[論文レビュー] Assessing differentially private deep learning with Membership Inference
この論文は、深層学習における局所的微分プライバシー(LDP)と中央型微分プライバシー(CDP)を、メンバーインファレンス(MI)攻撃を用いてプライバシーと精度のトレードオフを評価することで比較している。結果として、非常に異なるプライバシーパラメータεであっても、LDPとCDPはMI攻撃に対して同等の保護を提供することが判明し、LDPがプライバシー保護型深層学習の代替手段として実用的であることが示唆された。
Attacks that aim to identify the training data of public neural networks represent a severe threat to the privacy of individuals participating in the training data set. A possible protection is offered by anonymization of the training data or training function with differential privacy. However, data scientists can choose between local and central differential privacy and need to select meaningful privacy parameters $ε$ which is challenging for non-privacy experts. We empirically compare local and central differential privacy mechanisms under white- and black-box membership inference to evaluate their relative privacy-accuracy trade-offs. We experiment with several datasets and show that this trade-off is similar for both types of mechanisms. This suggests that local differential privacy is a sound alternative to central differential privacy for differentially private deep learning, since small $ε$ in central differential privacy and large $ε$ in local differential privacy result in similar membership inference attack risk.
研究の動機と目的
- 深層学習におけるメンバーインファレンス(MI)攻撃に対する、局所的微分プライバシー(LDP)と中央型微分プライバシー(CDP)の有効性を評価・比較すること。
- 微分プライバシーのプライバシーパラメータεの適切な選定に悩むデータサイエンティストが、プライバシー保護技術に精通していない場合の課題を解決すること。
- LDPはしばしば高いε値のため精度が低いと見なされるが、それが低いε値のCDPと同等のプライバシー保護を提供できるかどうか、特に現実のMI攻撃シナリオにおいて評価すること。
- 絶対的なε値を超えて、相対的なプライバシーと精度のトレードオフを分析し、LDPとCDPメカニズムを比較するための比ベースの指標φを提案すること。
- プライバシーと精度のトレードオフがεに線形的でないことが判明し、データセットやMI仮定に応じて顕著に変化することを示し、CDPが普遍的に優れているという仮定に疑問を呈すること。
提案手法
- 消費者マトリクス、ソーシャルグラフ、顔認識、健康データを含む多様なデータセットを用い、白箱型および黒箱型のメンバーインファレンス攻撃を用いて、LDPおよびCDPメカニズムを実証的に評価する。
- CDP最適化手法として、プライバシー保護確率的勾配降下法(DP-SGD)とDP-Adamを適用し、LDPには局所的摂動手法を用い、幅広い範囲でプライバシーパラメータεを調整する。
- メンバーインファレンス攻撃の受信者操作特性曲線(AUC)の下側面積を用いてプライバシー保護の度合いを測定し、推論リスクの下限とみなす。
- 実用性の指標としてテスト精度を用い、LDPとCDPの間で相対的なプライバシーと精度のトレードオフ比φを計算することで、データセットおよびε値ごとに比較する。
- TensorFlow Privacyライブラリを用いて、フィードフォワードネットワークやグラフニューラルネットワークといった標準的な基準モデルで実験を行い、実装を実施する。
- εとプライバシーと精度のトレードオフの非線形的関係を分析し、プライバシーの向上が精度の損失を上回る特定の区間を同定する。
実験結果
リサーチクエスチョン
- RQ1メンバーインファレンス攻撃下で、局所的微分プライバシーと中央型微分プライバシーのメカニズムは、プライバシーと精度のトレードオフにおいてどのように比較されるか?
- RQ2高いε値を持つ局所的微分プライバシーは、低いε値を持つ中央型微分プライバシーと比較して、メンバーインファレンス攻撃に対して同等の保護を提供できるか?
- RQ3プライバシーと精度のトレードオフはε値に線形的か。それとも、特定の区間でプライバシー保護が精度の損失を著しく上回るような領域が存在するか?
- RQ4比φによる相対的なプライバシーと精度のトレードオフは、異なるデータセットにおいてLDPとCDPメカニズムを比較する意味のある指標として用いられるか?
- RQ5CDPは一貫してLDPを上回る性能を示すのか。それとも、トレードオフはデータ分布やMI攻撃の仮定に依存するのか?
主な発見
- LDPとCDPは、メンバーインファレンスAUCを用いて評価されたが、非常に異なるプライバシーパラメータεを有しながらも、類似したプライバシーと精度のトレードオフを示した。
- LDPの高いε値とCDPの低いε値は、メンバーインファレンス攻撃のリスクが同等になることが判明し、LDPがCDPの実用的代替手段であることを示唆した。
- プライバシーと精度のトレードオフはεに線形的ではなく、特定の区間でプライバシー保護の向上が精度の低下を著しく上回る領域が存在することが明らかになった。
- CDPが一貫してLDPを上回るとは限らず、相対的な性能はデータセットやメンバーインファレンス攻撃の仮定に依存する。
- 相対的プライバシーと精度のトレードオフ比φは、各データセットにおいて、プライバシーの向上が精度の損失を著しく上回る狭い範囲が存在することを示した。
- LDPは、モデルアンサンブルのプライバシー会計を回避でき、最適化手法の選択肢が広がるといった実用的利点を有しており、高いε値があるにもかかわらず魅力的である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。