Contributions to the security of machine learning
Roi Naveiro Flores · Dialnet (Universidad de la Rioja) · 2020
Las aplicaciones del aprendizaje automatico (machine learning, ML) han experimentado un crecimiento sin precedentes. Sin embargo, la adopcion cada vez mayor de metodologias de ML ha revelado importantes problemas de seguridad. Entre estos destacan las vulnerabilidades a ejemplos adversarios, es decir; instancias de datos destinadas a enganar a los algoritmos de ML. Los ejemplos abundan: es relativamente facil enganar a un detector de spam simplemente escribiendo mal algunas palabras caracteristicas de los correos basura. La ofuscacion de codigo malware puede hacer que parezca legitimo. Agregando unos parches a una senal de stop se podria provocar que un vehiculo autonomo la reconociese como una senal de direccion obligatoria. Las consecuencias de estas vulnerabilidades pueden llegar a ser catastroficas. Y es que el ML esta disenado para trabajar en entornos estacionarios y benignos. Sin embargo, la presencia de adversarios que manipulan los datos de entrada para enganar a los sistemas de ML, rompen tales requisitos de estacionariedad. Las condiciones de entrenamiento y operacion de los algoritmos ya no son identicas, quebrandose una de las hipotesis fundamentales del ML. Esto crea una clase completamente nueva de vulnerabilidades que los sistemas basados en el aprendizaje automatico deben enfrentar y una nueva propiedad deseable: la robustez adversaria. Si debemos confiar en las operaciones basadas en resultados del ML, es esencial que estos sistemas sean robustos a tales manipulaciones adversarias. Esta tesis explora como garantizar la seguridad del aprendizaje automatico contra amenazas adversarias intencionales. En la literatura reciente, se han propuesto dos clases de metodos de defensa ante ataques adversarios: los reactivos, que pretenden mitigar los efectos de un posible ataque, y los proactivos, cuyo objetivo es evitar la ejecucion del ataque. El primer objetivo de esta tesis, es el de desarrollar una nueva defensa reactiva aplicable a problemas de seguridad que utilicen el analisis de series temporales. En concreto, hemos trabajado en la deteccion avanzada de amenazas en el dominio de la monitorizacion de grandes redes de dispositivos, para asi mitigar el efecto de posibles ataques. El segundo objetivo es el de proporcionar una nueva defensa proactiva en problemas de clasificacion estadistica. Entre las defensas propuestas en la literatura, las consistentes en la seguridad por diseno constituyen una subclase importante. Estas requieren la modelizacion explicita de las acciones del adversario en el diseno del sistema de aprendizaje. La mayoria de los enfoques hasta la fecha, modelizan esta confrontacion entre adversario y sistema de ML utilizando la teoria de juegos, con la consiguiente hipotesis de conocimiento comun, poco realista en la mayoria de aplicaciones. En esta tesis, proporcionamos un marco probabilistico bayesiano basado en el analisis de riesgos adversarios (ARA) para estudiar tal confrontacion. Nuestro enfoque mitiga los efectos de la hipotesis de conocimiento comun al modelizar explicitamente, no solo la presencia de adversarios, sino tambien nuestra incertidumbre acerca de sus elementos. Encontrar equilibrios de los juegos tipicamente utilizados en el campo de la seguridad del ML es muy costoso desde una perspectiva computacional, ya que necesitamos enfrentarnos a un nuevo paradigma: mientras que en la teoria de juegos clasica, los jugadores eran humanos cuyas decisiones son generalmente discretas y de dimension baja, en ML, las decisiones las toman algoritmos y suelen ser continuas y de alta dimension, e.g. elegir los pesos de una red neuronal. En consecuencia, se requieren algoritmos numericos escalables para resolver este tipo de juegos. En esta tesis, se proporcionan soluciones basadas en el gradiente y en simulacion, respectivamente, y se estudia su escalabilidad, cumpliendo asi con el tercer objetivo de esta tesis.