Skip to main content
QUICK REVIEW

[논문 리뷰] Enhancing Robustness of Deep Neural Networks Against Adversarial Malware Samples: Principles, Framework, and AICS'2019 Challenge

Deqiang Li, Qianmu Li|arXiv (Cornell University)|2018. 12. 19.
Adversarial Robustness in Machine Learning참고 문헌 37인용 수 15
한 줄 요약

이 논문은 의미 유지 표현 학습, 이진화, 최적의 공격을 통한 적대적 훈련, 앙상블 학습 등의 원칙을 통합하여 딥 네ural 네트워크의 적대적 악성 소프트웨어 회피 공격에 대한 강건성을 향상시키는 체계적인 프레임워크를 제안한다. AICS'2019 악성 소프트웨어 분류 도전 대회에 적용된 결과, 다섯 개 클래스에 대한 3,133개 테스트 샘플에 대한 예측을 제출하였으며, 평가 결과는 아직 미확정이다.

ABSTRACT

Malware continues to be a major cyber threat, despite the tremendous effort that has been made to combat them. The number of malware in the wild steadily increases over time, meaning that we must resort to automated defense techniques. This naturally calls for machine learning based malware detection. However, machine learning is known to be vulnerable to adversarial evasion attacks that manipulate a small number of features to make classifiers wrongly recognize a malware sample as a benign one. The state-of-the-art is that there are no effective countermeasures against these attacks. Inspired by the AICS'2019 Challenge, we systematize a number of principles for enhancing the robustness of neural networks against adversarial malware evasion attacks. Some of these principles have been scattered in the literature, but others are proposed in this paper for the first time. Under the guidance of these principles, we propose a framework and an accompanying training algorithm, which are then applied to the AICS'2019 challenge. Our experimental results have been submitted to the challenge organizer for evaluation.

연구 동기 및 목표

  • 기계 학습 기반 악성 소프트웨어 탐지기들을 회피하는 증가하는 적대적 악성 소프트웨어 회피 공격의 위협을 해결하기 위해.
  • 특히 $ε$-편향 공격에 대비하여 딥 네럴 네트워크의 강건성을 향상시키기 위한 원칙 기반의 체계적 접근을 제시하기 위해.
  • 입력 변환, 적대적 훈련, 앙상블 학습을 통합한 통합된 프레임워크를 설계하여 방어 성능을 향상시키기 위해.
  • 프레임워크를 AICS'2019 악성 소프트웨어 분류 도전 대회에 적용하고 평가를 위한 예측을 제출하기 위해.
  • 악성 소프트웨어 탐지에서 회피 공격과 오염 공격에 모두 강건한 연구를 향한 영감을 주기 위해.

제안 방법

  • 최적의 화이트박스 공격으로 GRAY-박스 공격 능력을 경계하고 의미 유지 표현 학습을 활용하는 등 총 여섯 가지 원칙에 기반한 프레임워크를 제안한다.
  • 편향 공간을 줄이기 위해 이진화를 적용하여 연속적인 특징을 이진 형태로 변환함으로써 적대적 조작의 범위를 제한한다.
  • Adam 최적화 기반의 기울기 기반 방법을 사용하여 훈련 중에 적대적 샘플을 생성하고 통합함으로써 적대적 훈련을 수행한다.
  • 입력 변환과 적대적 정규화를 함께 적용한 10개의 딥 네럴 네트워크로 구성된 앙상블을 활용한다. 각 모델은 두 개의 160뉴런 완전 연결층과 ELU 활성화 함수를 사용한다.
  • 기저 모델의 다양성을 높이고 강건성을 향상시키기 위해 $Λ = 0.5$를 사용한 무작위 부분공간 방법을 적용한다.
  • 편향된 입력을 $[0,1]$로 사영하고 이를 이진 값으로 반올림하여 소규모 특징 편향에 대한 강건성을 강화한다.

실험 결과

연구 질문

  • RQ1원칙 기반 설계를 통해 악성 소프트웨어 분류에서의 적대적 강건성을 어떻게 체계적으로 향상시킬 수 있는가?
  • RQ2의미 유지 표현 학습은 적대적 편향에 대한 분류기의 강건성 향상에 어느 정도 기여하는가?
  • RQ3최적의 공격 근사치를 사용한 적대적 훈련은 그레이박스 공격에 대한 일반화 성능 향상에 기여하는가?
  • RQ4입력 변환과 적대적 훈련을 통합한 앙상블 학습은 적대적 악성 소프트웨어 샘플에 대한 방어에 얼마나 효과적인가?
  • RQ5특징 값이 정규화되어 있고 음수 값이 존재하지 않을 경우, 적대적 샘플을 탐지하기 위한 지표로 무엇을 사용할 수 있는가?

주요 결과

  • 프레임워크는 AICS'2019 도전 대회에 적용되었으며, 3,133개 테스트 샘플에 대한 분류 결과가 평가를 위해 제출되었다.
  • 모델은 클래스 '0'에 2,245개, 클래스 '1'에 461개, 클래스 '2'에 162개, 클래스 '3'에 176개, 클래스 '4'에 89개의 샘플을 예측하였다.
  • 테스트 샘플의 비제로 특징 수는 일반적으로 훈련 샘플과 유사했지만, 일부 테스트 샘플은 1,200개 이상의 비제로 항목을 가진 것으로 나타나 편향 가능성에 주목할 필요가 있다.
  • 비제로 특징의 평균 수는 입력 차원(106,428)에 비해 훨씬 작았으며, 이는 편향이 희박하다는 것을 시사한다.
  • 이진화의 적용으로 편향 공간이 단지 두 가지 유형의 변화(1→0 및 0→1)로 제한되어 소규모 편향에 대한 민감도가 효과적으로 감소하였다.
  • Adam 최적화기로 55회 반복한 적대적 훈련과 [0,1]로의 입력 사영을 통해 적대적 예외에 대한 모델의 강건성이 향상되었다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.