Skip to main content
QUICK REVIEW

[논문 리뷰] Artificial Neural Networks and Fault Injection Attacks

Shahin Tajik, Fatemeh Ganji|arXiv (Cornell University)|2020. 08. 17.
Adversarial Robustness in Machine Learning인용 수 4
한 줄 요약

이 논문은 인공지능 가속기와 신경망(NN) 하드웨어에 대한 결함 주입 공격을 조사하며, 이들의 취약성을 분석하고 기존 암호화 시스템과 비교한다. 이는 원격 결함 공격—전압 또는 클록 격리 공격을 통해—멀티테넌트 환경인 클라우드 FPGAs 및 공유 CPU/GPU에서 신경망을 손상시킬 수 있음을 보여주며, 공유 전원 및 메모리 자원을 악용해 오류를 주입하고 보안 메커니즘을 우회할 수 있음을 밝힌다.

ABSTRACT

This chapter is on the security assessment of artificial intelligence (AI) and neural network (NN) accelerators in the face of fault injection attacks. More specifically, it discusses the assets on these platforms and compares them with ones known and well-studied in the field of cryptographic systems. This is a crucial step that must be taken in order to define the threat models precisely. With respect to that, fault attacks mounted on NNs and AI accelerators are explored.

연구 동기 및 목표

  • AI 가속기와 신경망 하드웨어에 대한 결함 주입 공격의 위협을 평가하기 위해.
  • AI 가속기에서 보호되는 자산과 기존 암호화 하드웨어에서 보호되는 자산을 식별하고 비교하기 위해.
  • 클라우드 및 엣지 환경에서 AI 시스템을 대상으로 하는 실용적인 원격 결함 주입 기법을 탐구하기 위해.
  • 신경망의 결함 내성과 이를 통해 결함에 취약한 하드웨어 원천의 보안에 미치는 영향을 평가하기 위해.
  • 물리적 공격에 대비한 AI 가속기 보안의 연구 격차를 규명하고 향후 대응 조치를 제안하기 위해.

제안 방법

  • 신경망 가중치, 편향 및 추론 데이터에 중점을 두고 AI 가속기의 위협 모델과 자산을 분석한다.
  • AI 가속기 자산과 암호화 하드웨어의 자산을 비교하여 공격 표면과 가치의 차이를 부각한다.
  • 전압 격리, 클록 격리 및 하드웨어 트로이 목마를 통한 비트 플립 공격과 같은 기존의 결함 주입 기법을 검토한다.
  • 공유 인프라를 통한 원격 결함 주입을 분석하며, 멀티테넌트 FPGAs에서의 전원 분배망(PDN) 조작을 포함한다.
  • RAM-Jam, Rowhammer, v0ltpwn, clkscrew 등의 실제 공격을 평가하여 클라우드 기반 AI 가속기에서의 전압 및 시간적 결함 주입을 입증한다.
  • 은닉층 및 출력층의 가중치와 상태 전이를 공격하여 결함 주입이 신경망 추론에 미치는 영향을 평가한다.

실험 결과

연구 질문

  • RQ1AI 가속기에서 결함 주입 공격에 취약한 주요 자산은 무엇인가?
  • RQ2AI 가속기의 위협 모델과 자산은 기존 암호화 하드웨어와 어떻게 다를까?
  • RQ3공유 클라우드 환경에서 AI 가속기에서 원격 결함 주입 공격를 얼마나 실현 가능하게 할 수 있는가?
  • RQ4RAM-Jam 및 파wr 워터와 같은 하드웨어 트로이 목마는 멀티테넌트 FPGAs에서 원격 결함 주입을 어떻게 가능하게 하는가?
  • RQ5신경망의 본질적 결함 내성은 취약한 하드웨어 원천을 대체해 더 나은 보안을 확보하는 데 활용될 수 있는가?

주요 결과

  • 신경망은 본질적으로 결함 내성이 없으며, 결함 내성은 모델 설계 시 별도로 구현되어야 한다. 다만 특정 상황에서는 일부 내성이 존재한다.
  • 공유 전원 및 메모리 자원을 통해 원격 결함 주입 공격가 클라우드 기반 AI 가속기에서 실현 가능하며, 직접적인 물리적 접근 없이도 가능하다.
  • RAM-Jam 및 Rowhammer 공격는 각각 FPGAs와 DRAM에서 전압 강하와 비트 플립을 유도하여 신경망 계산에서 시간적 결함을 일으킬 수 있다.
  • 링 오실레이터 기반 파wr 워터 회로는 局부 과열과 전압 강하를 유도하여 FPGAs의 인접 IP 코어에 결함 주입을 가능하게 한다.
  • 클라우드의 CPU 및 GPU 기반 AI 가속기는 Rowhammer(DRAM 비트 플립), v0ltpwn(전압 조작), clkscrew(클록 주파수 조작)를 통한 원격 결함 주입 공격에 취약하다.
  • GPU의 실시간 전용 메모리 및 코어 스케줄러는 불확실성을 유도하여 CPU보다 결함 주입이 더 어렵고 예측 불가능하다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.