مشهد مفاهيمي لـ4SO Network؛ الكرة والمسارات اصطناعية.

NETWORK SOURCE OF TRUTH

4SO Networkالمرجع الموحّد لبيانات الشبكة مع Provenance وConfidence

يحوّل 4SO Network معلومات الشبكة المتناثرة إلى نموذج قابل للقراءة آلياً؛ إذ تُحفظ Inventory وInterface وL2/L3 وRouting والطوبولوجيا وHistory مع منشأ واضح، ولا يتحول Inference أبداً إلى Fact بصمت.

InventoryالطوبولوجياL2 / L3Provenance

مكوّنات 4SO Network: من الأدلة المصدرية إلى العروض المشتقة مع Provenance

  1. 1لقطات المصدرالجرد والإعدادات والطوبولوجيا والسجل؛ وتحتفظ كل لقطة بهوية مصدرها ووقته.
  2. 2التوحيد والربطتحوّل محلّلات المجال الصيغ المختلفة إلى سجلات شبكة مرجعية.
  3. 3Fact / Candidate / Derivedيبقى الاستنتاج Candidate أو Derived حتى يُؤكَّد، ولا يصبح Fact بصمت.
  4. 4العروض المشتقةعروض L2/L3 والمسار والتحليل الجنائي إسقاطات فوق سجلات المصدر. الخط المتصل Fact والمتقطع Candidate أو Derived.
01PROBLEM & OUTCOME

مشكلة المنتج

للشبكة عادةً أكثر من «حقيقة» واحدة.

قد تتعارض Inventory وDiagram وConfiguration وحالة Routing ومعرفة المشغّل فيما بينها. والمرجع الموحّد الجيد للبيانات لا يُخفي هذا التعارض، بل يحفظ منشأ كل معلومة وConfidence الخاصة بها مقترنين بها.

01FRAGMENTATION

البيانات موزّعة على مصادر متعددة

عادةً ما تتوزّع Device وInterface وAddressing وVLAN/VRF وRouting والطوبولوجيا على صيغ منفصلة.

02STALE DIAGRAMS

المخطط (Diagram) لا يعكس دائماً الواقع الحي

العلاقة المستخلصة من Diagram أو Naming فقط يجب أن تبقى منفصلة عن Fact المرصودة.

03INFERENCE

يجب أن يحمل Inference وسماً واضحاً

لا يُرقّى Link Candidate أو Site/Role المستنتَج إلى مرجع قرار نهائي قبل Corroboration.

04FORENSICS

السجل التاريخي مهم لتحليل Incident

معرفة مصدر البيانات وتوقيت وصولها ضرورية لتحليل التغييرات وIncident.

02CAPABILITY SNAPSHOT

لمحة عن القدرات

تُقسَّم بيانات الشبكة إلى مجالات قابلة للتحليل.

الهدف هو تحويل Config dump إلى نموذج تشغيلي يمكن إجراء Query وCorrelation وForensics عليه.

01INVENTORY

Device Inventory

نموذج منظّم لـ Device والبيانات الوصفية التشغيلية، مستقل عن صيغة Source.

02INTERFACES

Interface Model

Interface وDescription وBundle وعلاقتها بالمجالات الأخرى.

03L2

VLAN وPort-channel

نموذج L2 لـ Segment وMembership وAggregation.

04L3

IP وVRF

Addressing وRouting Context في بنية منفصلة قابلة للاستعلام (Queryable).

05ROUTING

Routing Facts

بيانات Static وBGP وOSPF لتحليل المسار وPolicy.

06TOPOLOGY

علاقات الطوبولوجيا

نموذج Node/Edge يحمل Source وConfidence لكل Relationship.

07DEPENDENCIES

Service Dependencies

تبعيات Network Service مثل DNS وTime وAAA وLogging ضمن نموذج عام.

08HISTORY

Provenance وHistory

Timestamp وSource وChange history للتحليل وForensics.

4SO

مرجع القرار في هذا المنتج ليس قيمة Boolean بسيطة. يجب أن يحتفظ كل سجل بـ Source وTimestamp وConfidence الخاصة به، كي تميّز Correlation وAutomation بين Fact وInference.

03AUTHORITY MODEL

نموذج مرجع القرار

المصدر مهم، ومستوى الثقة كذلك.

بدلاً من جدول Flat يفترض أن كل شيء Truth قاطعة، تُصنَّف البيانات وفق منشئها وطريقة استخراجها.

Domainسجلات نموذجيةAuthority / Confidenceالاستخدام
InventoryDevice identity وplatform/role metadata وsource mappingFact ضمن نطاق Source snapshotInventory وownership وnormalization
Interfaces / L2Interface وdescription وVLAN وport-channelConfiguration-derived + source timestampLink-layer analysis وaggregation
L3 / RoutingIP/subnet وVRF وstatic routes وBGP وOSPFObserved/config-derived recordPath وrouting context وpolicy analysis
TopologyNode وEdge وdevice matching وlink candidateFact / Candidate / Derived مع ConfidenceCorrelation دون تحويل inference إلى truth
Dependenciesعلاقات DNS وTime وAAA وLoggingSource-owned relation أو bounded inferenceService dependency analysis
HistorySnapshot identity وsource history وchange contextTimestamp + provenance preservedForensics وchange comparison
04ARCHITECTURE

المعمارية

على Pipeline أن يحفظ Provenance، لا أن يمحوه.

تُستوعَب المصادر (ingest) كلٌّ على حدة، ويتولى Parser تطبيعها (Normalize)، ويحتفظ المرجع الموحّد للبيانات بالسجلات مع منشئها وConfidence. أما العروض التحليلية فليست سوى Projection.

INPUTSInventory · الطوبولوجيا · Configuration · Historyلكل Source هوية وTimestamp مستقلان.
↓
NORMALIZATIONParser & Normalizerتحويل الصيغ المختلفة إلى سجلات Domain موحّدة.
↓
SOTالمرجع الموحّد والمنظّم لبيانات الشبكةFact + Provenance + Confidence؛ دون تحويل Inference تلقائياً إلى Truth.
↓
INTELLIGENCEDerived Views / Analytics / ForensicsCorrelation وتحليل فوق سجلات Source-owned دون إنشاء مرجع قرار ثانٍ.
TECH

Inference Guardrails. يحافظ 4SO Network على تمييز صريح بين ما قاله Source فعلاً، وما رُبط من عدة مصادر، وما استُنتج فحسب.

نوع EvidenceClassificationقاعدة الاستخدام
Configuration snapshotFact ضمن نطاق Snapshot ذاتهالا تكون Interface وAddressing وVLAN/VRF وRouting fact صالحة إلا مع Source/Timestamp الخاصين بها.
Topology/diagram sourceSource-scoped factوجود علاقة في Diagram لا يعني إثبات الحالة الحية للشبكة.
Naming / Description correlationCandidateلا تُرقّى Link/Role/Site inference إلى Authority نهائية قبل corroboration.
Multi-source corroborationConfidence-bearing relationتبقى الأدلة الداعمة والمصادر مقترنة بالعلاقة؛ ولا تنفصل confidence عن provenance.
Derived viewProjectionتُبنى Summary أو path view أو analytics من بيانات Source-owned ولا تُنشئ SoT ثانية.
Historical comparisonChange contextيُظهر الفرق بين Snapshot وأخرى التغيير، ولا يدّعي سبب الحادثة دون Evidence إضافية.
05LIFECYCLE

دورة الحياة

لبيانات الشبكة أيضاً دورة حياة للجودة.

تبقى Snapshot مجرد Raw Input ما لم تخضع لـ Parse وClassify وCorrelate، ولا يحلّ Derived Result محلّ Fact قبل Review.

01الاستلامAcquire
02التحليل البنيويParse
03التطبيعNormalize
04الربطCorrelate
05التصنيفClassify
06المراجعةReview
07العرض المشتقProject
08مقارنة السجل التاريخيCompare
06NETWORK DATA PROFILES

ملفات البيانات

كل Domain في الشبكة يجيب عن سؤال مختلف.

يمنع فصل المجالات ارتهان التحليل بملف CSV كبير ومبهم.

InventoryDEVICES

هوية الأجهزة وMetadata الخاصة بها.

  • Device model
  • Platform / role metadata
  • Source mapping
InterfaceLINK LAYER

تفاصيل Interface وAggregation.

  • Interfaces
  • Descriptions
  • Port-channel relationships
L2 / L3NETWORK MODEL

Segment وRouting Context.

  • VLAN
  • IP / subnet
  • VRF
RoutingPATH & POLICY

بيانات Routing لتحليل المسار.

  • Static routes
  • بيانات BGP
  • بيانات OSPF
الطوبولوجياRELATIONSHIPS

Node/Edge مع مرجع قرار محدد.

  • مصادر الطوبولوجيا
  • Device matching
  • Link candidates
ForensicsHISTORY

تتبّع التغيير وConfidence.

  • Source history
  • Last-change context
  • Provenance-aware comparison
07ACTION & WORKFLOW CONTRACT

تدفق البيانات وEvidence

الإجراء الأساسي في 4SO Network هو تحويل Evidence إلى نموذج قابل للتحليل مع حفظ Provenance.

بدلاً من أن يجعل Pipeline كل شيء Truth، فإنه يُبقي Source-owned fact وcorrelation وinference في مراحل منفصلة.

01AcquireSOURCE SNAPSHOT
02ParseSTRUCTURED RECORDS
03NormalizeDOMAIN MODEL
04CorrelateMULTI-SOURCE
05ClassifyFACT / CANDIDATE
06ReviewCORROBORATE
07ProjectDERIVED VIEW
EVIDENCE CLASSIFICATION

Fact / Candidate / Derived

تُحفظ كل Relation مع نوع Evidence الخاص بها.

SOURCE SNAPSHOT
↓
EVIDENCE
CLASS
↓
FACT
CANDIDATE
DERIVED
Naming hint دون corroboration ليست Fact.
MULTI-SOURCE CORRELATION

عدة مصادر، وRelation واحدة قابلة للتفسير

لا تُلغي Correlation ملكية المصدر (Source ownership).

CONFIG
INVENTORY
DIAGRAM
↓
CORRELATE + ATTACH PROVENANCE
↓
EXPLAINABLE RELATION
source identity · timestamp · confidence · supporting evidence
يُحفظ التعارض بين المصادر ولا ينهار إلى Truth مصطنعة.
CORROBORATION LOOP

من Candidate إلى Fact بالـ Evidence فقط

تبقى Confidence وprovenance قائمتين طوال حلقة Review.

HINT
→
CANDIDATE
↓
REVIEW
↑
EVIDENCE
←
FACT /
UNRESOLVED
confidence changes only with traceable evidence
Absence of evidence = unresolved، لا تأكيد ولا رفض تلقائي.
ADDITIONAL OPERATIONAL FLOWS

تدفقات تحليلية تكميلية

يُجرى تحليل Path وConflict Resolution دون تحويل Projection إلى Authority.

Action / FlowAdmission / PreconditionsExecution / LockSuccess CriterionFailure / Recovery
Ingest Snapshotيجب أن تكون Source identity/hash/timestamp معروفةلا يُجسّد Parser (materialize) إلا بيانات Source ذاتهيمكن تتبّع Records إلى Snapshot/Source الخاص بهالا يكتب Parse failure فوق Source الأصلي ولا يسجّل نجاحاً جزئياً
NormalizeSchema/domain parser لـ Device/Interface/L2/L3/Routingتُحوَّل الصيغ المختلفة إلى نموذج canonical domainتُحفظ Identity وSource mapping في recordلا يُختلق Field مجهول؛ وتبقى missing data كما هي
Correlate Sourcesتوافر مفاتيح match وprovenance لدى الطرفينتبني Correlation العلاقة لكنها لا تحذف Source ownershipيمكن لكل relation إظهار evidence/sources الداعمة لهالا يُخفى التعارض بين المصادر ولا يتحول تلقائياً إلى Truth واحدة
Infer CandidateNaming/description/topology hint لأغراض bounded inference فقطيُسجَّل Candidate مع Confidence وطريقة inferenceيمكن تمييز Candidate عن Fact وإخضاعه لـ reviewلا يدخل Inference إلى authority نهائية دون corroboration
Review / Corroborateتلزم Evidence مستقلة أو تأكيد من المشغّليُقيَّم Candidate بالاستناد إلى evidence تكميليةتُحفظ Classification/Confidence مع traceغياب الأدلة = unresolved؛ لا رفض/تأكيد مصطنع
Compare / Export Safe Viewاختيار Snapshots محددة وpolicy للحساسيةيُبنى Derived view/history/report من records الموجودةProjection قابلة لإعادة الإنتاج (reproducible) دون إنشاء SoT ثانيةيحذف Export العام بيانات real IP/ASN/device/site/topology؛ ولا يُدّعى تحليل السبب دون evidence
FLOW

القاعدة الأساسية: Projection ≠ Authority. يمكن بناء Summary أو path view أو analytics أو forensics من عدة مصادر، لكن Fact الأصلية تبقى مرتبطة بـ Source وTimestamp الخاصين بها.

08OPERATIONS CATALOG

كتالوج العمليات

كتالوج العمليات هو هندسة بيانات للشبكة.

Ingest Snapshotاستلام Source جديد بهوية وTimestamp محددين.
Normalizeتحويل Device وInterface وNetwork constructs إلى بنى بيانات موحّدة.
Correlateربط سجلات من عدة مصادر مع حفظ المنشأ.
Classify Confidenceالفصل بين Fact وCandidate وDerived information.
Derive Viewsبناء Summary وعروض تحليلية دون إنشاء مرجع قرار جديد.
Compare Historyمقارنة Snapshots لتحليل التغيير وIncident.
Review Inferenceتأكيد العناصر المقترحة أو رفضها بأدلة تكميلية.
Export Safe Viewتقديم Dataset أو Report بما يتناسب مع المجال وحساسية المعلومات.

حوّل الشبكة إلى بيانات تعرف إلى أي حد يمكن الوثوق بها.

صُمِّم 4SO Network لاتخاذ القرارات بناءً على بيانات الشبكة، مع Provenance وConfidence كجزء من النموذج نفسه.

كل منتجات 4SO ←