Skip to main content
QUICK REVIEW

[論文レビュー] Exploiting Vulnerabilities of Deep Learning-based Energy Theft Detection in AMI through Adversarial Attacks

Jiangnan Li, Yingyuan Yang|arXiv (Cornell University)|Oct 16, 2020
Electricity Theft Detection Techniques参考文献 29被引用数 9
ひとこと要約

本稿では、高度計測インフラ(AMI)における深層学習ベースの電力盗難検出機構を狙ったブラックボックス敵対的攻撃フレームワーク「SearchFromFree」を提案する。この手法は、検出を回避できる極めて低い消費電力の測定値を生成することで、攻撃者の利益を最大化する。ランダム初期化と適応的ステップサイズ探索を用いることで、最小限のエネルギーコストで最大94%の回避率を達成し、最先端の深層学習モデルにおける深刻な脆弱性を示している。

ABSTRACT

Effective detection of energy theft can prevent revenue losses of utility companies and is also important for smart grid security. In recent years, enabled by the massive fine-grained smart meter data, deep learning (DL) approaches are becoming popular in the literature to detect energy theft in the advanced metering infrastructure (AMI). However, as neural networks are shown to be vulnerable to adversarial examples, the security of the DL models is of concern. In this work, we study the vulnerabilities of DL-based energy theft detection through adversarial attacks, including single-step attacks and iterative attacks. From the attacker's point of view, we design the extit{SearchFromFree} framework that consists of 1) a randomly adversarial measurement initialization approach to maximize the stolen profit and 2) a step-size searching scheme to increase the performance of black-box iterative attacks. The evaluation based on three types of neural networks shows that the adversarial attacker can report extremely low consumption measurements to the utility without being detected by the DL models. We finally discuss the potential defense mechanisms against adversarial attacks in energy theft detection.

研究の動機と目的

  • 高度計測インフラ(AMI)における深層学習ベースの電力盗難検出システムが敵対的攻撃に対してどれほど脆弱であるかを調査すること。
  • 報告された消費電力量を最小限に抑えつつ検出を回避できる攻撃者中心のフレームワークを設計し、盗難利益を最大化すること。
  • 実世界のスマートメーターのデータと複数のニューラルネットワークアーキテクチャを用いて、ブラックボックス設定下での敵対的攻撃の有効性を評価すること。
  • 特にモデル distillation を用いた防御メカニズムを検討し、こうした攻撃に対する耐性を高めること。

提案手法

  • 攻撃者のエネルギーコストを最小限に抑えるために、偽の測定値を生成するためのランダムな敵対的測定値初期化手法を提案する。
  • 反復的攻撃におけるステップサイズ探索スキームを導入し、ブラックボックス設定下での転送性と成功確率を向上させる。
  • 敵対的測定値のL1ノルム(エネルギーコスト)を最小化することを最優先する一般的な脅威モデルを採用し、視覚ベースのAML制約とは異なる。
  • 実世界のスマートメーターのデータを用いて、3つの深層ニューラルネットワーク(FNN、CNN、RNN)を訓練し、検出性能と攻撃耐性を評価する。
  • FGSM や FGV などの敵対的攻撃に加え、新規のブラックボックス反復的攻撃(SearchFromFree)を適用し、検出を回避する敵対的例を生成する。
  • 事前学習済みネットワークを高温(T=100)で用いてソフトラベルを生成し、そのラベルを用いて蒸留モデルを訓練することで、モデル distillation を防御手段として評価する。

実験結果

リサーチクエスチョン

  • RQ1敵対的攻撃は、攻撃者にとって最小限のエネルギーコストで、AMIにおける深層学習ベースの電力盗難検出モデルを効果的に回避できるか?
  • RQ2ブラックボックス設定下で、異なるニューラルネットワークアーキテクチャ(FNN、CNN、RNN)における敵対的攻撃の性能はどのように異なるか?
  • RQ3モデル distillation は、電力盗難検出における敵対的攻撃に対して、深層学習モデルの耐性をどの程度向上させられるか?
  • RQ4敵対的電力盗難シナリオにおいて、攻撃成功確率とエネルギーコスト(敵対的摂動のL1ノルム)のトレードオフはどのようなものか?

主な発見

  • SearchFromFreeフレームワークは、ブラックボックスFGSM攻撃下でRNNモデルに対して94%の検出回避率を達成し、L1ノルムはわずか3.6kWhにとどまった。
  • FGV攻撃において、蒸留されたRNNモデルは、元のモデルの77%から44%へと回避率を低下させたが、必要なエネルギーコストは8.4kWhから11kWhに増加した。
  • モデル distillation は、単一ステップ攻撃に対する耐性を顕著に向上させた:蒸留されたFNNとCNNモデルは、それぞれFGSM攻撃下で0%および9%の回避率を示した。
  • モデル distillation でさえも、ブラックボックス反復的攻撃ではRNNモデルに対して70%の検出回避率を達成し、4kWh未満のエネルギーコストで実現したため、防御の有効性は限定的であることが示された。
  • ランダム初期化アプローチは、低消費電力で検出されない敵対的例を生成することで、攻撃者の利益を著しく向上させた。
  • ステップサイズ探索スキームは、ブラックボックス反復的攻撃の転送性を向上させ、さまざまなモデルアーキテクチャにわたる高い成功確率を実現した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。