ThreatGraph GNN

ThreatGraph — هوش تهدید مبتنی بر گراف — تحلیل IOC در گراف تهدید با GraphSAGE/GAT، پیش‌بینی یال، همبستگی کمپین و نگاشت ATT&CK.

Interactive Sample Demo

برای مدیر: نتیجه کسب‌وکار

قبل

IOCها جداگانه بررسی می‌شدند و رابطه دامنه–بدافزار–کمپین ساعت‌ها همبستگی دستی می‌خواست.

بعد

ورود IOC → تفکیک موجودیت → استنتاج GNN → همسایه‌ها و کمپین با توضیح زیرگراف در زیر ۳۰۰ ms.

  • Macro F1 گره ≥ ۰.۸۵
  • ROC-AUC ≥ ۰.۹۰
  • Hits@10 ≥ ۰.۸۵
  • < ۳۰۰ ms pipeline CPU

«یک دامنه مشکوک ۱۲ نوع همسایه را نشان داد — کمپین پشت IOC تکی پیدا شد.»

— Threat Intelligence Lead (ناشناس)

مستندات عمومی

چه می‌کند؟

ThreatGraph GNN یکی از محصولات پورتفولیوی هوش مصنوعی آریا اِی‌آی است که برای تصمیم‌گیری عملیاتی سازمان‌های ایرانی و بین‌المللی طراحی شده. نسخه عمومی روی Hugging Face یک دموی نمونه است؛ نسخه تولید با یکپارچه‌سازی داده، SSO و audit trail استقرار می‌یابد.

مخاطب غیرفنی می‌تواند KPI قبل/بعد، کاربرد صنعت و مسیر پایلوت را ببیند؛ مخاطب فنی pipeline، متریک قابل بازتولید و لینک Space/Model/Dataset را دنبال می‌کند.

درخواست پایلوت از طریق فرم تماس سایت با ذکر علاقه به ThreatGraph GNN ثبت می‌شود تا محدوده داده، قیود و معیار موفقیت مشخص گردد.

چه کسی از آن استفاده می‌کند؟

مدیران عملیات، CISO، برنامه‌ریزان تولید، لجستیک، مالی و تیم‌های مهندسی که باید تصمیم را هم برای هیئت‌مدیره و هم برای اجرای فنی توضیح دهند.

خروجی دمو «نمونه تعاملی» است؛ آپلود زنده فایل سازمانی روی Space عمومی توصیه نمی‌شود.

کاربرد در صنایع

بانک، بیمه و فین‌تک

کاهش ریسک تقلب، فیشینگ و نفوذ در کانال‌های دیجیتال و تسریع triage SOC. کشف رابطه پنهان بین دامنه، IP، هش و CVE در SOC و MSSP.

نفت، گاز و انرژی

پایش تهدید IT/OT، اولویت‌بندی آسیب‌پذیری و پاسخ حادثه در تأسیسات حیاتی.

مخابرات و مراکز داده

طبقه‌بندی ترافیک، شکار تهدید و کاهش alert fatigue در شبکه بزرگ.

دولت و زیرساخت حیاتی

همبستگی IOC، پوشش MITRE و گزارش‌دهی برای تیم‌های SOC ملی و سازمانی.

بهداشت و درمان

محافظت از داده بیمار، ایمیل و endpoint بدون افشای PII در دمو عمومی.

خرده‌فروشی و تجارت الکترونیک

تشخیص کمپین فیشینگ، بدافزار و سوءاستفاده از وب/اپلیکیشن فروش.

برای مهندس: Pipeline و معماری

IOC ingest → entity resolution → graph lookup → GraphSAGE/GAT → link prediction → ATT&CK → subgraph explain

gnnthreat-inteliocgraphsagemitre-attack

معماری مرجع: IOC ingest → entity resolution → graph lookup → GraphSAGE/GAT → link prediction → ATT&CK → subgraph explain. اجزا روی CPU قابل اجرا هستند تا دمو و استقرار اولیه بدون GPU اجباری باشد.

خروجی‌ها شامل امتیاز/برنامه، توضیح‌پذیری و ردپای تصمیم برای بازبینی انسانی است. آموزش و ارزیابی از corpus مستند پروژه پیروی می‌کند.

برای تولید: Docker، متغیر محیطی، و اتصال به سامانه موجود (ERP، SIEM، WMS، APS) طبق معماری هر repo انجام می‌شود.

پشته فنی

  • Python
  • scikit-learn
  • LightGBM / PyTorch
  • FastAPI
  • Gradio
  • Docker

متریک‌های قابل بازتولید

بنچمارکجزئیاتنتیجه
Node Macro F1malicious vs benign≥ 0.85
Link MRRdomain–malware≥ 0.70
Hits@10predicted links≥ 0.85
Unseen node F1held-out≥ 0.75

سوالات پرتکرار

ThreatGraph GNN چیست و چه مسئله‌ای را حل می‌کند؟

تحلیل IOC در گراف تهدید با GraphSAGE/GAT، پیش‌بینی یال، همبستگی کمپین و نگاشت ATT&CK.

آیا می‌توان داده واقعی سازمان را در دمو عمومی وارد کرد؟

خیر. دمو عمومی برای نمونه‌های ازپیش‌محاسبه‌شده یا داده ترکیبی است. داده production باید در استقرار on-prem یا VPC با کنترل دسترسی وارد شود.

آیا این محصول جایگزین سامانه فعلی می‌شود؟

ابزار کمکی دفاعی است و جایگزین SIEM، SOAR، آنتی‌ویروس سازمانی یا تحلیل‌گر انسانی نیست. لاگ، فایل یا کد production را در دمو عمومی آپلود نکنید. Space فعلی نمونه تعاملی است.

متریک‌های صفحه از کجا آمده‌اند؟

از README و eval_results هر پروژه روی Hugging Face / repo داخلی؛ اعداد بنچمارک ترکیبی را با داده سازمان خود در پایلوت بازسنجی کنید.

لینک‌های Hugging Face

مدل مرتبط

threatgraph-gnn-embedder

درخواست پایلوت

برای استقرار on-prem، یکپارچه‌سازی با سامانه‌های موجود یا fine-tune روی داده سازمان خود تماس بگیرید.