Securitate cibernetică

Acronis SCS și academicieni de top colaborează pentru a dezvolta un model de evaluare a riscurilor bazat pe inteligență artificială

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Compania americană de protecție cibernetică Acronis SCS a colaborat cu academicieni de top pentru a îmbunătăți software-ul prin utilizarea inteligenței artificiale (IA). Colaborarea a dezvoltat un model de evaluare a riscurilor bazat pe IA, capabil să evalueze cantitativ vulnerabilitățile codului software.

Noul model a demonstrat o îmbunătățire de 41% în detectarea vulnerabilităților și expunerilor comune (CVE) în prima etapă a analizei. Testele ulterioare au avut rezultate la fel de impresionante, iar Acronis SCS urmează să împărtășească modelul după finalizarea acestuia.

Furnizorii de software și sectorul public

Una dintre cele mai bune aspecte ale acestei tehnologii este că poate fi utilizată de alți furnizori de software și organizații din sectorul public. Prin utilizarea sa, validarea lanțului de aprovizionare cu software poate fi îmbunătățită fără a afecta inovația sau oportunitățile pentru întreprinderile mici, și este un instrument accesibil pentru aceste organizații.

Modelul bazat pe IA al Acronis SCS se bazează pe o rețea neurală de învățare profundă care scanează atât codul sursă deschis, cât și cel proprietar. Poate furniza scoruri de risc cantitative imparțiale pe care administratorii IT le pot utiliza pentru a lua decizii precise cu privire la implementarea de pachete software noi și actualizarea celor existente.

Compania utilizează un model de limbaj pentru a încorpora codul. Un tip de învățare profundă, modelul de limbaj combină un strat de încorporare cu o rețea neurală recurentă (RNN). Tehnici de eșantionare și algoritmi de clasificare, cum ar fi boosting, păduri aleatorii și rețele neuronale, sunt utilizate pentru a măsura modelul.

Dr. Joe Barr este Directorul Senior de Cercetare al Acronis SCS.

„Utilizăm un model de limbaj pentru a încorpora codul. Modelul de limbaj este o formă de învățare profundă care combină un strat de încorporare cu o rețea neurală recurentă (RNN)”, a declarat Dr. Barr pentru Unite.AI.

„Intrarea constă în perechi de funcții (funcție, etichetă) și ieșirea este o probabilitate P(y=1 | x) că o funcție este vulnerabilă la atacuri (cu bug-uri). Deoarece etichetele pozitive sunt rare, utilizăm diverse tehnici de eșantionare și algoritmi de clasificare (cum ar fi boosting, păduri aleatorii și rețele neuronale). Măsurăm „calitatea” prin ROC/AUC și o creștere percentuală (numărul de „slabi” în top k percentil, k=1,2,3,4,5).”

Proces de validare eficient

O altă oportunitate excelentă pentru această tehnologie este capacitatea sa de a face procesul de validare mult mai eficient.

„Validarea lanțului de aprovizionare, plasată într-un proces de validare, va ajuta la identificarea codului cu bug-uri/vulnerabile și va face procesul de validare mult mai eficient cu mai multe ordine de mărime”, a continuat el.

Ca și în cazul oricărui software și IA, este crucial să se înțeleagă și să se abordeze orice riscuri potențiale. Când a fost întrebat dacă există riscuri unice pentru software-ul cu sursă deschisă (OSS), Dr. Barr a spus că există atât riscuri generice, cât și specifice.

„Există riscuri generice și specifice”, a spus el. „Riscul generic include „bug-uri inocente” în cod care pot fi exploatate de un actor malefic. Riscurile specifice se referă la un actor advers (cum ar fi o agenție sponsorizată de stat) care introduce deliberat bug-uri în software-ul cu sursă deschisă pentru a fi exploatate la un moment dat.”

Rezultatele inițiale ale analizei au fost publicate în IEEE sub titlul „Clasificarea și vulnerabilitatea codului combinat”.

Alex conduce operațiunile de știri alimentate de AI ale Unite.AI, combinând jurnalismul, cercetarea și automatizarea pentru a susține o acoperire rapidă și scalabilă a inteligenței artificiale. Munca sa contribuie la asigurarea că evoluțiile emergente în domeniul AI sunt evidențiate eficient, menținând în același timp standardele editoriale ale publicației.