A agência de segurança das comunicações do Canadá opera o Assemblyline, plataforma de IA de código aberto para triagem de malware, e um classificador que deteta ameaças em cerca de 900 mil dispositivos governamentais, bloqueando 6,6 mil milhões de ações maliciosas por dia.
1 billion+ files
Ficheiros suspeitos analisados pelo Assemblyline (2023-2024 (CSE fiscal year))
O Canadian Centre for Cyber Security, parte do Communications Security Establishment (CSE), opera sensores em toda a rede do Governo do Canadá e disponibilizou como código aberto o Assemblyline em 2017, uma plataforma de análise de malware baseada em aprendizagem automática usada para triar ficheiros suspeitos em larga escala para agências governamentais e parceiros de infraestruturas críticas.
Objetivos
Paralelamente ao Assemblyline, os cientistas de dados do CSE construíram um modelo separado de classificação de malware baseado em aprendizagem automática, destinado especificamente a detetar malware personalizado, de origem estatal, que as ferramentas antivírus comerciais (concebidas para ameaças genéricas) não detetam.
Atividades
Os ficheiros assinalados pelo classificador de aprendizagem automática são colocados em quarentena, e o modelo é aperfeiçoado assim que os fornecedores de antivírus comerciais alcançam as mesmas ameaças, de acordo com a própria Estratégia de IA do CSE.
Resultados
O Relatório Anual 2023-2024 do CSE indica que o Assemblyline analisou mais de mil milhões de ficheiros suspeitos nesse ano, com 308 organizações parceiras (58 governamentais, 250 de infraestruturas críticas) — um aumento de 35% face ao ano anterior — e sensores a cobrir cerca de 900.000 dispositivos em 167 instituições federais e empresas estatais. O Cyber Centre relata bloquear em média 6,6 mil milhões de ações potencialmente maliciosas por dia, acima dos 6,3 mil milhões de 2022-23. Reportagens independentes do instituto de políticas ICTC-CTIC e da revista canadiana The Walrus corroboram a ordem de grandeza da atividade bloqueada e da implantação de sensores, com base nos mesmos relatórios anuais e numa entrevista direta com o dirigente do CSE.
Conclusões
O CSE não publicou uma taxa de falsos positivos ou de precisão específica para o classificador de aprendizagem automática, nem uma discriminação de quanta da atividade bloqueada é especificamente impulsionada por aprendizagem automática versus deteção baseada em assinaturas ou regras. Não existe auditoria independente da precisão de deteção; a corroboração mediática confirma a escala, não as alegações de desempenho específicas da aprendizagem automática.
Implementação
Custo indicativo
Elevado (500 mil €–5 M€) — No budget figures are published in the source material; cost_band is a conservative estimate reflecting the scale of a national sensor network covering ~900,000 devices and 167 institutions, not a stated figure.
Tempo até resultados
Longo (> 3 anos) — Assemblyline open-sourced in 2017; continuously operated and scaled through at least the 2023-2024 reporting year.
Equipa e competências
CSE data scientists (built and maintain the ML malware-classification model), Canadian Centre for Cyber Security (operates network sensors, coordinates with government and critical-infrastructure partners)
Condições de sucesso
Open-sourcing Assemblyline in 2017 to enable broad adoption beyond CSE's own network (308 partner organisations by 2023-24)
Human-in-the-loop validation: ML-flagged files are quarantined and the model is refined once commercial antivirus vendors catch up
Modos de falha comuns
No published false-positive or accuracy rate for the ML classifier creates an accountability/transparency gap
No independent audit of detection accuracy exists
No public breakdown separates ML-driven detections from signature- or rule-based detections within the reported blocked-action totals
Onde se enquadra
Tipo de governação
national signals-intelligence / cybersecurity agency
Escala
national (federal government plus critical-infrastructure partners)
Nível de rendimento
high-income (non-EU, Canada)
Habitualmente financiado por
National / regional programmes
Vias de financiamento indicativas para práticas deste tipo — verifique sempre os avisos abertos e as regras de elegibilidade de cada programa.
Implementa esta prática?
Reivindique-a —
implementadores verificados obtêm um contacto público na página e podem propor correções.
Fontes de dados
De onde foi obtida a informação desta prática, e quando.