Кібербезпека

Acronis SCS та провідні вчені партнерують для розробки моделі оцінки ризику на основі штучного інтелекту

mm
Додайте Unite.AI до бажаних джерел у Google

Американська компанія з кібербезпеки Acronis SCS партнерує з провідними вченими для покращення програмного забезпечення за допомогою штучного інтелекту (ШІ). Ця співпраця розробила модель оцінки ризику на основі ШІ, яка може кількісно оцінювати вразливість програмного коду.

Нова модель показала 41% покращення при виявленні загальних уразливостей і експлуатацій під час першого етапу аналізу. Наступні тести дали однаково вражаючі результати, і Acronis SCS планує поділитися цією моделлю після її завершення.

Постачальники програмного забезпечення та публічний сектор

Одним з найкращих аспектів цієї технології є те, що її можуть використовувати інші постачальники програмного забезпечення та організації публічного сектора. За допомогою цієї технології можна покращити перевірку ланцюга постачання програмного забезпечення без шкоди інноваціям чи малим підприємствам, і це доступний інструмент для цих організацій.

Модель Acronis SCS на основі ШІ використовує глибинну нейронну мережу, яка сканує відкритий і пропріетарний програмний код. Вона може надавати безсторонні кількісні оцінки ризику, які адміністратори інформаційних технологій можуть використовувати для прийняття точних рішень щодо розгортання нових пакетів програмного забезпечення та оновлення існуючих.

Компанія використовує мовну модель для вкладення коду. Це тип глибинного навчання, який поєднує шар вкладення з рекурентною нейронною мережею (RNN). Для вимірювання моделі використовуються техніки апсемплінгу та алгоритми класифікації, такі як бустінг, випадкові ліси та нейронні мережі.

Доктор Джо Барр – старший директор досліджень Acronis SCS.

“Ми використовуємо мовну модель для вкладення коду. Мовна модель – це форма глибинного навчання, яка поєднує шар вкладення з рекурентною нейронною мережею (RNN)”, – сказав доктор Барр Unite.AI.

“Вхідними даними є пари функцій (функція, тег), а виходом є ймовірність P(y=1 | x), що функція вразлива до хакерської атаки (баг). Через те, що позитивні теги рідкісні, ми використовуємо різні техніки апсемплінгу та алгоритми класифікації (наприклад, бустінг, випадкові ліси та нейронні мережі). Ми вимірюємо “доброту” за допомогою ROC/AUC та процентного підйому (кількість “поганих” у верхньому к-му процентилі, k=1,2,3,4,5)”.

Ефективний процес перевірки

Інша велика можливість цієї технології полягає в її здатності зробити процес перевірки значно більш ефективним.

“Перевірка ланцюга постачання, розміщена всередині процесу перевірки, допоможе ідентифікувати багаті/вразливі коди та зробить процес перевірки більш ефективним за кілька порядків”, – продовжив доктор Барр.

Як і з усіма ШІ та програмним забезпеченням, важливо зрозуміти та вирішити будь-які потенційні ризики. Коли його запитали, чи існують будь-які ризики, специфічні для відкритого програмного забезпечення (ОПЗ), доктор Барр сказав, що існують як загальні, так і специфічні ризики.

“Існують загальні ризики та специфічні ризики”, – сказав він. “Загальний ризик включає “невинні” баги в коді, які можуть бути використані зловмисником. Специфічні ризики пов’язані з ворогом-актором (наприклад, державним агентством), який навмисно вводить баги в відкрите програмне забезпечення для подальшої експлуатації”.

Початкові результати аналізу були опубліковані в IEEE під назвою “Класифікація коду та уразливість у поєднанні”.

Alex очолює новинні операції Unite.AI, що працюють на базі ШІ, поєднуючи журналістику, дослідження та автоматизацію, щоб підтримувати своєчасне та масштабоване висвітлення штучного інтелекту. Його робота допомагає забезпечити ефективне виявлення нових розробок у сфері ШІ, зберігаючи редакційні стандарти видання.