Cybersikkerhet

Acronis SCS og ledende akademikere samarbeider om å utvikle en AI-basert risikovurderingsmodell

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Det amerikanske selskapet Acronis SCS har gått i partnerskap med ledende akademikere for å forbedre programvare gjennom bruk av kunstig intelligens (AI). Samarbeidet har utviklet en AI-basert risikovurderingsmodell som kan kvantitativt vurdere sårbarhet i programvarekode.

Den nye modellen viste en forbedring på 41 % når det gjaldt å oppdage vanlige sårbarheter og eksponeringer (CVE) under den første fasen av analysen. Følgende tester resulterte i like imponerende resultater, og Acronis SCS planlegger å dele modellen når den er fullført.

Programvareleverandører og offentlig sektor

En av de beste aspektene ved denne teknologien er at den kan brukes av andre programvareleverandører og offentlige organisasjoner. Gjennom bruken av denne teknologien kan validering av programvareleveranskjeder forbedres uten å skade innovasjon eller muligheter for små bedrifter, og det er et rimelig verktøy for disse organisasjonene.

Acronis SCS’ AI-baserte modell baserer seg på et dyptlærende neuralt nettverk som skanner både åpen kildekode og proprietær kildekode. Den kan gi upartiske kvantitative risikoverdier som IT-administratoren kan bruke til å ta nøyaktige beslutninger om deployering av nye programvarepakker og oppdatering av eksisterende pakker.

Selskapet bruker språkmodell til å innkapsle kode. En type dyptlæring, språkmodell kombinerer en innkapslingslag med et rekurrerende neuralt nettverk (RNN). Oppsamplingsmetoder og klassifiseringsalgoritmer som boosting, tilfeldige skoger og neurale nettverk brukes til å måle modellen.

Dr. Joe Barr er Acronis SCS’ senior direktør for forskning.

“Vi bruker språkmodell til å innkapsle kode. Språkmodell er en form for dyptlæring som kombinerer en innkapslingslag med rekurrerende neuralt nettverk (RNN),” fortalte Dr. Barr til Unite.AI.

“Inndata består av funksjonspar (funksjon, tag) og utdata er en sannsynlighet P(y=1 | x) for at en funksjon er sårbar for angrep (feil). Fordi positive tagger er sjeldne, bruker vi ulike oppsamplingsmetoder og klassifiseringsalgoritmer (som boosting, tilfeldige skoger og neurale nettverk). Vi måler “godhet” med ROC/AUC og en prosentlig løft (antall “dårlige” i topp k prosent, k=1,2,3,4,5).”

Effektiv valideringsprosess

En annen stor mulighet for denne teknologien er dens evne til å gjøre valideringsprosessen mye mer effektiv.

“Validering av programvareleveranskjeder, plassert innenfor en valideringsprosess, vil hjelpe med å identifisere feil/sårbar kode og gjøre valideringsprosessen mer effektiv med flere størrelsesordener,” fortsatte han.

Som med all AI og programvare, er det viktig å forstå og håndtere potensielle risikoer. Da han ble spurt om det er noen risikoer som er unike for åpen kildekode (OSS), sa Dr. Barr at det finnes både generiske og spesifikke risikoer.

“Det finnes generiske risikoer og spesifikke risikoer,” sa han. “Den generiske risikoen inkluderer “uskyldige” feil i koden som kan utnyttes av en skurkaktig aktør. Spesifikke risikoer relaterer til en motstridig aktør (som en statsstøttet byrå) som bevisst introduserer feil i åpen kildekode for å utnyttes på et senere tidspunkt.”

De innledende resultater av analysen ble publisert i IEEE under tittelen “Kombinatorisk kodeklassifisering og sårbarhet.”

Alex leder Unite.AI sine AI-drevne nyhetsoperasjoner, og kombinerer journalistikk, forskning og automatisering for å støtte rettidig og skalerbar dekning av kunstig intelligens. Arbeidet hans bidrar til å sikre at fremvoksende AI‑utviklinger blir fremhevet effektivt, samtidig som publikasjonens redaksjonelle standarder opprettholdes.