Skip to main content
QUICK REVIEW

[論文レビュー] Adversarial attacks against Bayesian forecasting dynamic models

Roi Naveiro|arXiv (Cornell University)|Oct 20, 2021
Adversarial Robustness in Machine Learning参考文献 9被引用数 4
ひとこと要約

本稿は、ベイジアン予測動的モデルを標的とする意思決定分析に基づく敵対的攻撃戦略を提案する。攻撃者は検知されないまま、歴史的データを操作することで、防御者の最適意思決定を真の最適値からずらす。累積ベイズ因子を最小限に抑えつつ、防御者の意思決定を真の最適値からずらすようにデータの摂動を最適化することで、検知されにくい効果的な操作を実現する。実世界の事例で、最適在庫を136単位から116単位に削減したが、警報は発動しなかった。

ABSTRACT

The last decade has seen the rise of Adversarial Machine Learning (AML). This discipline studies how to manipulate data to fool inference engines, and how to protect those systems against such manipulation attacks. Extensive work on attacks against regression and classification systems is available, while little attention has been paid to attacks against time series forecasting systems. In this paper, we propose a decision analysis based attacking strategy that could be utilized against Bayesian forecasting dynamic models.

研究の動機と目的

  • 時系列予測システム、特にベイジアン動的モデルに対する敵対的攻撃研究の不足に応えること。
  • 単に予測をずらすのではなく、防御者の最終的意思決定を変更する戦略を開発すること。
  • 摂動の大きさではなく、累積ベイズ因子の最小化によって「繊細な」攻撃を形式化し、検知回避を保証すること。
  • 現実的なベイジアン動的モデルの文脈で、このような攻撃の実現可能性と検知されにくさを示すこと。

提案手法

  • 攻撃者の目的を、時刻 $\alpha - h$ から $\alpha$ までの歴史的観測値を操作することで、防御者の最適意思決定を変更することとして定式化する。
  • 意思決定分析を用いて防御者の効用関数と後立予測分布をモデル化し、期待効用を最大化する意思決定を最適意思決定として定義する。
  • 防御者が予測する意思決定と攻撃者の標的との距離を最小化する最適化問題を解くことで攻撃を構築する。この際、データ摂動に制約を課す。
  • 検知メトリクスとして累積ベイズ因子を採用する。攻撃が検知されないのは、最小累積ベイズ因子がクリーンデータと同一に保たれる場合に限る。
  • スーパーマーケット在庫の需要予測に適した条件付きポアソン動的モデルにこの手法を適用する。
  • 2つの攻撃戦略を比較する:1つは摂動の大きさ(L2ノルム)を最小化するもの、もう1つはベイズ因子のずれを最小化するもの。これにより、検知されにくさと有効性を評価する。

実験結果

リサーチクエスチョン

  • RQ1攻撃者はどのように歴史的データを操作することで、ベイジアン予測動的モデルにおける最適意思決定を変更しつつ、検知されないか?
  • RQ2『繊細な』攻撃を形式化する最良の方法は何か?摂動の大きさを制限するのか、それとも累積ベイズ因子のような検知信号を最小化するのか?
  • RQ3攻撃者は、モデル監視システムによる検知を回避しつつ、現実の予測シナリオで最適在庫意思決定を成功裏に削減できるか?
  • RQ4異なる攻撃目的(例:摂動の最小化 vs. 検知の最小化)は、敵対的操作の実現可能性と検知されにくさにどのように影響するか?
  • RQ5段階的データ操作は、時系列モデルにおける統計的監視メカニズムを回避するために果たす役割は何か?

主な発見

  • 攻撃により、最適在庫意思決定が136単位から116単位に削減され、攻撃者の目的である20%の削減が達成された。
  • 累積ベイズ因子による検知されにくさを最適化した攻撃では、最小累積ベイズ因子がクリーンデータと区別がつかない水準を維持しており、検知されていないことを示している。
  • 対照的に、L2ノルム制約による攻撃では、最小累積ベイズ因子の著しい低下が観察され、検知が発動した。
  • 検知されにくい攻撃では、過去の週末に段階的に需要を低下させる必要があり、これによりモデルが自然に適応し、疑いを招かないようにした。
  • 本研究では、ベイジアン動的モデルにおいて、意思決定を標的にした攻撃が、予測を標的にした攻撃よりも効果的かつ検知されにくいことを示した。
  • 結果として、累積ベイズ因子が逐次ベイジアンモデルにおける敵対的データ操作を検知するための信頼性の高いメトリクスであることが検証された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。