Skip to main content
QUICK REVIEW

[논문 리뷰] Jamming Attacks on Federated Learning in Wireless Networks

Yi Shi, Yalin E. Sagduyu|arXiv (Cornell University)|2022. 01. 13.
Distributed Sensor Networks and Detection Algorithms인용 수 7
한 줄 요약

이 논문은 무선 네트워크에서 연합 학습(FL)에 대한 새로운 오버더어웨이(over-the-air) 잡음 공격을 제안한다. 여기서 악성 공격자는 전역 모델 성능 저하를 최대화하기 위해 각 클라이언트의 로컬 모델 정확도와 공격 성공 확률을 기반으로 공격 대상을 선별한다. 이 공격은 무선 신호 학습 작업에서 분류 정확도를 크게 감소시키며, 자원 제약 조건 하에서 FL의 보안에 심각한 취약점을 드러낸다.

ABSTRACT

Federated learning (FL) offers a decentralized learning environment so that a group of clients can collaborate to train a global model at the server, while keeping their training data confidential. This paper studies how to launch over-the-air jamming attacks to disrupt the FL process when it is executed over a wireless network. As a wireless example, FL is applied to learn how to classify wireless signals collected by clients (spectrum sensors) at different locations (such as in cooperative sensing). An adversary can jam the transmissions for the local model updates from clients to the server (uplink attack), or the transmissions for the global model updates the server to clients (downlink attack), or both. Given a budget imposed on the number of clients that can be attacked per FL round, clients for the (uplink/downlink) attack are selected according to their local model accuracies that would be expected without an attack or ranked via spectrum observations. This novel attack is extended to general settings by accounting different processing speeds and attack success probabilities for clients. Compared to benchmark attack schemes, this attack approach degrades the FL performance significantly, thereby revealing new vulnerabilities of FL to jamming attacks in wireless networks.

연구 동기 및 목표

  • 무선 네트워크에서 실행될 때, 특히 협동 스펙트럼 센싱 환경에서 잡음 공격이 연합 학습에 미치는 영향을 조사하는 것.
  • FL에서 로컬 및 전역 모델 업데이트 전송을 방해하는 업링크 및 다운링크 잡음 공격을 모델링하고 평가하는 것.
  • 제한된 공격 대상 클라이언트 수의 예산을 고려하여 로컬 모델 정확도와 공격 성공 확률을 모두 반영한 최적의 클라이언트 선별 전략을 설계하는 것.
  • 다양한 클라이언트 처리 속도와 이질적인 공격 성공 확률을 고려한 동적 환경으로 공격 모델을 확장하는 것.
  • 모델 정확도 또는 공격 확률을 忽시하는 벤치마크 전략과 비교하여 제안된 공격 기법의 효과성을 입증하는 것.

제안 방법

  • 악성 공격자는 다수의 FL 라운드 동안 클라이언트로부터 전달되는 로컬 모델 업데이트를 도청하여, 각 클라이언트의 로컬 모델 정확도를 전역 모델 대비 추정한다.
  • 업링크 잡음 공격의 경우, $ p_i \left(d_i - \frac{\sum_j d_j}{N}\right) $ 를 최대화하는 방식으로 클라이언트를 선별한다. 여기서 $ d_i $ 는 클라이언트 $ i $ 의 모델과 전역 모델 간의 차이이며, $ p_i $ 는 공격 성공 확률이다.
  • 다운링크 잡음 공격의 경우, $ \frac{d_i}{p_i} $ 를 최소화하는 방식으로 클라이언트를 선별한다. 이는 높은 모델 이격도와 낮은 공격 성공 확률을 가진 클라이언트를 우선순위로 선별하여 영향을 극대화한다.
  • 공격 전략은 알고리즘 5를 통해 구현되며, 추정된 모델 차이와 공격 확률을 기반으로 업링크/다운링크 공격에 대상이 될 클라이언트를 동적으로 선별한다.
  • 이 방법은 일반화된 공격 모델에서 이질적인 클라이언트 처리 속도와 변동하는 공격 성공 확률을 고려한다.
  • 악성 공격자는 훈련 데이터에 직접 접근하지 않고도 도청한 모델 업데이트 또는 관찰된 클라이언트 행동을 통해 클라이언트 모델 순위를 유추한다.

실험 결과

연구 질문

  • RQ1오버더어웨이 잡음 공격은 협동 스펙트럼 센싱 환경을 포함한 무선 네트워크에서 연합 학습의 성능에 어떻게 영향을 미치는가?
  • RQ2제한된 수의 클라이언트만 공격 가능한 조건에서, 전역 모델 정확도 저하를 극대화하는 데 가장 효과적인 클라이언트 선별 전략은 무엇인가?
  • RQ3모델 정확도와 공격 성공 확률이 연합 학습에 대한 잡음 공격의 효과성에 어떻게 공동으로 영향을 미치는가?
  • RQ4시간에 따라 변화하는 동적 클라이언트 선별 전략은 연합 학습에서 공격 성능을 향상시키는가?
  • RQ5모델 정확도만, 성공 확률만, 또는 무작위로 클라이언트를 선별하는 벤치마크 전략과 비교해 볼 때, 제안된 공격 전략은 어떻게 성능을 발휘하는가?

주요 결과

  • 제안된 잡음 공격은 무선 신호 분류 작업에서 전역 모델 정확도를 크게 저하시키며, 정확도 또는 공격 성공 확률만 고려하는 벤치마크 기법들을 능가한다.
  • 모델 정확도와 공격 성공 확률을 함께 고려한 공격 전략은 단일 기준에 의존하는 기법보다 분류 정확도 저하를 더 효과적으로 이룬다.
  • 업링크 공격 전략은 $ p_i(d_i - \sum_j d_j / N) $ 가 높은 클라이언트를 선별함으로써, 정확도나 성공 확률만 고려한 전략보다 더 효과적이다.
  • 다운링크 공격 전략은 $ d_i / p_i $ 가 낮은 클라이언트를 선별함으로써, 무작위 또는 단일 기준 선별 전략보다 더 뛰어난 성능을 발휘한다.
  • 시간에 따라 동적으로 클라이언트를 선별하는 것은 공격 성능 향상에 기여하지 않으며, 初기 모델 추정 기반 정적 선별 전략만으로도 충분함을 시사한다.
  • 클라이언트의 처리 속도가 다를 경우나 공격 성공 확률이 이질적인 환경에서도 공격는 여전히 높은 효과를 발휘하여 이질적 환경에서의 강건성을 입증한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.