[논문 리뷰] Open DNN Box by Power Side-Channel Attack
이 논문은 임베디드 AI 장치의 딥 뉴럴 네트워크(DNN) 아키텍처와 파라미터 희소성의 복원을 위해 전력 소비 트레이스를 활용하는 새로운 사이드 채널 공격을 제시한다. 모델 식별에 대해 평균 96.50%의 정확도와 희소성 분류에 대해 75.88%의 정확도를 달성하며, 블랙박스 시스템에서 내부 모델 정보를 추출함으로써 부분 화이트박스 공격을 가능하게 한다.
Deep neural networks are becoming popular and important assets of many AI companies. However, recent studies indicate that they are also vulnerable to adversarial attacks. Adversarial attacks can be either white-box or black-box. The white-box attacks assume full knowledge of the models while the black-box ones assume none. In general, revealing more internal information can enable much more powerful and efficient attacks. However, in most real-world applications, the internal information of embedded AI devices is unavailable, i.e., they are black-box. Therefore, in this work, we propose a side-channel information based technique to reveal the internal information of black-box models. Specifically, we have made the following contributions: (1) we are the first to use side-channel information to reveal internal network architecture in embedded devices; (2) we are the first to construct models for internal parameter estimation; and (3) we validate our methods on real-world devices and applications. The experimental results show that our method can achieve 96.50\% accuracy on average. Such results suggest that we should pay strong attention to the security problem of many AI applications, and further propose corresponding defensive strategies in the future.
연구 동기 및 목표
- 임베디드 DNN의 보안 취약성을 해결하기 위해, 내부 정보에 접근할 수 없는 블랙박스 시스템으로 간주되는 경우가 일반적인 임베디드 DNN의 보안 취약성을 다루기 위함이다.
- 특히 전력 소비와 같은 사이드 채널 정보가 DNN의 핵심 내부 아키텍처 및 파라미터 세부 정보를 추출하는 데 활용될 수 있는지 탐색하기 위함이다.
- 실제 임베디드 플랫폼의 전력 트레이스만을 사용하여 DNN 아키텍처 식별 및 파라미터 희소성 추정을 위한 실용적인 방법을 개발하기 위함이다.
- 다양한 네트워크 아키텍처와 최적화된 설정에서의 방법의 타당성과 강건성을 검증하기 위함이다.
제안 방법
- 연구자들은 다양한 DNN 모델의 추론 중 라즈베리 파이 기반 임베디드 AI 플랫폼에서 전력 소비 트레이스를 수집하였다.
- 다양한 레이어와 연산에 관련된 고유한 전력 트레이스 패턴을 기반으로 기계학습 기법을 적용하여 DNN 아키텍처를 분류하였다.
- 파라미터 희소성은 사전 훈련된 모델의 파라미터를 추정하기 위한 프록시 특징으로 사용되었으며, 희소성과 전력 소비 간의 상관관계를 활용하였다.
- 훈련 및 테스트를 위해 아키텍처는 알려진 상태이며, 다양한 드롭아웃 비율을 통해 다양한 희소성 수준을 생성하는 사전 훈련된 모델을 가정하였다.
- 아키텍처와 파라미터 변형을 결합하여 실세계 조건에서의 강건성을 테스트하기 위해 총 16개 카테고리로 구성된 혼합 데이터셋을 구축하였다.
- 모델 식별 및 희소성 추정 성능 평가에 혼동 행렬과 분류 정확도를 사용하였다.
실험 결과
연구 질문
- RQ1임베디드 장치에서 실행 중인 DNN의 아키텍처를 정확하게 식별하는 데 전력 사이드 채널 트레이스를 활용할 수 있는가?
- RQ2전력 트레이스에서 파라미터 희소성을 어느 정도 정확하게 추정할 수 있으며, 이러한 추정은 사전 훈련된 모델 파라미터의 재구성에 어떻게 기여하는가?
- RQ3DNN의 분류 헤드를 다양한 하이퍼파라미터로 미세조정했을 때, 제안된 방법의 강건성은 어떠한가?
- RQ4드롭아웃를 통해 변동하는 모델 희소성의 영향을 고려할 때, 아키텍처 및 파라미터 식별 정확도는 어떻게 변화하는가?
주요 결과
- 제안된 방법은 실제 하드웨어에서 다양한 DNN 모델에 대해 평균 96.50%의 아키텍처 식별 정확도를 달성하였다.
- 완전 연결층의 미세조정을 거친 후에도 평균 식별 정확도는 약간 감소하여 95.17%로 하락하였으며, 이는 아키텍처 수정에 대한 강건성을 보여주었다.
- 파라미터 희소성 분류는 평균 75.88%의 정확도를 기록하였으며, ResNet50 및 ResNet101과 같은 깊은 네트워크에서 더 높은 정확도를 보였다.
- 다양한 드롭아웃 스케일을 가진 모델을 성공적으로 식별하였으며, ResNet50 및 ResNet101에서 드롭아웃 스케일이 1.0일 경우 최대 100%의 정확도를 달성하였다.
- 아키텍처와 파라미터 희소성의 병합된 변형 조건에서도 모델 아키텍처 식별 정확도가 95% 이상 유지되어 강력한 일반화 능력을 보였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.