Cybersäkerhet

Acronis SCS och ledande akademiker samarbetar för att utveckla en AI-baserad riskbedömningsmodell

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Det amerikanska cybersäkerhetsföretaget Acronis SCS har samarbetat med ledande akademiker för att förbättra programvara med hjälp av artificiell intelligens (AI). Samarbetet har utvecklat en AI-baserad riskbedömningsmodell som kan kvantitativt bedöma sårbarheter i programkod.

Den nya modellen visade en 41% förbättring vid upptäckt av vanliga sårbarheter och exponeringar (CVE) under den första analysfasen. Följande tester resulterade i lika imponerande resultat, och Acronis SCS planerar att dela modellen när den är färdig.

Mjukvaruleverantörer och offentlig sektor

En av de största fördelarna med denna teknik är att den kan användas av andra mjukvaruleverantörer och offentliga organisationer. Genom att använda den kan validering av mjukvaruleverantörskedjan förbättras utan att skada innovation eller småföretagsmöjligheter, och det är ett prisvärt verktyg för dessa organisationer.

Acronis SCS AI-baserade modell bygger på ett djupinlärningsnätverk som skannar igenom både öppen källkod och proprietär källkod. Den kan tillhandahålla opartiska kvantitativa riskvärden som IT-administratörer sedan kan använda för att fatta korrekta beslut om distribution av nya programvarupaket och uppdatering av befintliga.

Företaget använder språkmodell för att infoga kod. En typ av djupinlärning, språkmodell, kombinerar en infogningslager med ett rekurrent neuronnät (RNN). Uppsamplingsmetoder och klassificeringsalgoritmer som boosting, slumpmässiga skogar och neuronnät används för att mäta modellen.

Dr. Joe Barr är Acronis SCS Senior Director of Research.

“Vi använder språkmodell för att infoga kod. Språkmodell är en form av djupinlärning som kombinerar en infogningslager med ett rekurrent neuronnät (RNN),” sa Dr. Barr till Unite.AI.

“Indata består av funktionspar (funktion, tagg) och utdata är en sannolikhet P(y=1 | x) att en funktion är sårbar för hackning (buggig). Eftersom positiva taggar är sällsynta använder vi olika uppsamlingstekniker och klassificeringsalgoritmer (som boosting, slumpmässiga skogar och neuronnät). Vi mäter “godhet” med ROC/AUC och en percentilhöjning (antal “dåliga” i topp k percentil, k=1,2,3,4,5).”

Effektiv valideringsprocess

En annan stor möjlighet för denna teknik är dess förmåga att göra valideringsprocessen mycket mer effektiv.

“Validering av leverantörskedja, placerad inom en valideringsprocess, kommer att hjälpa till att identifiera buggig eller sårbar kod och kommer att göra valideringsprocessen mer effektiv med flera storleksordningar,” fortsatte han.

Som med all AI och programvara är det viktigt att förstå och hantera eventuella risker. När han tillfrågades om det finns några risker som är unika för öppen källkodsprogramvara (OSS), sa Dr. Barr att det finns både generiska och specifika risker.

“Det finns generiska risker och specifika risker,” sa han. “Den generiska risken inkluderar “oskyldiga” buggar i koden som kan utnyttjas av en illvillig aktör. Specifika risker relaterar till en antagonistisk aktör (som en statssponsrad byrå) som medvetet inför buggar i öppen källkod för att utnyttjas vid någon punkt.”

De första resultaten av analysen publicerades i IEEE med titeln “Kombinatorisk kodklassificering och sårbarhet.”

Alex leder Unite.AI:s AI‑drivna nyhetsverksamhet och kombinerar journalistik, forskning och automation för att stödja snabb och skalbar bevakning av artificiell intelligens. Hans arbete bidrar till att nya AI‑utvecklingar framträder effektivt samtidigt som publikationen upprätthåller sina redaktionella standarder.