La agencia canadiense de inteligencia de señales opera Assemblyline, plataforma de código abierto de triaje de malware por IA, y un clasificador que detecta amenazas en unos 900.000 dispositivos gubernamentales, bloqueando 6.600 millones de acciones maliciosas al día.
1 billion+ files
Archivos sospechosos analizados por Assemblyline (2023-2024 (CSE fiscal year))
El Centro Canadiense para la Ciberseguridad, parte del Establecimiento de Seguridad de las Comunicaciones (CSE), opera sensores en toda la red del Gobierno de Canadá y liberó como código abierto Assemblyline en 2017, una plataforma de análisis de malware basada en aprendizaje automático utilizada para clasificar archivos sospechosos a gran escala para organismos gubernamentales y socios de infraestructuras críticas.
Objetivos
Junto a Assemblyline, los científicos de datos del CSE construyeron un modelo independiente de clasificación de malware mediante aprendizaje automático, diseñado específicamente para detectar malware personalizado de origen estatal que las herramientas antivirus comerciales (creadas para amenazas genéricas) no detectan.
Actividades
Los archivos señalados por el clasificador de aprendizaje automático se ponen en cuarentena, y el modelo se perfecciona una vez que los proveedores de antivirus comerciales alcanzan las mismas amenazas, según la propia Estrategia de IA del CSE.
Resultados
El Informe Anual 2023-2024 del CSE indica que Assemblyline analizó más de mil millones de archivos sospechosos ese año, con 308 organizaciones asociadas (58 gubernamentales, 250 de infraestructuras críticas) — un aumento del 35% interanual — y sensores que cubren aproximadamente 900.000 dispositivos en 167 instituciones federales y empresas estatales. El Centro de Ciberseguridad informa de un bloqueo promedio de 6.600 millones de acciones potencialmente maliciosas al día, frente a los 6.300 millones de 2022-23. Reportajes independientes del instituto de políticas ICTC-CTIC y de la revista canadiense The Walrus corroboran el orden de magnitud de la actividad bloqueada y del despliegue de sensores, basándose en los mismos informes anuales y en una entrevista directa con el jefe del CSE.
Conclusiones
El CSE no ha publicado una tasa de falsos positivos o de precisión específica para el clasificador de aprendizaje automático, ni un desglose de cuánta actividad bloqueada se debe específicamente al aprendizaje automático frente a la detección basada en firmas o reglas. No existe una auditoría independiente de la precisión de detección; la corroboración mediática confirma la escala, no las afirmaciones de rendimiento específicas del aprendizaje automático.
Implementación
Coste indicativo
Alto (500 000 €–5 M€) — No budget figures are published in the source material; cost_band is a conservative estimate reflecting the scale of a national sensor network covering ~900,000 devices and 167 institutions, not a stated figure.
Tiempo hasta resultados
Largo (> 3 años) — Assemblyline open-sourced in 2017; continuously operated and scaled through at least the 2023-2024 reporting year.
Personal y competencias
CSE data scientists (built and maintain the ML malware-classification model), Canadian Centre for Cyber Security (operates network sensors, coordinates with government and critical-infrastructure partners)
Condiciones para el éxito
Open-sourcing Assemblyline in 2017 to enable broad adoption beyond CSE's own network (308 partner organisations by 2023-24)
Human-in-the-loop validation: ML-flagged files are quarantined and the model is refined once commercial antivirus vendors catch up
Modos de fallo comunes
No published false-positive or accuracy rate for the ML classifier creates an accountability/transparency gap
No independent audit of detection accuracy exists
No public breakdown separates ML-driven detections from signature- or rule-based detections within the reported blocked-action totals
Dónde encaja
Tipo de gobernanza
national signals-intelligence / cybersecurity agency
Escala
national (federal government plus critical-infrastructure partners)
Nivel de ingresos
high-income (non-EU, Canada)
Habitualmente financiado por
National / regional programmes
Vías de financiación indicativas para prácticas de este tipo: compruebe siempre las convocatorias vigentes y las reglas de elegibilidad de cada programa.
¿Usted implementa esta práctica?
Reivindíquela —
los implementadores verificados obtienen un contacto público en la página y pueden proponer correcciones.
Fuentes de datos
De dónde se obtuvo la información de esta práctica, y cuándo.
Desde 2011, la Agencia Tributaria de Irlanda usa IA (REAP) para seleccionar intervenciones de cumplimiento fiscal; 290.000 intervenciones guiadas por …