Skip to main content
QUICK REVIEW

[論文レビュー] Attacking Graph-based Classification via Manipulating the Graph Structure

Binghui Wang, Neil Zhenqiang Gong|arXiv (Cornell University)|Mar 1, 2019
Adversarial Robustness in Machine Learning参考文献 68被引用数 13
ひとこと要約

本論文は、グラフベースのセキュリティシステムにおける集合的分類を回避するための画期的な攻撃フレームワークを提案する。具体的には、特定のノードをネガティブに誤分類させるために、エッジの挿入または削除を戦略的に操作することで、グラフ構造を変更する。この攻撃はグラフ最適化問題として定式化され、近似手法を用いて効率的に adversarial エッジを生成する。複数のデータセットで高い回避成功率を示し、集合的分類およびグラフニューラルネットワークの分野における既存の攻撃を上回る性能を発揮する。

ABSTRACT

Graph-based classification methods are widely used for security and privacy analytics. Roughly speaking, graph-based classification methods include collective classification and graph neural network. Evading a graph-based classification method enables an attacker to evade detection in security analytics and can be used as a privacy defense against inference attacks. Existing adversarial machine learning studies mainly focused on machine learning for non-graph data. Only a few recent studies touched adversarial graph-based classification methods. However, they focused on graph neural network methods, leaving adversarial collective classification largely unexplored. We aim to bridge this gap in this work. We first propose a threat model to characterize the attack surface of a collective classification method. Specifically, we characterize an attacker's background knowledge along three dimensions: parameters of the method, training dataset, and the complete graph; an attacker's goal is to evade detection via manipulating the graph structure. We formulate our attack as a graph-based optimization problem, solving which produces the edges that an attacker needs to manipulate to achieve its attack goal. Moreover, we propose several approximation techniques to solve the optimization problem. We evaluate our attacks and compare them with a recent attack designed for graph neural networks. Results show that our attacks 1) can effectively evade graph-based classification methods; 2) do not require access to the true parameters, true training dataset, and/or complete graph; and 3) outperform the existing attack for evading collective classification methods and some graph neural network methods. We also apply our attacks to evade Sybil detection using a large-scale Twitter dataset and apply our attacks as a defense against attribute inference attacks using a large-scale Google+ dataset.

研究の動機と目的

  • 集合的分類を標的とした敵対的機械学習研究におけるギャップを埋めること。これは、セキュリティ応用で広く使われているにもかかわらず、依然としてほとんど調査が進んでいない分野である。
  • モデルパラメータ、トレーニングデータ、または完全なグラフへのアクセスが制限される状況でも実用的である攻撃を設計すること。具体的には、エッジの追加または削除によってグラフ構造を操作し、集合的分類システムからの検出を回避することを目的とする。
  • 計算的に実行可能で、かつモデルパラメータ、トレーニングデータ、完全なグラフへのアクセスがなくても効果的な最適化ベースの攻撃フレームワークを設計すること。
  • 攻撃の転送性を評価し、グラフニューラルネットワークへの適用可能性を検証し、検出に対する耐性を評価すること。
  • このような構造的攻撃に対する防御戦略を検討すること。具体的には、改ざんされたエッジの検出や、より耐性のある分類手法の設計を含む。

提案手法

  • 攻撃を、ターゲットノードが誤ってネガティブに分類される最小限のエッジ変更(挿入/削除)を特定するグラフ最適化問題として定式化する。
  • 計算的に困難な最適化問題を効率的に解くために、グリーディ探索や勾配ベースのヒューリスティクスを含む近似手法を用いる。
  • 最適化を簡素化するため、最先端の性能を示し、エッジ重みが一様であるため、最適化が容易な LinLBP(Linearized Loopy Belief Propagation)を基本分類手法として採用する。
  • ノードのレピュテーションスコアと局所的グラフ構造に基づいて adversarial エッジを生成する。特に、操作後に誤分類されやすいと予想されるノードに焦点を当てる。
  • 同じ攻撃をグラフニューラルネットワークに適用することで、転送性を評価し、異なる手法間での有効性を検証する。
  • モデルパラメータ、トレーニングデータ、完全なグラフへのアクセスに依存しない設計を採用することで、攻撃のステルス性を高める。

実験結果

リサーチクエスチョン

  • RQ1モデルパラメータや完全なトレーニングデータにアクセスできない状況下でも、グラフ構造の操作によって集合的分類を効果的に回避できるか?
  • RQ2本研究で提案する攻撃は、グラフニューラルネットワークや集合的分類手法を標的とした既存の攻撃と比較して、どのような性能を示すか?
  • RQ3攻撃はどの程度グラフニューラルネットワークモデルに転送可能か。これは、一般化可能性を示す。
  • RQ4攻撃後、グラフにどのような構造的変更が生じるか。また、それらの変更は、攻撃による改ざんを検出する手がかりとして利用可能か?
  • RQ5このような攻撃に対して効果的な防御戦略は何か。また、攻撃者が適応的に変化するのを想定しても有効な防御はどのように設計できるか?

主な発見

  • 提案された攻撃は、実データおよび合成データの4つのグラフデータセット(Twitterのスケールの大きなグラフも含む)で、集合的分類を効果的に回避した。
  • 攻撃は高い回避率を達成し、集合的分類を標的とした既存の攻撃および一部のグラフニューラルネットワーク手法を顕著に上回った。
  • 攻撃は強力な転送性を示し、同じデータでトレーニングされたグラフニューラルネットワークモデルに対しても効果的に機能し、広範な適用可能性を示した。
  • LinLBPの真のパラメータ、トレーニングデータ、または完全なグラフにアクセスできない状況下でも、攻撃は依然として有効であった。これは、攻撃のステルス性と実用性を強調する。
  • 攻撃後の解析では、ターゲットノードのクラスタリング係数がわずかに低下したことが判明し、検出可能な構造的変化が生じている可能性を示唆した。これは、将来的な検出メカニズムの設計に役立つ手がかりとなる。
  • 本研究では、ノードペア特徴分類器によるエッジ検出や、本質的に耐性のあるグラフベース分類モデルの設計といった、防御の可能性のある方向性を同定した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。