kunstig intelligens

KI-agent fra Microsoft kan oppdage skadevare på egen hånd

«Project Ire» skal være en av de første i sitt slag.

Microsoft håper å automatisere avansert skadevare-deteksjon med KI, og har nå tatt et stort steg i den retningen.
Microsoft håper å automatisere avansert skadevare-deteksjon med KI, og har nå tatt et stort steg i den retningen. Illustrasjonsfoto: Colourbox/24537479

KI-teknologien har gjort programmering vesentlig mer effektivt, noe også skadevaremakere dessverre drar nytte av. Men nå har Microsoft demonstrert at også skadevarebekjempelse har mye å tjene på KI-utviklingen.

På forskningsbloggen sin avduket selskapet nylig «Project Ire» – en KI-agent som er designet for å oppdage ondsinnet programvare helt på egen hånd.

Nettstedet Axios er blant dem som har meldt om saken.

Reverskonstruerer filer

Project Ire er i stand til å analysere og klassifisere programvare helt uten direkte menneskelig assistanse. Den gjør dette ved å reverskonstruere programvarefiler uten å kjenne til filens opphav eller formål, forklarer Microsoft.

Løsningen baserer seg både på avanserte språkmodeller og ulike analyseverktøy og er i stand til å resonnere på flere ulike nivåer. Microsoft hevder at løsningen representerer et stort skritt fremover innen skadevareoppdagelse og cybersikkerhet generelt.

Dette er fordi eksisterende KI-baserte sikkerhetsløsninger ofte har vanskelig for å skille mellom godartet og ondsinnet kode på egen hånd og til syvende og sist må basere seg på ressurskrevende, menneskelig verifisering før handlinger og mottiltak kan iverksettes.

– Denne tvetydigheten krever at analytikere må etterforske hver programvareprøve steg for steg for å bygge nok bevis til å ta en beslutning om hvorvidt den er ondsinnet eller godartet, til tross for motarbeidelse fra aktive og tilpasningsdyktige trusselaktører. Dette har lenge gjort det vanskelig å automatisere og oppskalere det som er en iboende komplisert og kostbar prosess, skriver Microsoft.

Høy presisjon

Project Ire er altså ment å rette på dette ved å automatisere hele prosessen og gjøre de menneskelige bidragene overflødige.

Microsoft kjørte den nye KI-agenten gjennom et knippe tester som skal ha gitt lovende resultater. Den første testen innebar å servere Project Ire et datasett bestående av offentlig tilgjengelige Windows-drivere, hvorav noen var ondsinnede drivere som tidligere har blitt brukt av angripere til å omgå sikkerhetskontroller.

De øvrige driverne var legitime og hentet fra Windows Update-tjenesten.

I denne testen klarte Project Ires klassifiseringssystem å korrekt identifisere 90 prosent av alle filene. Kun 2 prosent av de godartede filene ble markert som ondsinnede, som altså betyr at «falsk alarm»-raten er svært lav.

98 prosent av filene som ble flagget som ondsinnede, var faktisk ondsinnede, noe som betyr at presisjonsnivået er høyt. Den såkalte «recall»-raten, altså andelen av faktiske trusler som ble riktig identifisert, lå på 83 prosent.

Disse tallene gjør agenten potensielt klar for bruk i virkelige sikkerhetsoperasjoner, ifølge Microsoft.

Skal skaleres videre opp

En annen test gikk ut på å mate Project Ire med programvare som var designet for å deaktivere antivirus-programvare. Her klarte agenten på egen hånd å identifisere den delen av koden som deaktiverer antivirus, og som avslører programvaren som ondsinnet.

I den mest krevende testen ble agenten eksponert for 4000 filer som hittil ikke er blitt klassifisert av automatiserte systemer, og som var satt til å bli manuelt analysert av eksperter.

I denne testen, hvor Project Ire handlet helt autonomt, lå presisjonsraten på 89 prosent. Imidlertid lå andelen faktiske trusler som ble riktig identifisert, kun på 26 prosent. Microsoft mener at det høye presisjonsnivået kombinert med lav andel falske alarmer (4 prosent), likevel er lovende.

Arbeidet fortsetter, og på sikt er målet å skalere opp effektivitet og presisjon til et nivå som gjør det mulig å klassifisere filer fra alle mulige kilder på første forsøk.

Flere detaljer finner man på Microsofts forskningsblogg.

Powered by Labrador CMS