Cyberbeveiliging

Acronis SCS en toonaangevende academici werken samen aan het ontwikkelen van een AI-gebaseerd risicoscoremodel

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Het Amerikaanse cyberbeveiligingsbedrijf Acronis SCS heeft een samenwerking met toonaangevende academici om software te verbeteren met behulp van kunstmatige intelligentie (AI). De samenwerking heeft een AI-gebaseerd risicoscoremodel ontwikkeld dat in staat is om de kwetsbaarheid van softwarecode kwantitatief te beoordelen.

Het nieuwe model heeft een verbetering van 41% laten zien bij het detecteren van veelvoorkomende kwetsbaarheden en blootstellingen (CVE’s) tijdens de eerste fase van de analyse. De volgende tests hebben even indrukwekkende resultaten opgeleverd, en Acronis SCS is van plan het model te delen zodra het is voltooid.

Softwareleveranciers en publieke sector

Een van de grootste voordelen van deze technologie is dat het door andere softwareleveranciers en publieke sectororganisaties kan worden gebruikt. Met behulp van deze technologie kan de validatie van de softwareleveringsketen worden verbeterd zonder de innovatie of de kansen voor kleine bedrijven te schaden, en het is een betaalbaar instrument voor deze organisaties.

Het AI-gebaseerde model van Acronis SCS maakt gebruik van een diep lerend neuronaal netwerk dat zowel open-source- als propriëtaire broncode scant. Het kan onpartijdige kwantitatieve risicoscores bieden die IT-beheerders kunnen gebruiken om accurate beslissingen te nemen over de implementatie van nieuwe softwarepakketten en het updaten van bestaande pakketten.

Het bedrijf gebruikt een taalmodel om code in te bedden. Een type diep leren, taalmodel combineert een embedlaag met een recurrent neuronaal netwerk (RNN). Up-samplingtechnieken en classificatiealgoritmen zoals boosting, random forests en neurale netwerken worden gebruikt om het model te meten.

Dr. Joe Barr is de Senior Director of Research van Acronis SCS.

“We gebruiken een taalmodel om code in te bedden. Een taalmodel is een vorm van diep leren dat een embedlaag combineert met een recurrent neuronaal netwerk (RNN),” zei Dr. Barr tegen Unite.AI.

“De invoer bestaat uit functieparen (functie, tag) en de uitvoer is een kans P(y=1 | x) dat een functie kwetsbaar is voor hacken (buggy). Omdat positieve tags zeldzaam zijn, gebruiken we verschillende up-samplingtechnieken en classificatiealgoritmen (zoals boosting, random forests en neurale netwerken). We meten de ‘goedheid’ met ROC/AUC en een percentiel lift (aantal ‘slechte’ in de top k percentiel, k=1,2,3,4,5).”

Efficiënt validatieproces

Een andere grote kans voor deze technologie is de mogelijkheid om het validatieproces veel efficiënter te maken.

“Validatie van de leveringsketen, geplaatst in een validatieproces, zal helpen om buggy/kwetsbare code te identificeren en zal het validatieproces veel efficiënter maken door verschillende ordes van grootte,” zei hij verder.

Net als bij alle AI en software is het cruciaal om alle potentiële risico’s te begrijpen en aan te pakken. Toen hem werd gevraagd of er risico’s zijn die uniek zijn voor open-source software (OSS), zei Dr. Barr dat er zowel generieke als specifieke risico’s zijn.

“Er zijn generieke risico’s en specifieke risico’s,” zei hij. “Het generieke risico omvat ‘onschuldige’ bugs in de code die door een boosaardige actor kunnen worden uitgebuit. Specifieke risico’s hebben betrekking op een vijandige actor (zoals een door de staat gesponsorde instantie) die opzettelijk bugs in open source introduceert om op een later tijdstip te worden uitgebuit.”

De eerste resultaten van de analyse werden gepubliceerd in IEEE onder de titel “Combinatorial Code Classification & Vulnerability.”

Alex leidt de door AI‑aangedreven nieuwsoperaties van Unite.AI, waarbij journalistiek, onderzoek en automatisering worden gecombineerd om tijdige en schaalbare berichtgeving over kunstmatige intelligentie te ondersteunen. Zijn werk helpt ervoor te zorgen dat opkomende AI‑ontwikkelingen efficiënt onder de aandacht worden gebracht, terwijl de redactionele normen van de publicatie worden gehandhaafd.