Kyberturvallisuus
Acronis SCS ja johtavat akateemikot kehittävät yhteistyössä AI-pohjaisen riskiarvostelumallin

Yhdysvaltalainen kybernsuojayhtiö Acronis SCS on yhteistyössä johtavien akateemikkojen kanssa parantamassa ohjelmistoa käyttämällä tekoälyä (AI). Yhteistyö on kehittänyt AI-pohjaisen riskiarvostelumallin, joka pystyy määrättämään ohjelmistokoodin haavoittuvuuden määrällisesti.
Uusi malli osoitti 41 prosentin parantumisen yleisten haavoittuvuuksien ja altistumisten (CVE) havaitsemisessa ensimmäisessä analyysivaiheessa. Seuraavat testit tulivat yhtä vaikuttaviksi, ja Acronis SCS on valmis jakamaan mallin sen valmistuttua.
Ohjelmistotoimittajat ja julkiset sektorit
Yksi tämän teknologian suurimmista eduista on, että sitä voidaan käyttää myös muiden ohjelmistotoimittajien ja julkisten sektoreiden organisaatioiden toiminnassa. Sen avulla voidaan parantaa ohjelmistojen toimittamisen turvallisuutta ilman, että se haittaa innovaatioita tai pienyritysten mahdollisuuksia, ja se on taloudellisesti edullinen työkalu näille organisaatioille.
Acronis SCS:n AI-pohjainen malli perustuu syvään oppimiseen ja neuroverkkoihin, jotka skannaavat sekä avoimia että omisteisia lähdekoodia. Se voi antaa puolueettomia määrällisiä riskiarvioita, joita IT-hallinnontekijät voivat käyttää päätöksenteossa uusien ohjelmistopakettien käyttöönotossa ja olemassa olevien ohjelmistojen päivittämisessä.
Yhtiö käyttää kielen mallia koodin upottamiseen. Kielen malli on syvän oppimisen muoto, joka yhdistää upottamiskerroksen ja rekurrentin neuroverkon (RNN). Upottamistekniikoita ja luokittelualgoritmeja, kuten boostingia, satunnaisia metsiä ja neuroverkkoja, käytetään mallin mittaamiseen.
Tohtori Joe Barr on Acronis SCS:n tutkimuksen johtaja.
”Käytämme kielen mallia koodin upottamiseen. Kielen malli on syvän oppimisen muoto, joka yhdistää upottamiskerroksen ja rekurrentin neuroverkon (RNN),” tohtori Barr kertoi Unite.AI:lle.
”Syöte koostuu funktiopareista (funktio, tagi) ja tuloste on todennäköisyys P(y=1 | x), että funktio on haavoittuvainen hakkeroinnille (virheellinen). Koska positiiviset tagit ovat harvinaisia, käytämme erilaisia upottamistekniikoita ja luokittelualgoritmeja (kuten boostingia, satunnaisia metsiä ja neuroverkkoja). Mittaamme ”hyvyyttä” ROC/AUC:lla ja prosenttipyynnöllä (määrä ”huonoja” yläprosentissa, yläprosentti = 1,2,3,4,5).”
Tehokas validointiprosessi
Toinen suuri mahdollisuus tälle teknologialle on sen kyky tehdä validointiprosessista paljon tehokkaamman.
”Toimittajien validointi, joka on sisällytetty validointiprosessiin, auttaa tunnistamaan virheellisen/vaarallisen koodin ja tekee validointiprosessista tehokkaamman useilla kertaa,” hän jatkoi.
Kuten kaikessa AI:ssa ja ohjelmistokehityksessä, on tärkeää ymmärtää ja kohdata mahdolliset riskit. Kun tohtori Barrilta kysyttiin, onko avoimen lähdekoodin (OSS) ohjelmistoihin liittyviä erityisiä riskejä, hän vastasi, että on sekä yleisiä että erityisiä riskejä.
”On yleisiä riskejä ja erityisiä riskejä,” hän sanoi. ”Yleinen riski käsittää ”viattomat” virheet koodissa, jotka voidaan hyödyntää pahantahtoisesti. Erityiset riskit liittyvät viholliseen (kuten valtion tukemaan virastoon), joka tietoisesti lisää virheitä avoimeen lähdekoodiin, jotta ne voidaan hyödyntää myöhemmin.”
Alkuvaiheen analyysin tulokset julkaistiin IEEE-julkaisussa ”Yhdistetty koodin luokittelu ja haavoittuvuus”.












