Skip to main content
QUICK REVIEW

[論文レビュー] Enhancing Robustness of Deep Neural Networks Against Adversarial Malware Samples: Principles, Framework, and AICS'2019 Challenge

Deqiang Li, Qianmu Li|arXiv (Cornell University)|Dec 19, 2018
Adversarial Robustness in Machine Learning参考文献 37被引用数 15
ひとこと要約

本論文は、意味的保持表現学習、バイナリゼーション、最適攻撃を用いた adversarial training、アンサンブル学習などの原則を統合することで、敵対的マルウェア回避攻撃に対する深層ニューラルネットワークの頑健性を向上させる体系的なフレームワークを提案する。AICS'2019マルウェア分類チャレンジに応用され、5つのクラスにわたり3,133件のテストサンプルの予測を提出したが、評価はまだ保留中である。

ABSTRACT

Malware continues to be a major cyber threat, despite the tremendous effort that has been made to combat them. The number of malware in the wild steadily increases over time, meaning that we must resort to automated defense techniques. This naturally calls for machine learning based malware detection. However, machine learning is known to be vulnerable to adversarial evasion attacks that manipulate a small number of features to make classifiers wrongly recognize a malware sample as a benign one. The state-of-the-art is that there are no effective countermeasures against these attacks. Inspired by the AICS'2019 Challenge, we systematize a number of principles for enhancing the robustness of neural networks against adversarial malware evasion attacks. Some of these principles have been scattered in the literature, but others are proposed in this paper for the first time. Under the guidance of these principles, we propose a framework and an accompanying training algorithm, which are then applied to the AICS'2019 challenge. Our experimental results have been submitted to the challenge organizer for evaluation.

研究の動機と目的

  • 機械学習ベースのマルウェア検出器を回避する敵対的マルウェア回避攻撃の増加する脅威に対処すること。
  • 特に $ε$-摂動攻撃に対して、深層ニューラルネットワークの頑健性を向上させるための原則を体系化すること。
  • 入力変換、 adversarial training、アンサンブル学習を統合した統一されたフレームワークを設計し、防御を強化すること。
  • フレームワークを AICS'2019 マルウェア分類チャレンジに適用し、評価用に予測を提出すること。
  • マルウェア検出における回避攻撃および汚染攻撃の両方に対する頑健性に関する今後の研究を促進すること。

提案手法

  • 最適なホワイトボックス攻撃を用いてグレイボックス攻撃の能力を制限するなど、6つの原則に従うフレームワークを提案する。
  • 摂動空間を縮小するためにバイナリゼーションを適用し、連続的特徴量をバイナリ形式に変換することで、敵対的操作の影響を制限する。
  • 勾配ベース最適化(Adam)を用いた adversarial training を実装し、モデル学習中に adversarial サンプルを生成・統合する。
  • 入力変換と adversarial 正則化を用いて学習された、2つの160ニューロンの全結合層とELU活性化関数を備えた10個の深層ニューラルネットワークのアンサンブルを採用する。
  • ランダムサブスペース法を $Λ = 0.5$ で適用し、ベースモデルの多様性を高め、頑健性を向上させる。
  • 摂動を加えた入力を $[0,1]$ に射影し、四捨五入してバイナリ値にすることで、微小な特徴摂動に対する頑健性を強化する。

実験結果

リサーチクエスチョン

  • RQ1原則に基づいた設計を用いることで、マルウェア分類における adversarial 頑健性をどのように体系的かつ効果的に向上させられるか?
  • RQ2意味的保持表現学習は、 adversarial 摂動に対して分類器の頑健性をどの程度向上させられるか?
  • RQ3最適攻撃の近似を用いた adversarial training は、グレイボックス攻撃に対する一般化性能を向上させられるか?
  • RQ4入力変換と adversarial training を組み合わせたアンサンブル学習は、 adversarial マルウェアサンプルに対する防御としてどの程度有効か?
  • RQ5特徴値が正規化され、負の値が存在しない状況で、 adversarial サンプルを検出するための指標として何が利用できるか?

主な発見

  • フレームワークは AICS'2019 チャレンジに適用され、3,133件のテストサンプルの分類結果が評価のため提出された。
  • モデルはクラス '0' に2,245件、クラス '1' に461件、クラス '2' に162件、クラス '3' に176件、クラス '4' に89件の予測を行った。
  • テストサンプルの非ゼロ特徴量の数は、通常は訓練サンプルと類似していたが、一部のテストサンプルでは1,200件を超える非ゼロエントリを示しており、摂動の可能性を示唆した。
  • 非ゼロ特徴量の平均数は、入力次元(106,428)に比べて著しく小さく、摂動がスパースであることが示された。
  • バイナリゼーションの導入により、摂動空間は1→0および0→1の2種類の変更に限定され、微小スケールの摂動に対する感度が著しく制限された。
  • Adamオプティマイザを用いた55イテレーションの adversarial training と、[0,1]への入力射影により、 adversarial 例に対するモデルの頑健性が向上した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。