arXiv reaDer
ハイブリッド8T-6TSRAMメモリアーキテクチャの堅牢性と脆弱性をディープニューラルネットワークの敵対的攻撃にさらす
Exposing the Robustness and Vulnerability of Hybrid 8T-6T SRAM Memory Architectures to Adversarial Attacks in Deep Neural Networks
ディープラーニングは、かつては不可能だった多くの問題を解決することができます。ただし、入力の敵対的攻撃に対して脆弱であるため、重要なアプリケーションに自律的に展開することはできません。いくつかのアルゴリズム中心の研究では、敵対的攻撃を引き起こし、ディープニューラルネットワーク(DNN)の敵対的ロバスト性を向上させる方法について説明しています。この作業では、ハイブリッド6T-8Tメモリの利点と脆弱性を引き出して、敵対的堅牢性を向上させ、DNNに敵対的攻撃を引き起こします。エラーのある6T-SRAMセルによるハイブリッドメモリのビットエラーノイズは、ハイブリッドメモリ構成(V_DD、8T-6T比)に基づいて決定論的な動作をすることを示します。この制御されたノイズ(外科的ノイズ)を特定のDNNレイヤーに戦略的に導入して、DNNの敵対的な精度を向上させることができます。同時に、ハイブリッドメモリに保存されているDNNパラメータに外科的ノイズを注意深く注入して、敵対的攻撃を引き起こす可能性があります。外科的ノイズを使用してDNNの敵対的な堅牢性を向上させるために、適切なDNN層とそれに対応するハイブリッドメモリ構成を選択して、必要な外科的ノイズを導入する方法を提案します。これを使用して、FGSMのようなホワイトボックス攻撃に対して再トレーニングすることなく、ベースラインモデル(外科的ノイズが導入されていない)よりも2〜8%高い敵対的精度を達成します。外科的ノイズを使用した敵対的攻撃を実証するために、ハイブリッドメモリバンクに格納されているDNNパラメータに対する新しいホワイトボックス攻撃を設計します。これにより、DNN推論の精度が60%以上低下し、信頼値が90%を超えます。ベンチマークデータセット(VGG19およびResNet18ネットワーク上のCIFAR10およびCIFAR100)を使用して実行された実験で、私たちの主張をサポートします。
Deep Learning is able to solve a plethora of once impossible problems. However, they are vulnerable to input adversarial attacks preventing them from being autonomously deployed in critical applications. Several algorithm-centered works have discussed methods to cause adversarial attacks and improve adversarial robustness of a Deep Neural Network (DNN). In this work, we elicit the advantages and vulnerabilities of hybrid 6T-8T memories to improve the adversarial robustness and cause adversarial attacks on DNNs. We show that bit-error noise in hybrid memories due to erroneous 6T-SRAM cells have deterministic behaviour based on the hybrid memory configurations (V_DD, 8T-6T ratio). This controlled noise (surgical noise) can be strategically introduced into specific DNN layers to improve the adversarial accuracy of DNNs. At the same time, surgical noise can be carefully injected into the DNN parameters stored in hybrid memory to cause adversarial attacks. To improve the adversarial robustness of DNNs using surgical noise, we propose a methodology to select appropriate DNN layers and their corresponding hybrid memory configurations to introduce the required surgical noise. Using this, we achieve 2-8% higher adversarial accuracy without re-training against white-box attacks like FGSM, than the baseline models (with no surgical noise introduced). To demonstrate adversarial attacks using surgical noise, we design a novel, white-box attack on DNN parameters stored in hybrid memory banks that causes the DNN inference accuracy to drop by more than 60% with over 90% confidence value. We support our claims with experiments, performed using benchmark datasets-CIFAR10 and CIFAR100 on VGG19 and ResNet18 networks.
updated: Thu Nov 26 2020 17:08:06 GMT+0000 (UTC)
published: Thu Nov 26 2020 17:08:06 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト