة لإنفاذ القانون، ولذلك لا يمكننا تنفيذ عمليات الاعتقال بأنفسنا.

وهنا يأتي دور شركائنا مثل Interpol وEuropol وAfripol. فهم يعملون على الأرض، بينما ندعم التعاون العالمي اللازم لتفكيك الشبكة.

والنتيجة مهمة للغاية. ففي العالم المادي، قد يمنع اعتقال شخص واحد نحو 10 حوادث. أما في العالم الرقمي، فقد يمنع آلاف الحوادث، لأن نطاق تأثير المهاجم الواحد أكبر بكثير.ولهذا نتحرك مبكراً، فكلما طال الوقت الذي يواصل فيه المهاجم نشاطه، ازدادت قوته.

ما رؤيتكم طويلة المدى لـ«منصة المخاطر الموحدة» (Unified Risk Platform)، وما النصيحة الوحيدة التي تقدمونها لمسؤولي أمن المعلومات (CISOs) الذين يسعون إلى تعزيز جاهزية مؤسساتهم لمواجهة التهديدات الحالية والمستقبلية؟

تستند رؤيتنا إلى ثلاثة محاور. أولاً، التنبؤ أولاً، لأن الحصول على وقت إضافي قبل وقوع الهجوم يمثل كل شيء في عصر الذكاء الاصطناعي.

ثانياً، تفكيك العزلة بين الفرق الداخلية بحيث تعكس طريقة عملها سير العمل الذي يتبعه المهاجم نفسه.

ثالثاً، النظر إلى ما هو أبعد من مؤسسة واحدة. فلا توجد جهة واحدة تمتلك الصورة الكاملة. فالبنك يرى معاملة، وشركة الاتصالات ترى نشاط جهاز، ومزود الحلول يرى البنية التحتية الخبيثة. لكن كل جهة لا ترى سوى جزء من الصورة.

لذلك، نحتاج إلى تقنيات موثوقة لتبادل المعلومات الاستخباراتية مع الحفاظ على الخصوصية. هذه هي رؤيتنا: التنبؤ أولاً، إلى جانب الدفاع الجماعي.

أما نصيحتي لأي مسؤول أمن معلومات فهي: فكر في عدة خطوات إلى الأمام. لا تعتمد الأدوات لمجرد أنها حديثة، بل فكر في كيفية مساهمتها في رفع الكفاءة بمرور الوقت.

تعود مراراً إلى مفهوم «الوقت المتاح قبل الهجوم (. هل يمكنك مشاركة مثال واقعي يوضح كيف يبدو ذلك عملياً؟

نعم. أريد أن أوضح لماذا يمثل الوقت المتاح قبل الهجوم أهمية كبيرة.في إحدى الحالات الأخيرة، وفرنا لأحد العملاء 12 ساعة من الوقت الاستباقي من خلال الاستخبارات التنبؤية. ونتيجة لذلك، تمكن العميل من التحرك قبل وقت طويل من بدء الجهات المهاجمة في استغلال الثغرات الموجودة في بنيته التحتية.

لم يكن الأمر يتعلق بإيقاف هجوم في الوقت الفعلي، بل كنا قد تحركنا مسبقاً، لأننا كنا نعرف بالضبط من سيشن الهجوم وكيف سيقوم بذلك.

وينطبق المنطق نفسه على الاحتيال. إذ تحلل أدواتنا لمكافحة الاحتيال السلوك في الوقت الفعلي، ما يتيح لنا قياس نية ارتكاب الاحتيال ومنح المؤسسات تحذيراً قبل ساعات من تنفيذ المعاملة.

وفي نهاية المطاف، هذا هو الوعد الذي يقدمه الأمن السيبراني التنبؤي: مزيد من الوقت، ومفاجآت أقل، وفرصة حقيقية لإيقاف التهديدات قبل أن تبدأ.