Skip to main content
QUICK REVIEW

[論文レビュー] Adversarial Examples for Deep Learning Cyber Security Analytics.

Alesia Chernikova, Alina Oprea|arXiv (Cornell University)|Sep 23, 2019
Adversarial Robustness in Machine Learning参考文献 74被引用数 4
ひとこと要約

この論文は、特徴制約および物理的応用要件を尊重する深層学習ベースのサイバーセキュリティ分析における敵対的例の生成のための新しいフレームワークを提案する。中間特徴における数学的およびドメイン固有の依存関係をモデル化することで、12件の悪意あるネットワーク接続などの妥当な敵対的入力を生成し、最小限の摂動でモデルの予測を悪意あるから良性へと反転させることができる。

ABSTRACT

As advances in Deep Neural Networks demonstrate unprecedented levels of performance in many critical applications, their vulnerability to attacks is still an open question. Adversarial examples are small modifications of legitimate data points, resulting in mis-classification at testing time. As Deep Neural Networks found a wide range of applications to cyber security analytics, it becomes important to study the robustness of these models in this setting. We consider adversarial testing-time attacks against Deep Learning models designed for cyber security applications. In security applications, machine learning models are not typically trained directly on the raw network traffic or security logs, but on intermediate features defined by domain experts. Existing attacks applied directly to the intermediate feature representation result in violation of feature constraints, leading to invalid adversarial examples. We propose a general framework for crafting adversarial attacks that takes into consideration the mathematical dependencies between intermediate features in model input vector, as well as physical constraints imposed by the applications. We apply our methods on two security applications, a malicious connection and a malicious domain classifier, to generate feasible adversarial examples in these domains. We show that with minimal effort (e.g., generating 12 network connections), an attacker can change the prediction of a model from Malicious to Benign. We extensively evaluate the success of our attacks, and how they depend on several optimization objectives and imbalance ratios in the training data.

研究の動機と目的

  • 推論段階におけるサイバーセキュリティ分析における深層学習モデルの敵対的攻撃に対する脆弱性を解消すること。
  • 中間特徴表現に適用された際、特徴制約に違反する既存の攻撃の限界を特定すること。
  • セキュリティ関連特徴空間における数学的および物理的制約を尊重する汎用性の高い攻撃フレームワークを開発すること。
  • トレーニングデータにおける異なる最適化目的およびクラス不均衡比の下での敵対的攻撃の有効性を評価すること。
  • 現実世界のサイバーセキュリティ応用で検出を回避できる現実的で妥当な敵対的例の作成可能性を実証すること。

提案手法

  • サイバーセキュリティモデルで使用される中間特徴間の数学的依存関係を尊重する敵対的例生成を最適化問題として定式化する。
  • ネットワーク接続の特性などの特徴間の物理的および論理的関係から導かれるドメイン固有の制約を組み込み、生成された例が意味的に妥当であることを保証する。
  • 摂動を可能な入力空間内に保ちながら誤分類を最大化するため、制約付き最適化技術を用いる。
  • 特徴の一貫性および物理的妥当性を攻撃生成中に維持するために、射影ステップを含む勾配ベース最適化を適用する。
  • 悪意ある接続検出および悪意あるドメイン分類の2つの現実世界のサイバーセキュリティタスクでアプローチを評価する。
  • 複数の最適化目的をサポートし、クラス不均衡比の変化に応じてテストすることで、耐性を評価する。

実験結果

リサーチクエスチョン

  • RQ1中間特徴表現の数学的および物理的制約に違反せずに、サイバーセキュリティ応用で敵対的例を生成する方法は何か?
  • RQ2最適化目的およびトレーニングデータにおけるクラス不均衡比は、敵対的攻撃の成功率にどの程度影響を及えるか?
  • RQ3意味的に妥当であり、かつ深層学習ベースのサイバーセキュリティモデルを効果的に回避できる敵対的例を設計可能か?
  • RQ4悪意あるから良性へのモデル予測を成功裏に反転させるために、必要な最小限のネットワーク接続数または特徴変更数は何か?
  • RQ5制約を考慮した攻撃と制約なしの攻撃は、実行可能性および回避成功の観点でどのように比較できるか?

主な発見

  • 提案されたフレームワークは、サイバーセキュリティ応用において特徴制約および物理的妥当性を尊重する敵対的例を効果的に生成した。
  • わずか12件の悪意あるネットワーク接続で、攻撃者はモデルの予測を悪意あるから良性へと成功裏に変更できる。
  • 敵対的攻撃の成功率は、最適化目的の選択およびトレーニングデータにおけるクラス不均衡比に顕著に影響を受ける。
  • 意味的に妥当で、アプリケーション文脈において通常のトラフィックと区別がつかない、妥当な敵対的例を生成した。
  • 制約付き最適化下でも高い回避成功率を示し、特徴依存関係に違反する標準的な攻撃を上回る性能を発揮した。
  • 結果から、現在のサイバーセキュリティ向け深層学習モデルは、最小限の入力変更で標的的かつ制約を考慮した敵対的攻撃に対して脆弱であることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。