Ciberseguridad
Acronis SCS y académicos líderes se asocian para desarrollar un modelo de puntuación de riesgo basado en IA

La empresa estadounidense de ciberprotección Acronis SCS se ha asociado con académicos líderes para mejorar el software mediante el uso de la inteligencia artificial (IA). La colaboración desarrolló un modelo de puntuación de riesgo basado en IA capaz de evaluar cuantitativamente la vulnerabilidad del código de software.
El nuevo modelo demostró una mejora del 41% en la detección de vulnerabilidades y exposiciones comunes (CVE) durante su primera etapa de análisis. Las pruebas siguientes dieron resultados igualmente impresionantes, y Acronis SCS está a punto de compartir el modelo cuando esté completo.
Proveedores de software y sector público
Una de las mejores características de esta tecnología es que puede ser utilizada por otros proveedores de software y organizaciones del sector público. A través de su uso, la validación de la cadena de suministro de software puede mejorarse sin dañar la innovación o las oportunidades para las pequeñas empresas, y es una herramienta asequible para estas organizaciones.
El modelo basado en IA de Acronis SCS se basa en una red neuronal de aprendizaje profundo que escanea el código de software de código abierto y propietario. Puede proporcionar puntajes de riesgo cuantitativos imparciales que los administradores de TI pueden utilizar para tomar decisiones precisas sobre la implementación de nuevos paquetes de software y la actualización de los existentes.
La empresa utiliza un modelo de lenguaje para incrustar código. Un tipo de aprendizaje profundo, el modelo de lenguaje combina una capa de incrustación con una red neuronal recurrente (RNN). Se utilizan técnicas de muestreo y algoritmos de clasificación como el boosting, los bosques aleatorios y las redes neuronales para medir el modelo.
El Dr. Joe Barr es el Director Senior de Investigación de Acronis SCS.
“Utilizamos un modelo de lenguaje para incrustar código. El modelo de lenguaje es una forma de aprendizaje profundo que combina una capa de incrustación con una red neuronal recurrente (RNN)”, dijo el Dr. Barr a Unite.AI.
“La entrada consiste en pares de funciones (función, etiqueta) y la salida es una probabilidad P(y=1 | x) de que una función sea vulnerable a un ataque (error). Dado que las etiquetas positivas son raras, utilizamos varias técnicas de muestreo y algoritmos de clasificación (como el boosting, los bosques aleatorios y las redes neuronales). Medimos la “bondad” por ROC/AUC y un aumento porcentual (número de “malos” en el percentil superior k, k=1,2,3,4,5).”
Proceso de validación eficiente
Otra gran oportunidad para esta tecnología es su capacidad para hacer que el proceso de validación sea mucho más eficiente.
“La validación de la cadena de suministro, colocada dentro de un proceso de validación, ayudará a identificar código defectuoso/vulnerable y hará que el proceso de validación sea más eficiente en varios órdenes de magnitud”, continuó.
Al igual que con todo el software y la IA, es crucial comprender y abordar cualquier riesgo potencial. Cuando se le preguntó si hay algún riesgo único para el software de código abierto (OSS), el Dr. Barr dijo que hay riesgos genéricos y específicos.
“Hay riesgos genéricos y específicos”, dijo. “El riesgo genérico incluye “errores inocentes” en el código que pueden ser explotados por un actor malicioso. Los riesgos específicos se relacionan con un actor adversario (como una agencia patrocinada por el estado) que introduce intencionalmente errores en el código abierto para ser explotados en algún momento”.
Los resultados iniciales del análisis se publicaron en IEEE con el título “Clasificación de código combinatorio y vulnerabilidad”.












