サイバーセキュリティ
アクロニスSCSとトップアカデミアがAIベースのリスクスコアリングモデルを開発するためのパートナーシップを結ぶ

米国サイバーセキュリティ企業アクロニスSCSは、人工知能(AI)を使用してソフトウェアを改善するために、トップアカデミアと提携しました。 このコラボレーションにより、ソフトウェアコードの脆弱性を数量的に評価できるAIベースのリスクスコアリングモデルが開発されました。
新しいモデルは、最初の分析段階で、一般的な脆弱性と公開(CVEs)の検出において41%の改善を示しました。後のテストも同様に印象的な結果をもたらし、アクロニスSCSはモデルが完成した際にそれを共有する予定です。
ソフトウェアベンダーと公共部門
このテクノロジーの最も優れた側面の1つは、他のソフトウェアベンダーと公共部門組織でも利用できることです。 このテクノロジーを使用することで、ソフトウェアサプライチェーンの検証を改善することができ、小規模企業の機会を損なうことなく、革新を促進することができます。また、このツールはこれらの組織にとって費用対効果の高いツールでもあります。
アクロニスSCSのAIベースモデルは、オープンソースとプロプライエタリソースコードの両方をスキャンするディープラーニングニューラルネットワークに依存しています。 IT管理者は、ソフトウェアパッケージの展開と更新に関する正確な決定を下すために、公平な数量的リスクスコアを提供できます。
この会社は、コードを埋め込むために言語モデルを使用しています。言語モデルは、ディープラーニングの一種であり、埋め込み層と再帰型ニューラルネットワーク(RNN)を組み合わせたものです。 モデルの測定には、ブースティング、ランダムフォレスト、ニューラルネットワークなどの分類アルゴリズムとアップサンプリング技術が使用されます。
アクロニスSCSの研究担当シニアディレクターであるジョー・バール博士は、
「コードを埋め込むために言語モデルを使用しています。言語モデルは、ディープラーニングの一種であり、埋め込み層と再帰型ニューラルネットワーク(RNN)を組み合わせたものです。」とUnite.AIに語りました。
「入力は、関数のペア(関数、タグ)で、出力は関数がハック(バグ)に脆弱である確率P(y = 1 | x)です。正のタグは稀なので、さまざまなアップサンプリング技術と分類アルゴリズム(ブースティング、ランダムフォレスト、ニューラルネットワークなど)を使用します。ROC / AUCとパーセントリフト(上位kパーセンタイルの「悪い」数、k = 1、2、3、4、5)で「良さ」を測定します。」
効率的な検証プロセス
このテクノロジーのもう1つの優れた機会は、検証プロセスを大幅に効率化できることです。
「検証プロセス内のサプライチェーン検証により、バグ/脆弱なコードを識別し、検証プロセスを数桁のオーダーで効率化できます。」と彼は続けました。
AIとソフトウェアの場合と同様に、潜在的なリスクを理解し、対処することが重要です。オープンソースソフトウェア(OSS)に固有のリスクについて尋ねられたバール博士は、汎用的なリスクと特定のリスクの両方があると述べました。
「汎用的なリスクと特定のリスクがあります。」と彼は述べた。「汎用的なリスクには、無害なバグがコードに存在し、それが悪意のあるアクターによって利用される可能性があることが含まれます。特定のリスクには、オープンソースにバグを故意に導入し、いつの日か悪用される可能性のある、国家が後援する機関のような対立アクターが含まれます。」
分析の初期結果は、IEEEに「組み合わせコード分類と脆弱性」というタイトルで公開されました。












