Site icon Siber Havadis

Microsoft’tan Siber Güvenlikte Devrim: Project Ire ile “Virüs Avcısı” Yapay Zekâ

Microsoft Project Ire — otonom yapay zekâ ile malware sınıflandırma

angr & Ghidra üzerinden CFG çıkarıp kanıt zinciri oluşturan prototip.

Microsoft Project Ire, yazılımları ön bilgi olmadan tersine mühendislikle inceleyip kendi başına “zararlı/temiz” sınıflandırması yapabilen otonom bir yapay zekâ ajanı olarak tanıtıldı. Amaç, klasik imza tabanlı AV yaklaşımlarını aşarak davranış ve yapı analizi ile erken yakalama sağlamak. Sistem, Microsoft Research ve Defender ekiplerinin ortak çalışmasıyla prototip olarak geliştirildi.

Project Ire Nedir?

Microsoft’a göre Ire, “malware sınıflandırmada altın standart” sayılan tam tersine mühendisliği insan desteği olmadan otomatikleştirmeyi hedefliyor. Decompilers (ayrıştırıcılar) ve diğer analiz araçlarının çıktısını derleyip yorumlayarak nihai karara varıyor.

Nasıl Çalışıyor?

Değerlendirme; dosya türü/ yapı belirleme ile başlıyor, ardından angr ve Ghidra gibi çerçevelerle control-flow graph (CFG) yeniden inşa ediliyor. Model, özel API’ler üzerinden fonksiyonları tek tek özetleyip bir “kanıt zinciri” (chain of evidence) oluşturuyor. Bu izlenebilir rapor daha sonra doğrulayıcı araçlarla tutarlılık açısından sınanıyor ve nihai hüküm veriliyor.

Test Sonuçları: Sürücüler ve “Gerçek Dünya”

Microsoft, iki farklı erken değerlendirme paylaştı:

Bağımsız haber kaynakları da bu metrikleri aktardı ve performansın sürücü setinde yüksek, “hard-target” senaryoda ise düşük recall ile dengeli olduğunu vurguladı. TechRadar

“Conviction Case” ve Defender Entegrasyonu

Ire, Microsoft içinde bir APT örneği için “conviction case” (otomatik engellemeyi gerekçelendirecek güçte tespit) yazan ilk tersine mühendis olarak kayda geçti. Yol haritasında Ire’ın Microsoft Defender organizasyonunda “Binary Analyzer” rolüyle kullanılacağı, hedefin ise hafızadan doğrudan tespit seviyesine yükselmek olduğu açıklandı.

Neden Önemli?

Sınırlamalar ve Gerçekçi Beklenti

Erken prototip; özellikle zor dosya setlerinde (manuel inceleme kuyruğuna giden örnekler) geri çağrımı düşük. Bu yüzden kısa vadede en iyi kullanım; yüksek precision ile “olası kötü”leri önceliklendirme ve analist verimini artırma.

Kurumlar İçin Pratik Öneriler

Yama ve sürücü hijyeni: LoLDrivers gibi riskli sürücülere karşı sürücü whitelisting ve imza doğrulama politikalarını sıkılaştırın. Microsoft

EDR/XDR ile birlikte konumlandırın: Ire benzeri otonomi çıktıları, uç nokta ve ağ telemetrisiyle korelasyon içinde değer kazanır.

Olay yönetimi entegrasyonu: Kanıt zinciri raporlarını SOAR/Ticketing’e bağlayıp hızlı karar akışlarına ekleyin.

Model riski yönetimi: Düşük recall alanlarında ikinci görüş (analist/ek araç) politikası uygulayın.

Exit mobile version