Kybernetická bezpečnost
Acronis SCS a vedoucí akademici spolupracují na vývoji modelu hodnocení rizik založeného na umělých inteligencích

Americká společnost na ochranu kybernetického prostoru Acronis SCS spolupracuje s předními akademiky na zlepšení softwaru pomocí umělé inteligence (AI). Tato spolupráce vedla k vývoji modelu hodnocení rizik založeného na AI, který je schopen kvantitativně hodnotit zranitelnost softwarového kódu.
Nový model prokázal 41% zlepšení při detekci běžných zranitelností a expozic (CVEs) během první fáze analýzy. Následující testy přinesly stejně působivé výsledky a Acronis SCS plánuje sdílet model po jeho dokončení.
Softwaroví dodavatelé a veřejný sektor
Jednou z největších výhod této technologie je, že ji mohou využívat i jiní softwaroví dodavatelé a organizace veřejného sektoru. Díky této technologii lze zlepšit validaci softwarového dodavatelského řetězce bez ohrožení inovací nebo příležitostí pro malé podniky a je to dostupný nástroj pro tyto organizace.
Model Acronis SCS založený na AI využívá hluboké učení neuronové sítě, která prochází jak otevřeným, tak proprietárním zdrojovým kódem. Může poskytnout nestranné kvantitativní rizika, která mohou IT správci použít k precisnímu rozhodování o nasazení nových softwarových balíčků a aktualizaci stávajících.
Společnost používá jazykový model pro vložení kódu. Jazykový model je forma hlubokého učení, která kombinuje vrstvu vložení s rekurentní neuronovou sítí (RNN). Používají se techniky up-sampling a klasifikační algoritmy, jako je boosting, náhodné lesy a neuronové sítě, k měření modelu.
Dr. Joe Barr je seniorním ředitelem výzkumu ve společnosti Acronis SCS.
„Používáme jazykový model pro vložení kódu. Jazykový model je forma hlubokého učení, která kombinuje vrstvu vložení s rekurentní neuronovou sítí (RNN),“ řekl Dr. Barr serveru Unite.AI.
„Vstupní data se skládají z párů funkcí (funkce, značka) a výstupem je pravděpodobnost P(y=1 | x), že funkce je zranitelná vůči hackování (buggy). Protože pozitivní značky jsou vzácné, používáme různé techniky up-sampling a klasifikační algoritmy (jako boosting, náhodné lesy a neuronové sítě). Měříme „dobrotu“ pomocí ROC/AUC a percentilového zisku (počet „špatných“ v top k percentilu, k=1,2,3,4,5).“
Účinný validační proces
Další velkou příležitostí pro tuto technologii je její schopnost učinit validační proces mnohem účinnějším.
„Validace dodavatelského řetězce, umístěná uvnitř validačního procesu, pomůže identifikovat chybný/zranitelný kód a učiní validační proces účinnějším o několik řádů,“ pokračoval.
Jako u všech AI a softwaru je důležité pochopit a řešit potenciální rizika. Když byl Dr. Barr dotázán, zda existují nějaká rizika specifická pro open-source software (OSS), řekl, že existují obecná i specifická rizika.
„Existují obecná rizika a specifická rizika,“ řekl. „Obecná rizika zahrnují „nevinné“ chyby v kódu, které mohou být zneužity škodlivým aktérem. Specifická rizika se týkají adversního aktéra (jako státní agentury), který úmyslně zavádí chyby do open-source softwaru, aby je mohl využít v budoucnu.“
Počáteční výsledky analýzy byly publikovány v IEEE pod názvem „Kombinační klasifikace kódu a zranitelnost.“












