Skip to main content
QUICK REVIEW

[論文レビュー] SEALing Neural Network Models in Secure Deep Learning Accelerators

Pengfei Zuo, Yu Hua|arXiv (Cornell University)|Aug 9, 2020
Adversarial Robustness in Machine Learning参考文献 62被引用数 4
ひとこと要約

本論文は、エッジデバイスのディープラーニングアクセラレータにおけるニューラルネットワークモデルを保護するための、安全で効率的なハードウェアアクセラレーションフレームワークである SEAL を提案する。クリティシカルティに配慮したスマート暗号化とコロケーションモード暗号化を組み合わせることで、ベースラインアクセラレータと比較して IPC においてメモリ暗号化のオーバーヘッドを 5–7% 減少させ、従来の暗号化手法と比較して 1.4×–1.6× の IPC 向上を達成しながら、バススヌーピング攻撃に対して強固なセキュリティを維持する。

ABSTRACT

Deep learning (DL) accelerators are increasingly deployed on edge devices to support fast local inferences. However, they suffer from a new security problem, i.e., being vulnerable to physical access based attacks. An adversary can easily obtain the entire neural network (NN) model by physically snooping the GDDR memory bus that connects the accelerator chip with DRAM memory. Therefore, memory encryption becomes important for DL accelerators on edge devices to improve the security of NN models. Nevertheless, we observe that traditional memory encryption solutions that have been efficiently used in CPU systems cause significant performance degradation when directly used in DL accelerators. The main reason comes from the big bandwidth gap between the GDDR memory bus and the encryption engine. To address this problem, our paper proposes SEAL, a Secure and Efficient Accelerator scheme for deep Learning. SEAL enhances the performance of the encrypted DL accelerator from two aspects, i.e., improving the data access bandwidth and the efficiency of memory encryption. Specifically, to improve the data access bandwidth, SEAL leverages a criticality-aware smart encryption scheme which identifies partial data that have no impact on the security of NN models and allows them to bypass the encryption engine, thus reducing the amount of data to be encrypted. To improve the efficiency of memory encryption, SEAL leverages a colocation mode encryption scheme to eliminate memory accesses from counters used for encryption by co-locating data and their counters. Our experimental results demonstrate that, compared with traditional memory encryption solutions, SEAL achieves 1.4 ~ 1.6 times IPC improvement and reduces the inference latency by 39% ~ 60%. Compared with a baseline accelerator without memory encryption, SEAL compromises only 5% ~ 7% IPC for significant security improvement.

研究の動機と目的

  • GDDR メモリバスにおける物理的バススヌーピング攻撃によってニューラルネットワークモデルが抽出されるという、エッジベースのディープラーニングアクセラレータにおける深刻なセキュリティ脆弱性に対処する。
  • 高帯域幅の DL アクセラレータにおいて、従来のメモリ暗号化技術が GDDR と暗号化エンジンの間の帯域幅ギャップにより引き起こす深刻なパフォーマンス劣化を克服する。
  • 低遅延のエッジ推論ワークロードに適した、強力な暗号的セキュリティを維持しながらパフォーマンスオーバーヘッドを最小限に抑えた、安全で効率的なメモリ暗号化方式を設計する。
  • セキュリティ、パフォーマンス、ハードウェア効率のバランスを取ることで、実世界のエッジ AI アクセラレータにおけるメモリ暗号化の実用的導入を可能にする。

提案手法

  • 非重要データ(特定の活性化値や中間出力など)を同定し、暗号化の対象としないクリティシカルティに配慮したスマート暗号化(SE)方式を提案する。これにより、暗号化が必要なデータ量を削減する。
  • データとその対応する暗号化カウンタをチップ上に同一位置に配置するコロケーションモード暗号化(ColoE)方式を実装する。これにより、復号時にカウンタを別途メモリから取得する必要がなくなる。
  • SE と ColoE 方式を統合した、GDDR メモリインターフェースと並列に動作する統合ハードウェアアーキテクチャを設計し、遅延を最小限に抑え、帯域幅の利用効率を最大化する。
  • カウンタベースの暗号化によるワンタイムパッド(OTP)生成と XOR 操作を組み合わせることで、セマンティックセキュリティを確保する。これはカウンタモード暗号に類似しているが、メモリアクセスのオーバーヘッドが低減される。
  • カウンタ生成をメモリ読み取り操作とオーバーラップさせることで、復号遅延を隠蔽し、有効スルーレートを向上させる。
  • GPU ベースのアクセラレータプラットフォーム上で、実世界の DNN ワークロード(例:ResNet、VGG)を用いて設計を評価し、IPC、推論遅延、セキュリティ保証を測定する。

実験結果

リサーチクエスチョン

  • RQ1高帯域幅のディープラーニングアクセラレータにおいて、許容できないパフォーマンスオーバーヘッドを伴わずに、メモリ暗号化を実用的に行うにはどうすればよいか?
  • RQ2ニューラルネットワーク推論パイプラインにおけるどのデータが暗号的に非重要であり、モデルのセキュリティに影響を与えることなく暗号化から除外できるか?
  • RQ3従来のカウンタモード暗号において、カウンタのメモリアクセスが引き起こすパフォーマンスボトルネックは、データとカウンタをアーキテクチャ的に同一位置に配置することで解消できるか?
  • RQ4スマートなデータ選別とカウンタのコロケーションを組み合わせたハイブリッド暗号化方式は、DL アクセラレータにおけるメモリ暗号化のパフォーマンスオーバーヘッドをどの程度低減できるか?

主な発見

  • SEAL は、従来のメモリ暗号化ソリューションと比較して、推論遅延を 39%–60% 減少させ、それにより IPC の低下が 50% を超える場合がある。
  • 暗号化なしのベースラインアクセラレータと比較して、SEAL はわずか 5%–7% の IPC オーバーヘッドしか発生させず、バススヌーピング攻撃に対して強力な保護を提供する。
  • クリティシカルティに配慮したスマート暗号化(SE)方式により、暗号化が必要なデータ量が削減され、有効メモリ帯域幅が向上し、暗号化エンジンの負荷が軽減される。
  • コロケーションモード暗号化(ColoE)方式により、カウンタの別々のメモリアクセスが排除され、メモリトラフィックが削減され、暗号化効率が向上する。
  • SEAL は従来の暗号化手法と比較して 1.4×–1.6× の高い IPC を達成し、帯域幅制限のある DL アクセラレータにおいて顕著なパフォーマンス向上を示している。
  • SE と ColoE の組み合わせにより、リアルタイムで低遅延が求められるエッジ AI システムへの実用的かつ高セキュリティなソリューションの実現が可能になった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。