Um diese Sicherheitslücke zu schließen, entwickelten Forscher des MIT und des MIT-IBM Watson AI Lab einen Machine-Learning-Beschleuniger, der gegen die beiden häufigsten Angriffsarten resistent ist. Ihr Chip schützt medizinische Daten, Finanzinformationen und andere sensible Daten der Nutzer und ermöglicht gleichzeitig die effiziente Ausführung komplexer KI-Modelle auf den Geräten.
Das Team hat mehrere Optimierungen entwickelt, die die Sicherheit erhöhen, das Gerät aber geringfügig verlangsamen. Die erhöhte Sicherheit beeinträchtigt jedoch nicht die Genauigkeit der Berechnungen. Dieser Machine-Learning-Beschleuniger könnte sich insbesondere für anspruchsvolle KI-Anwendungen wie Augmented und Virtual Reality oder autonomes Fahren als vorteilhaft erweisen.
Obwohl das Einsetzen des Chips die Kosten des Geräts geringfügig erhöhen und seine Energieeffizienz verringern würde, ist dieser Preis manchmal für die Sicherheit gerechtfertigt, sagt die Hauptautorin Maitreyi Ashok, Doktorandin im Bereich Elektrotechnik und Informatik (EECS) am MIT.
„Es ist wichtig, Sicherheit von Anfang an in die Konstruktion einzubeziehen. Versucht man nachträglich noch etwas mehr Sicherheit, wird das extrem teuer. Wir konnten viele dieser Abwägungen bereits in der Entwurfsphase effektiv ausbalancieren“, sagt Ashok.
Zu den Co-Autoren gehören Saurav Maji, Doktorand am Institut für Elektrotechnik und Informatik (EECS); Xin Zhang und John Cohn vom MIT-IBM Watson Artificial Intelligence Laboratory; sowie Erstautor Anantha Chandrakasan, Direktor für Innovation und Strategie am MIT, Dekan des College of Engineering und Vannevar Bush Professor am EECS. Die Forschungsergebnisse werden auf der IEEE Custom Integrated Circuits Conference vorgestellt.
Anfälligkeit für Seitenkanalangriffe:
Die Forscher konzentrierten sich auf einen speziellen Beschleuniger für maschinelles Lernen, das sogenannte In-Memory Digital Computing (IMC). Ein digitaler IMC-Chip führt Berechnungen im Speicher eines Geräts durch, wo die Teile eines Modells für maschinelles Lernen gespeichert werden, nachdem sie von einem zentralen Server übertragen wurden.
Das vollständige Modell ist zu groß, um auf dem Gerät gespeichert zu werden. Indem IMC-Chips es jedoch in Fragmente unterteilen und diese so oft wie möglich wiederverwenden, verringern sie die Menge der zu übertragenden Daten.
IMC-Chips können jedoch anfällig für Hackerangriffe sein. Bei einem Seitenkanalangriff überwacht ein Hacker den Stromverbrauch des Chips und nutzt statistische Verfahren, um die Daten während der Berechnung zu analysieren. Bei einem Bus-Probing-Angriff kann der Hacker Daten aus dem Modell und dem Datensatz stehlen, indem er die Kommunikation zwischen dem Beschleuniger und dem externen Speicher des Chips abhört.
Digitale IMC beschleunigt Berechnungen durch die gleichzeitige Durchführung von Millionen von Operationen, aber diese Komplexität erschwert es, Angriffe mit herkömmlichen Sicherheitsmaßnahmen zu verhindern, sagt Ashok.
Sie und ihre Mitarbeiter verfolgten einen dreigleisigen Ansatz zur Blockierung von Seitenkanal- und Bus-Probing-Angriffen.
Zunächst wurde eine Sicherheitsmaßnahme angewendet, bei der die IMC-Daten in zufällige Blöcke unterteilt werden. Beispielsweise kann ein Nullbit in drei Bits aufgeteilt werden, die nach einer logischen Operation weiterhin Null ergeben. Die IMC verarbeitet niemals alle Blöcke in derselben Operation, sodass ein Seitenkanalangriff die Originaldaten niemals wiederherstellen kann.
Damit diese Technik funktioniert, müssen jedoch Zufallsbits hinzugefügt werden, um die Daten zu unterteilen. Da der digitale IMC Millionen von Operationen gleichzeitig ausführt, würde die Generierung so vieler Zufallsbits zu viele Berechnungen erfordern. Die Forscher fanden für ihren Chip einen Weg, die Berechnungen zu vereinfachen, wodurch die Daten effektiver aufgeteilt werden können und die Notwendigkeit von Zufallsbits entfällt.
Zweitens verhinderten sie Bus-Probing-Angriffe durch den Einsatz eines ressourcenschonenden Verschlüsselungsverfahrens, das das im externen Speicher des Chips gespeicherte Modell verschlüsselt. Dieses Verfahren benötigt nur einfache Berechnungen. Darüber hinaus werden die auf dem Chip gespeicherten Modellfragmente nur bei Bedarf entschlüsselt.
Drittens wurde zur Verbesserung der Sicherheit der Entschlüsselungsschlüssel direkt auf dem Chip generiert, anstatt ihn mit dem Modell zu übertragen. Dieser einzigartige Schlüssel wurde aus zufälligen Variationen auf dem Chip erzeugt, die während der Fertigung entstanden sind, und zwar mithilfe eines sogenannten physikalisch nicht klonbaren Merkmals.
„Ein Draht kann etwas dicker sein als ein anderer. Diese Abweichungen können wir nutzen, um aus einem Schaltkreis Nullen und Einsen zu gewinnen. Für jeden Chip erhalten wir einen zufälligen Schlüssel, der konsistent sein sollte, da sich diese Zufallseigenschaften im Laufe der Zeit nicht wesentlich verändern“, erklärt Ashok.
Sie nutzten die Speicherzellen des Chips wieder und machten sich deren Unvollkommenheiten zunutze, um den Schlüssel zu generieren. Dies erfordert weniger Berechnungen als die Generierung eines Schlüssels von Grund auf.
„Da Sicherheit bei der Entwicklung von Edge-Geräten zu einem kritischen Thema geworden ist, wird ein umfassender System-Stack benötigt, der auf sicheren Betrieb ausgerichtet ist. Diese Arbeit konzentriert sich auf die Sicherheit von Machine-Learning-Workloads und beschreibt einen digitalen Prozessor, der Cross-Optimierung nutzt. Er beinhaltet verschlüsselten Datenzugriff zwischen Speicher und Prozessor, Ansätze zur Verhinderung von Seitenkanalangriffen durch Randomisierung und die Ausnutzung von Variabilität zur Generierung eindeutiger Codes. Diese Designs werden für zukünftige Mobilgeräte grundlegend sein“, so Chandrakasan.
Sicherheitstests
Um ihren Chip zu testen, versetzten sich die Forscher in die Lage von Hackern und versuchten, mithilfe von Seitenkanalangriffen und Bus-Probing geheime Informationen zu stehlen.
Selbst nach Millionen von Versuchen gelang es ihnen nicht, irgendwelche verwertbaren Informationen zu rekonstruieren oder Fragmente des Modells oder Datensatzes zu extrahieren. Die Verschlüsselung blieb zudem unknackbar. Im Gegensatz dazu reichten etwa 5.000 Versuche aus, um Informationen von einem ungeschützten Chip zu stehlen.
Die zusätzlichen Sicherheitsfunktionen verringerten die Energieeffizienz des Beschleunigers und erforderten zudem eine größere Chipoberfläche, was die Herstellungskosten erhöhte.
Das Team plant, künftig Methoden zu erforschen, die den Energieverbrauch und die Chipgröße reduzieren könnten, um so eine großflächige Anwendung zu erleichtern.
„Wenn es zu teuer wird, wird es schwieriger, jemanden davon zu überzeugen, dass Sicherheit oberste Priorität hat. Zukünftige Arbeiten könnten diese Abwägungen untersuchen. Vielleicht könnten wir es etwas weniger sicher, dafür aber einfacher umzusetzen und kostengünstiger gestalten“, sagt Ashok.
