医学图像分析系统的对抗攻击脆弱性:未被探究的因素
密码学与安全
2021-06-23 v3 计算机视觉与模式识别
图像与视频处理
摘要
对抗攻击被视为机器学习系统潜在严重的安全威胁。近来有观点指出,由于强大的经济激励及相关技术基础设施,医学图像分析(MedIA)系统易受对抗攻击。本文研究了影响深度学习 MedIA 系统在眼科、放射科和病理学三个医学领域中对抗攻击脆弱性的先前未被探究的因素。我们聚焦于对抗黑盒设置,其中攻击者无法完全访问目标模型,通常使用另一常被称为替代模型的模型来制造对抗样本。我们认为这是 MedIA 系统最现实的场景。首先,我们研究了权重初始化(ImageNet 与随机)对对抗攻击从替代模型向目标模型可迁移性的影响。其次,我们研究了目标模型与替代模型间开发数据差异的影响。我们进一步研究了权重初始化和数据差异与模型架构差异的交互作用。所有实验均在扰动程度经调节以确保攻击在最小视觉可感知性下最大可迁移性的条件下进行。实验表明,预训练可能急剧提升对抗样本的可迁移性,即便目标与替代架构不同:使用预训练带来的性能增益越大,可迁移性越强。目标与替代模型间开发数据的差异显著降低了攻击性能;而模型架构差异进一步放大了此降低。我们认为在开发计划部署于临床实践的安防关键 MedIA 系统时,应考量这些因素。
引用
@article{arxiv.2006.06356,
title = {Adversarial Attack Vulnerability of Medical Image Analysis Systems: Unexplored Factors},
author = {Gerda Bortsova and Cristina González-Gonzalo and Suzanne C. Wetstein and Florian Dubost and Ioannis Katramados and Laurens Hogeweg and Bart Liefers and Bram van Ginneken and Josien P. W. Pluim and Mitko Veta and Clara I. Sánchez and Marleen de Bruijne},
journal= {arXiv preprint arXiv:2006.06356},
year = {2021}
}
备注
First three authors contributed equally