Skip to main content
QUICK REVIEW

[論文レビュー] Artificial Neural Networks and Fault Injection Attacks

Shahin Tajik, Fatemeh Ganji|arXiv (Cornell University)|Aug 17, 2020
Adversarial Robustness in Machine Learning被引用数 4
ひとこと要約

本論文は、AIアクセラレータおよびニューラルネットワーク(NN)ハードウェアにおけるフォールトインジェクション攻撃を調査し、その脆弱性を分析するとともに、従来の暗号化システムと比較している。遠隔からのフォールト攻撃—電圧またはクロックのグリッチを用いたもの—が、クラウドFPGAや共有CPU/GPUといったマルチテナント環境においてNNを侵害可能であることを示している。これは、共有電源およびメモリリソースを介してエラーを注入し、セキュリティメカニズムを回避するものである。

ABSTRACT

This chapter is on the security assessment of artificial intelligence (AI) and neural network (NN) accelerators in the face of fault injection attacks. More specifically, it discusses the assets on these platforms and compares them with ones known and well-studied in the field of cryptographic systems. This is a crucial step that must be taken in order to define the threat models precisely. With respect to that, fault attacks mounted on NNs and AI accelerators are explored.

研究の動機と目的

  • AIアクセラレータおよびニューラルネットワークハードウェアに対するフォールトインジェクション攻撃の脅威を評価すること。
  • AIアクセラレータで保護される資産と、従来の暗号化ハードウェアで保護される資産を特定・比較すること。
  • クラウドおよびエッジ環境におけるAIシステムを標的とした実用的な遠隔フォールトインジェクション技術を調査すること。
  • ニューラルネットワークのフォールト耐性を評価し、フォールトに弱いハードウェアプリミティブのセキュリティに与える影響を検討すること。
  • 物理的攻撃に対するAIアクセラレータのセキュリティを高めるための研究ギャップを特定し、今後の対策を提案すること。

提案手法

  • AIアクセラレータの脅威モデルと資産を分析し、特にニューラルネットワークの重み、バイアス、および推論データに焦点を当てる。
  • AIアクセラレータの資産と暗号化ハードウェアの資産を比較し、攻撃表面積と価値の違いを強調する。
  • 電圧グリッチ、クロックグリッチ、およびハードウェアトロイの影響によるビット反転攻撃を含む、既存のフォールトインジェクション技術をレビューする。
  • 共有インfraストラクチャ、特にマルチテナントFPGAにおける電源分配ネットワーク(PDN)の操作を介した遠隔フォールトインジェクションを検討する。
  • RAM-Jam、Rowhammer、v0ltpwn、clkscrewなどの実世界の攻撃を評価し、クラウドベースのAIアクセラレータにおける電圧およびタイミングフォールトインジェクションの実例を示す。
  • 重みおよび隠れ層・出力層の状態遷移を標的にすることで、フォールトインジェクションがニューラルネットワーク推論に与える影響を評価する。

実験結果

リサーチクエスチョン

  • RQ1AIアクセラレータでフォールトインジェクション攻撃の対象となる主な資産は何か?
  • RQ2AIアクセラレータの脅威モデルおよび資産は、従来の暗号化ハードウェアとどのように異なるか?
  • RQ3共有クラウド環境におけるAIアクセラレータに対して、どの程度遠隔からのフォールトインジェクション攻撃が可能か?
  • RQ4RAM-Jamやパワーワスターサーキットといったハードウェアトロイは、マルチテナントFPGAにおける遠隔フォールトインジェクションをどのように可能にするか?
  • RQ5ニューラルネットワークに内在するフォールト耐性を活用して、脆弱なハードウェアプリミティブの代替を可能にし、セキュリティを向上させることができるか?

主な発見

  • ニューラルネットワークは本質的にフォールト耐性を備えていない。フォールト耐性は設計段階で組み込む必要があるが、特定の状況では一部の耐性が存在する。
  • 共有電源およびメモリリソースを介して、直接的な物理的アクセスがなくても、クラウドベースのAIアクセラレータに対して遠隔フォールトインジェクション攻撃が可能である。
  • RAM-JamやRowhammerのような攻撃は、それぞれFPGAおよびDRAMで電圧低下やビット反転を引き起こし、ニューラルネットワーク計算におけるタイミングフォールトを引き起こす。
  • リングオシレータに基づくパワーワスターサーキットは、局所的な過熱および電圧低下を引き起こし、FPGA上の隣接するIPコアへのフォールトインジェクションを可能にする。
  • クラウド上のCPUおよびGPUベースのAIアクセラレータは、Rowhammer(DRAMのビット反転)、v0ltpwn(電圧操作)、clkscrew(クロック周波数操作)による遠隔フォールトインジェクションの脅威にさらされている。
  • GPUに内蔵されたリアルタイムで特許を取得したメモリおよびコアスケジューラーは不確実性をもたらし、CPUと比較してフォールトインジェクションがより困難かつ予測不可能になる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。