Skip to main content
QUICK REVIEW

[论文解读] The Security of Deep Learning Defences for Medical Imaging

Moshe Levy, Guy Amit|arXiv (Cornell University)|Jan 21, 2022
Adversarial Robustness in Machine Learning被引用 5
一句话总结

本文表明,针对知情且具备适应能力的攻击者,当前医学影像中的最先进深度学习防御机制均无效,此类攻击者可通过精心设计的梯度感知对抗样本绕过所有五种测试防御。作者提出两种更具鲁棒性的替代方案:加强系统安全以防止攻击者获取医学影像,以及使用数字签名(DICOM支持)以确保图像完整性,为医疗人工智能中的对抗性威胁提供一种实用且密码学上可靠的解决方案。

ABSTRACT

Deep learning has shown great promise in the domain of medical image analysis. Medical professionals and healthcare providers have been adopting the technology to speed up and enhance their work. These systems use deep neural networks (DNN) which are vulnerable to adversarial samples; images with imperceivable changes that can alter the model's prediction. Researchers have proposed defences which either make a DNN more robust or detect the adversarial samples before they do harm. However, none of these works consider an informed attacker which can adapt to the defence mechanism. We show that an informed attacker can evade five of the current state of the art defences while successfully fooling the victim's deep learning model, rendering these defences useless. We then suggest better alternatives for securing healthcare DNNs from such attacks: (1) harden the system's security and (2) use digital signatures.

研究动机与目标

  • 揭示现有医学影像深度学习防御机制在面对知情且具备适应能力的攻击者时的脆弱性,此类攻击者可成功绕过防御。
  • 解决医学人工智能系统中因防御机制假设攻击者不具备适应能力而产生的关键安全缺口。
  • 倡导通过系统级安全加固和数字签名技术的采用,作为比基于模型的防御更有效、更实用的替代方案。
  • 为医疗提供方和研究人员在部署安全、稳健的医学影像分析人工智能系统方面提供指导。

提出的方法

  • 作者评估了五种最先进的医学影像防御机制在自适应对抗攻击下的表现,采用基于梯度的逃逸技术。
  • 模拟具备完整防御机制知识的知情攻击者,包括模型架构和防御逻辑。
  • 利用受害模型的梯度信息,生成可规避检测并欺骗深度神经网络的对抗性扰动。
  • 提出通过网络加密、访问控制及补丁管理实现系统加固,以阻止攻击者接触图像。
  • 倡导端到端集成数字签名,利用DICOM标准以密码学方式验证图像完整性。
  • 建议所有PACS系统在执行任何图像分析前,于终端验证数字签名。

实验结果

研究问题

  • RQ1知情攻击者若掌握防御机制,是否能成功绕过五种最先进的医学影像防御?
  • RQ2为何当攻击者具备适应能力并可观察模型梯度时,现有防御机制会失效?
  • RQ3在真实医疗保健环境中,哪些替代安全机制可有效保护医学DNN免受对抗性攻击?
  • RQ4如何利用数字签名确保PACS网络中医学图像的完整性?
  • RQ5系统加固能否缩小攻击面并防止对抗样本注入医学影像处理流程?

主要发现

  • 所有五种评估的最先进的医学影像防御机制均被具备梯度观测能力的自适应攻击者成功绕过。
  • 现有防御机制的核心缺陷在于其无法防止梯度泄露,因而易受基于梯度的对抗性攻击影响。
  • 数字签名(DICOM标准已支持)可密码学方式验证图像完整性,防止篡改。
  • 系统加固措施(如网络加密、访问控制及定期更新)可在基础设施层面有效阻断多种攻击向量。
  • PACS管理员应优先考虑网络保护和终端数字签名验证,而非依赖基于模型的对抗检测。
  • 医学影像领域相较于其他领域具有独特优势:封闭系统与端到端数据生命周期控制,使更强、更可靠的防护措施成为可能。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。