Bez kategorii

ZEA planują testy narzędzia Microsoftu do wyszukiwania luk w kodzie administracji

Rada Cyberbezpieczeństwa Zjednoczonych Emiratów Arabskich (CSC), Microsoft oraz lokalna firma technologiczna Core42 ogłosiły plany wdrożenia narzędzia MDASH w instytucjach rządowych. System służy do zautomatyzowanej analizy bezpieczeństwa kodu źródłowego: wyszukuje potencjalne podatności, ocenia poziom ryzyka i ustala kolejność zgłoszeń dla zespołów technicznych.

Zapowiedź dotyczy rozpoczęcia procesu wdrożeniowego, a nie działającego już w całej administracji systemu. Proces wdrażania ma się rozpocząć od spotkań informacyjnych, warsztatów technicznych, przygotowania instytucji oraz programów pilotażowych. CSC ma odpowiadać za nadzór nad wykorzystaniem sztucznej inteligencji poprzez krajowe laboratorium testowania i walidacji modeli, natomiast Core42 zajmie się przygotowaniem instytucji do korzystania z systemu oraz wsparciem operacyjnym w oparciu o swoją suwerenną chmurę publiczną.

MDASH, opracowany przez zespół Microsoftu zajmujący się autonomicznym bezpieczeństwem oprogramowania, opiera się na architekturze agentowej. W procesie analizy bierze udział ponad 100 wyspecjalizowanych agentów AI. Ich zadaniem jest nie tylko identyfikacja podejrzanych fragmentów kodu, lecz także weryfikacja, czy błąd rzeczywiście istnieje — system próbuje wygenerować działający przykład wykorzystania danej podatności (Proof of Concept), zanim przekaże raport analitykom.

Według danych producenta w kontrolowanym teście obejmującym sterownik z 21 celowo umieszczonymi lukami MDASH wykrył wszystkie z nich bez zgłaszania fałszywych alarmów, a w publicznym benchmarku CyberGym uzyskał wynik 88,45 proc. Są to jednak rezultaty testów laboratoryjnych Microsoftu, a nie potwierdzenie skuteczności w zróżnicowanych środowiskach rządowych.

W ogłoszonym porozumieniu nie przedstawiono szczegółowego harmonogramu, listy urzędów biorących udział w pierwszych testach ani kryteriów oceny pilotaży. Nie ujawniono również technicznych szczegółów dotyczących zakresu lokalnej kontroli nad przetwarzaniem kodu w infrastrukturze chmurowej.