Skip to main content
QUICK REVIEW

[論文レビュー] A Stealthy Hardware Trojan Exploiting the Architectural Vulnerability of Deep Learning Architectures: Input Interception Attack (IIA)

Tolulope A. Odetola, Hawzhin Mohammed|arXiv (Cornell University)|Nov 2, 2019
Adversarial Robustness in Machine Learning参考文献 20被引用数 10
ひとこと要約

本論文では、深層学習アクセラレータにおけるレイヤーワイズ特徴マップ出力の統計的性質を活用して、モデルパラメータを変更せず、検出可能なハードウェアオーバーヘッドを追加せずに、高い信頼性で起動する、洗練されたハードウェアトロイの入力遮断攻撃(IIA)を提案する。攻撃は、中間レイヤー出力における特定の統計的条件が満たされた場合にのみ起動し、通常の手法では検出できない。これにより、最大2%の追加LUT使用が生じるが、検出されない。

ABSTRACT

Deep learning architectures (DLA) have shown impressive performance in computer vision, natural language processing and so on. Many DLA make use of cloud computing to achieve classification due to the high computation and memory requirements. Privacy and latency concerns resulting from cloud computing has inspired the deployment of DLA on embedded hardware accelerators. To achieve short time-to-market and have access to global experts, state-of-the-art techniques of DLA deployment on hardware accelerators are outsourced to untrusted third parties. This outsourcing raises security concerns as hardware Trojans can be inserted into the hardware design of the mapped DLA of the hardware accelerator. We argue that existing hardware Trojan attacks highlighted in literature have no qualitative means how definite they are of the triggering of the Trojan. Also, most inserted Trojans show a obvious spike in the number of hardware resources utilized on the accelerator at the time of triggering the Trojan or when the payload is active. In this paper, we introduce a hardware Trojan attack called Input Interception Attack (IIA). In this attack, we make use of the statistical properties of layer-by-layer output to ensure that asides from being stealthy. Our IIA is able to trigger with some measure of definiteness. Moreover, this IIA attack is tested on DLA used to classify MNIST and Cifar-10 data sets. The attacked design utilizes approximately up to 2% more LUTs respectively compared to the un-compromised designs. Finally, this paper discusses potential defensive mechanisms that could be used to combat such hardware Trojans based attack in hardware accelerators for DLA.

研究の動機と目的

  • 深層学習アクセラレータにおける既存のハードウェアトロイ攻撃に、定性的な起動保証が欠如している問題に対処すること。
  • ペイロード起動時に検出可能なハードウェアリソースの増加を回避する、より洗練されたトロイを開発すること。
  • 中間レイヤー出力の統計的性質を活用することで、DLAデプロイメントパイプラインのアーキテクチャ的脆弱性を突くこと。
  • DLAパラメータや活性化関数を変更せずに、信頼性があり繰り返し可能なトロイの起動を可能にすること。
  • このような洗練されたハードウェアトロイを同定・対抗可能な防御指向フレームワークを提案すること。

提案手法

  • DLAのレイヤーワイズ特徴マップ出力に対して統計的分析を実施し、トロイの起動を保証する境界条件を同定する。
  • 特定の統計的指標(例:平均、分散)を監視するトリガーサーキットを設計し、事前に定義されたしきい値に達したかを検出する。
  • モデル重みや構造を変更せずに、統計的トリガー条件が満たされた場合にのみDLAの最終出力を変更するペイロードを実装する。
  • FPGAベースのハードウェアアクセラレータにDLAをマッピングし、IIAを最小限のリソースオーバーヘッド(≤2%の追加LUT)で埋め込む。
  • 攻撃者がモデルアーキテクチャ、入力次元、レイヤー単位の特徴マップサイズを入手可能なグレイボックス脅威モデルを採用する。
  • 3シグマ統計的境界を用いてトリガー条件を定義し、入力依存のトリガーを必要とせず、高い信頼性での起動を保証する。

実験結果

リサーチクエスチョン

  • RQ1中間レイヤー出力の統計的性質に基づいて、入力依存のトリガーではなく、高い信頼性で起動するハードウェアトロイを設計可能か?
  • RQ2ペイロード起動時に検出可能なハードウェアリソース利用量の増加を回避することで、どのようにして洗練されたトロイを実現できるか?
  • RQ3DLAパラメータ、活性化関数、または恒久的なハードウェアオーバーヘッドを変更せずに、トロイをどれほど挿入できるか?
  • RQ4どの統計的指標を用いることで、DLAアクセラレータにおける信頼性があり検出不能なトリガー条件を定義できるか?
  • RQ5IIAは、標準的なハードウェア検証プロセスにおいて検出されず、分類精度を損なう効果的な攻撃を実現できるか?

主な発見

  • 入力遮断攻撃(IIA)は、レイヤーワイズ特徴マップ出力から導出された統計的しきい値を用いて、高い信頼性で起動し、入力依存のトリガーに依存しない。
  • IIAは、DLAパラメータや活性化関数の変更、または恒久的なハードウェア論理の追加を一切行わず、トリガーサーキット以外に影響を及ぼさないため、洗練された動作を実現する。
  • IIAはハードウェアアクセラレータで最大2%の追加LUT使用を引き起こすが、通常の設計マージン内に収まり、検出リスクを低減する。
  • IIAは、統計的条件(例:3シグマ境界)が満たされた場合にのみペイロードを起動し、外部の入力依存性なしに信頼性があり繰り返し可能な起動を実現する。
  • 本手法はMNISTおよびCIFAR-10分類タスクで検証され、制御されたトリガー条件下で成功裏に誤分類を引き起こし、検出可能な副作用は最小限に抑えられた。
  • 本研究は、DLAデプロイメントパイプラインがグレイボックスハードウェアトロイに対して脆弱であることを示し、現在の検証手法がこのような洗練された攻撃を検出できない可能性を示唆する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。