Кибербезопасность
Acronis SCS и ведущие академики разрабатывают модель оценки рисков на основе ИИ

Американская компания по кибербезопасности Acronis SCS сотрудничает с ведущими академиками для улучшения программного обеспечения с помощью искусственного интеллекта (ИИ). Это сотрудничество привело к разработке модели оценки рисков на основе ИИ, которая может количественно оценивать уязвимость программного кода.
Новая модель показала 41% улучшение в обнаружении общих уязвимостей и эксплуатаций (CVE) на первом этапе анализа. Последующие тесты также дали впечатляющие результаты, и Acronis SCS планирует поделиться моделью после ее завершения.
Поставщики программного обеспечения и государственный сектор
Одним из наиболее значительных аспектов этой технологии является то, что ее могут использовать другие поставщики программного обеспечения и государственные организации. С ее помощью можно улучшить проверку цепочки поставок программного обеспечения без ущерба для инноваций или возможностей малого бизнеса, и это доступный инструмент для этих организаций.
Модель Acronis SCS на основе ИИ использует глубокую нейронную сеть, которая сканирует открытый и проприетарный программный код. Она может предоставлять беспристрастные количественные оценки рисков, которые администраторы ИТ могут использовать для принятия точных решений о развертывании новых пакетов программного обеспечения и обновлении существующих.
Компания использует языковую модель для встраивания кода. Этот тип глубокого обучения сочетает слой встраивания с рекуррентной нейронной сетью (РНН). Для измерения модели используются методы апсемплинга и алгоритмы классификации, такие как бустинг, случайные леса и нейронные сети.
Доктор Джо Барр – старший директор исследований Acronis SCS.
«Мы используем языковую модель для встраивания кода. Языковая модель – это форма глубокого обучения, которая сочетает слой встраивания с рекуррентной нейронной сетью (РНН)», – сказал доктор Барр Unite.AI.
«Входными данными являются пары функций (функция, тег), а выходом является вероятность P(y=1 | x), что функция уязвима для взлома (ошибки). Поскольку положительные теги редки, мы используем различные методы апсемплинга и алгоритмы классификации (например, бустинг, случайные леса и нейронные сети). Мы измеряем «качество» по ROC/AUC и процентному подъему (количество «плохих» в верхнем к-процентиле, к=1,2,3,4,5)».
Эффективный процесс проверки
Еще одной отличной возможностью для этой технологии является ее способность сделать процесс проверки намного более эффективным.
«Проверка цепочки поставок, включенная в процесс проверки, поможет выявить ошибочный/уязвимый код и сделает процесс проверки более эффективным на несколько порядков», – продолжил он.
Как и в случае с любым ИИ и программным обеспечением, важно понять и устранить потенциальные риски. Когда его спросили, есть ли какие-либо риски, специфичные для программного обеспечения с открытым исходным кодом (ОИС), доктор Барр сказал, что есть и общие, и специфические риски.
«Существуют общие риски и специфические риски», – сказал он. «Общий риск включает «невинные» ошибки в коде, которые могут быть использованы злонамеренным актором. Специфические риски связаны с враждебным актором (например, государственным агентством), который намеренно вводит ошибки в программное обеспечение с открытым исходным кодом, чтобы использовать их в какой-то момент».
Первоначальные результаты анализа были опубликованы в IEEE под названием «Классификация и уязвимость комбинаторного кода».












