사이버 보안

아크로니스 SCS와 주요 학자들이 협력하여 AI 기반 위험 점수 모델 개발

mm
Unite.AI를 Google의 선호 소스에 추가

미국 사이버 보안 회사 아크로니스 SCS는 주요 학자들과 협력하여 인공 지능(AI)을 사용하여 소프트웨어를 개선하고 있습니다. 이 협력은 소프트웨어 코드 취약성을 정량적으로 평가할 수 있는 AI 기반 위험 점수 모델을 개발했습니다.

새로운 모델은 첫 번째 분석 단계에서 공통 취약성과 노출(CVEs)을 41% 더 잘 감지하는 것으로 나타났습니다. 이후 테스트에서도同様한 결과가 나타났으며, 아크로니스 SCS는 모델이 완성되면 이를 공유할 계획입니다.

소프트웨어 벤더와 공공 부문

이 기술의 가장 큰 장점은 다른 소프트웨어 벤더와 공공 부문 조직에서도 사용할 수 있다는 것입니다. 이 기술을 사용하면 소프트웨어 공급망 검증을 개선할 수 있으며, 이는 혁신이나 중소기업 기회를 방해하지 않으며, 이러한 조직들에게는 비용 효율적인 도구입니다.

아크로니스 SCS의 AI 기반 모델은 깊은 학습 신경망을 사용하여 오픈 소스와 사유 소스 코드를 모두 스캔합니다. 이는 IT 관리자가 새로운 소프트웨어 패키지를 배포하고 기존의 것을 업데이트하는 것과 관련된 정확한 결정을 내릴 수 있도록 도와줍니다.

회사는 언어 모델을 사용하여 코드를 임베딩합니다. 언어 모델은 임베딩 레이어와 순환 신경망(RNN)을 결합한 형태의 깊은 학습입니다. 업샘플링 기술과 분류 알고리즘 такие как 부스팅, 랜덤 포레스트, 신경망을 사용하여 모델을 측정합니다.

조ジョ 바르 박사는 아크로니스 SCS의 연구 책임자입니다.

“우리는 언어 모델을 사용하여 코드를 임베딩합니다. 언어 모델은 임베딩 레이어와 순환 신경망(RNN)을 결합한 형태의 깊은 학습입니다,” 조 박사는 Unite.AI에게 말했습니다.

“입력은 함수 쌍(function, tag)으로 구성되며, 출력은 함수가 해킹(buggy)에 취약한 확률 P(y=1 | x)입니다. 양성 태그는 희귀하므로, 우리는 다양한 업샘플링 기술과 분류 알고리즘(예: 부스팅, 랜덤 포레스트, 신경망)을 사용합니다. 우리는 ROC/AUC와 백분위 상승(최상위 k 백분위의 ‘나쁨’ 수, k=1,2,3,4,5)을 사용하여 ‘좋음’을 측정합니다.”

효율적인 검증 프로세스

이 기술의 또 다른 큰 기회는 검증 프로세스를 훨씬 더 효율적으로 만들 수 있다는 것입니다.

“공급망 검증, 검증 프로세스 내에서, 버그/취약한 코드를 식별하고 검증 프로세스를 몇 가지 주문으로 더 효율적으로 만들 것입니다,” 조 박사는 계속했습니다.

모든 AI와 소프트웨어와 마찬가지로, 잠재적인 위험을 이해하고 해결하는 것이 중요합니다. 오픈 소스 소프트웨어(OSS)에서만 발생하는 고유한 위험이 있는지 묻자, 조 박사는 일반적인 위험과 특정 위험이 모두 존재한다고 말했습니다.

“일반적인 위험과 특정 위험이 있습니다,” 조 박사는 말했습니다. “일반적인 위험에는 ‘무해한’ 버그가 코드에 존재하는 경우가 있지만, 악의적인 행위자가 이를 악용할 수 있습니다. 특정 위험에는 오픈 소스에 버그를故意적으로導入하여 나중에 악용할 수 있는 국가 스폰서 기관과 같은 적대적 행위자가 있습니다.”

분석의 초기 결과는 IEEE에서 “조합 코드 분류 및 취약성”라는 제목으로 발표되었습니다.

Alex는 Unite.AI의 AI 기반 뉴스 운영을 이끌며, 저널리즘, 연구 및 자동화를 결합해 인공지능에 대한 시기적절하고 확장 가능한 보도를 지원합니다. 그의 작업은 새로운 AI 개발이 효율적으로 조명되도록 하면서도 출판물의 편집 기준을 유지하도록 돕습니다.