evidoria

← Voltar à navegação

Boa prática Importada

Assemblyline — a Plataforma de Triagem de Malware por Aprendizagem Automática do Canadá na Defesa das Redes Governamentais

Canadá · Ottawa · Ver o perfil de Canadá · Ver o perfil de Ottawa

Evidência: Descritivo / autorreportado Top 15% 80/100 · Pergunte a Evidence Copilot sobre esta prática

A agência de segurança das comunicações do Canadá opera o Assemblyline, plataforma de IA de código aberto para triagem de malware, e um classificador que deteta ameaças em cerca de 900 mil dispositivos governamentais, bloqueando 6,6 mil milhões de ações maliciosas por dia.

1 billion+ files
Ficheiros suspeitos analisados pelo Assemblyline (2023-2024 (CSE fiscal year))
308 (58 government, 250 critical infrastructure) organisations
Organizações parceiras que utilizam o Assemblyline (governo / infraestruturas críticas) (2023-2024)
35 %
Crescimento homólogo do número de organizações parceiras (2023-2024 vs prior year)
~900000 devices
Dispositivos cobertos pelos sensores do CSE (2023-2024)
167 institutions
Instituições federais e empresas estatais abrangidas (2023-2024)
6.6 billion actions/day
Média de ações potencialmente maliciosas bloqueadas por dia (2023-2024 (up from 6.3 billion in 2022-23))
Assemblyline — a Plataforma de Triagem de Malware por Aprendizagem Automática do Canadá na Defesa das Redes Governamentais

Detalhes

Maturidade
Consolidada
Promotor
Communications Security Establishment (CSE) / Canadian Centre for Cyber Security
Período
2017-2024
Palavras-chave
cybersecurity, malware detection, network defence, machine learning, CERT/CSIRT

Contexto

O Canadian Centre for Cyber Security, parte do Communications Security Establishment (CSE), opera sensores em toda a rede do Governo do Canadá e disponibilizou como código aberto o Assemblyline em 2017, uma plataforma de análise de malware baseada em aprendizagem automática usada para triar ficheiros suspeitos em larga escala para agências governamentais e parceiros de infraestruturas críticas.

Objetivos

Paralelamente ao Assemblyline, os cientistas de dados do CSE construíram um modelo separado de classificação de malware baseado em aprendizagem automática, destinado especificamente a detetar malware personalizado, de origem estatal, que as ferramentas antivírus comerciais (concebidas para ameaças genéricas) não detetam.

Atividades

Os ficheiros assinalados pelo classificador de aprendizagem automática são colocados em quarentena, e o modelo é aperfeiçoado assim que os fornecedores de antivírus comerciais alcançam as mesmas ameaças, de acordo com a própria Estratégia de IA do CSE.

Resultados

O Relatório Anual 2023-2024 do CSE indica que o Assemblyline analisou mais de mil milhões de ficheiros suspeitos nesse ano, com 308 organizações parceiras (58 governamentais, 250 de infraestruturas críticas) — um aumento de 35% face ao ano anterior — e sensores a cobrir cerca de 900.000 dispositivos em 167 instituições federais e empresas estatais. O Cyber Centre relata bloquear em média 6,6 mil milhões de ações potencialmente maliciosas por dia, acima dos 6,3 mil milhões de 2022-23. Reportagens independentes do instituto de políticas ICTC-CTIC e da revista canadiana The Walrus corroboram a ordem de grandeza da atividade bloqueada e da implantação de sensores, com base nos mesmos relatórios anuais e numa entrevista direta com o dirigente do CSE.

Conclusões

O CSE não publicou uma taxa de falsos positivos ou de precisão específica para o classificador de aprendizagem automática, nem uma discriminação de quanta da atividade bloqueada é especificamente impulsionada por aprendizagem automática versus deteção baseada em assinaturas ou regras. Não existe auditoria independente da precisão de deteção; a corroboração mediática confirma a escala, não as alegações de desempenho específicas da aprendizagem automática.

Implementação

Custo indicativo
Elevado (500 mil €–5 M€) — No budget figures are published in the source material; cost_band is a conservative estimate reflecting the scale of a national sensor network covering ~900,000 devices and 167 institutions, not a stated figure.
Tempo até resultados
Longo (> 3 anos) — Assemblyline open-sourced in 2017; continuously operated and scaled through at least the 2023-2024 reporting year.
Equipa e competências
CSE data scientists (built and maintain the ML malware-classification model), Canadian Centre for Cyber Security (operates network sensors, coordinates with government and critical-infrastructure partners)

Condições de sucesso

  • Open-sourcing Assemblyline in 2017 to enable broad adoption beyond CSE's own network (308 partner organisations by 2023-24)
  • Human-in-the-loop validation: ML-flagged files are quarantined and the model is refined once commercial antivirus vendors catch up

Modos de falha comuns

  • No published false-positive or accuracy rate for the ML classifier creates an accountability/transparency gap
  • No independent audit of detection accuracy exists
  • No public breakdown separates ML-driven detections from signature- or rule-based detections within the reported blocked-action totals

Onde se enquadra

Tipo de governação
national signals-intelligence / cybersecurity agency
Escala
national (federal government plus critical-infrastructure partners)
Nível de rendimento
high-income (non-EU, Canada)

Habitualmente financiado por

National / regional programmes

Vias de financiamento indicativas para práticas deste tipo — verifique sempre os avisos abertos e as regras de elegibilidade de cada programa.

Implementa esta prática? Reivindique-a — implementadores verificados obtêm um contacto público na página e podem propor correções.

Fontes de dados

De onde foi obtida a informação desta prática, e quando.

Anexos

Práticas semelhantes que podem ser úteis