Siber Güvenlik

Acronis SCS ve Önde Gelen Akademisyenler AI Tabanlı Risk Puanlama Modeli Geliştirmek için İşbirliği Yapıyor

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Amerikan siber koruma şirketi Acronis SCS, yazılımları iyileştirmek için yapay zeka (AI) kullanımında önde gelen akademisyenler ile işbirliği yaptı. İşbirliği, yazılım kodunun güvenlik açıklarını nicel olarak değerlendirebilen bir AI tabanlı risk puanlama modeli geliştirdi.

Yeni model, ilk analiz aşamasında ortak güvenlik açıklarını ve exposeleri (CVE’ler) tespit etmekte %41’lik bir iyileşme gösterdi. Sonraki testler de aynı derecede etkileyici sonuçlar verdi ve Acronis SCS, modeli tamamlandığında paylaşmaya hazır.

Yazılım Satıcıları ve Kamu Sektörü

Bu teknolojinin en büyük avantajlarından biri, diğer yazılım satıcıları ve kamu sektörü organizasyonları tarafından da kullanılabilmesidir. Kullanımı ile yazılım tedarik zinciri doğrulaması, inovasyonu veya küçük işletme fırsatlarını engellemeksizin iyileştirilebilir ve bu organizasyonlar için makul bir araçtır.

Acronis SCS’in AI tabanlı modeli, açık kaynak ve özel kaynak kodlarını taramak için derin öğrenme sinir ağı kullanır. Tarafsız nicel risk puanları sağlayabilir ve BT yöneticileri, yeni yazılım paketlerini dağıtmaya ve mevcut olanları güncellemeye ilişkin kararlar alabilir.

Şirket, kodu gömmek için dil modeli kullanıyor. Derin öğrenmenin bir türü olan dil modeli, gömme katmanı ile tekrarlayan sinir ağı (RNN) birleştirir. Ölçüm için up-sampling teknikleri ve sınıflandırma algoritmaları gibi boosting, rastgele ormanlar ve sinir ağları kullanılır.

Dr. Joe Barr, Acronis SCS’in Araştırma Senior Direktörüdür.

“Dil modelini kodu gömmek için kullanıyoruz. Dil modeli, derin öğrenmenin bir türüdür ve gömme katmanı ile tekrarlayan sinir ağı (RNN) birleştirir,” Dr. Barr, Unite.AI’ye söyledi.

“Giriş, işlev çiftleri (işlev, etiket) ve çıkış, bir işlevin hacklenmesine (hatalı) karşı duyarlı olma olasılığıdır. Pozitif etiketler nadir olduğundan, çeşitli up-sampling teknikleri ve sınıflandırma algoritmaları (boosting, rastgele ormanlar ve sinir ağları gibi) kullanıyoruz. “İyi”liği ROC/AUC ve yüzdelik artış (en üst k percentildeki “kötü”lerin sayısı, k=1,2,3,4,5) ile ölçüyoruz.”

Verimli Doğrulama Süreci

Bu teknolojinin başka bir büyük fırsatı, doğrulama sürecini çok daha verimli hale getirebilmesidir.

“Tedarik zinciri doğrulaması, bir doğrulama sürecinin içine yerleştirildiğinde, hatalı/güvenlik açığı kodunu tanımlamaya yardımcı olacak ve doğrulama sürecini birkaç katman daha verimli hale getirecektir,” diye devam etti.

Her AI ve yazılımda olduğu gibi, potansiyel riskleri anlamak ve ele almak çok önemlidir. Açık kaynaklı yazılımlar (OSS) için özel riskler olup olmadığını sorduğumuzda, Dr. Barr, hem genel hem de özel risklerin olduğunu söyledi.

“Genel riskler ve özel riskler vardır,” dedi. “Genel risk, kodda bulunan “masum” hataları içerir ve bunlar kötü niyetli bir aktör tarafından sömürülebilabilir. Özel riskler, bir düşman aktörün (devlet tarafından desteklenen bir ajans gibi) açık kaynaklı yazılıma kasıtlı olarak hatalar eklemesini ve bunları daha sonra sömürülmesini içerir.”

Analiz sonuçlarının ilk kısmı IEEE‘de “Kombinatoryal Kod Sınıflandırması ve Güvenlik Açığı” başlıklı bir makale olarak yayımlandı.

Alex, Unite.AI'nin yapay zeka destekli haber operasyonlarını yönetiyor; gazetecilik, araştırma ve otomasyonu birleştirerek yapay zekanın zamanında ve ölçeklenebilir bir şekilde kapsanmasını sağlıyor. Çalışması, gelişmekte olan yapay zeka gelişmelerinin verimli bir şekilde ortaya çıkarılmasını sağlarken, yayıncının editöryel standartlarını korur.