Skip to main content
QUICK REVIEW

[論文レビュー] Defending against Machine Learning based Inference Attacks via Adversarial Examples: Opportunities and Challenges

Jinyuan Jia, Neil Zhenqiang Gong|arXiv (Cornell University)|Sep 17, 2019
Adversarial Robustness in Machine Learning参考文献 86被引用数 7
ひとこと要約

この論文は、機械学習ベースの推論攻撃に対する画期的な防御を提案する。公開データに敵対的例を用いて汚染することで、攻撃者の分類器の効果を無効化する。適切に設計されたノイズを公開データに挿入して敵対的例を生成することで、ML分類器のプライベート属性に対する誤分類の脆弱性を活用し、計算的に非現実的または性能を著しく低下させるプライバシー保護技術の実用的代替手段を提供する。

ABSTRACT

As machine learning (ML) becomes more and more powerful and easily accessible, attackers increasingly leverage ML to perform automated large-scale inference attacks in various domains. In such an ML-equipped inference attack, an attacker has access to some data (called public data) of an individual, a software, or a system; and the attacker uses an ML classifier to automatically infer their private data. Inference attacks pose severe privacy and security threats to individuals and systems. Inference attacks are successful because private data are statistically correlated with public data, and ML classifiers can capture such statistical correlations. In this chapter, we discuss the opportunities and challenges of defending against ML-equipped inference attacks via adversarial examples. Our key observation is that attackers rely on ML classifiers in inference attacks. The adversarial machine learning community has demonstrated that ML classifiers have various vulnerabilities. Therefore, we can turn the vulnerabilities of ML into defenses against inference attacks. For example, ML classifiers are vulnerable to adversarial examples, which add carefully crafted noise to normal examples such that an ML classifier makes predictions for the examples as we desire. To defend against inference attacks, we can add carefully crafted noise into the public data to turn them into adversarial examples, such that attackers' classifiers make incorrect predictions for the private data. However, existing methods to construct adversarial examples are insufficient because they did not consider the unique challenges and requirements for the crafted noise at defending against inference attacks. In this chapter, we take defending against inference attacks in online social networks as an example to illustrate the opportunities and challenges.

研究の動機と目的

  • オンラインソーシャルネットワークやその他のシステムにおけるユーザーのプライバシーを脅かす機械学習を用いた推論攻撃の増加する脅威に対処する。
  • ゲーム理論的手法や微分プライバシーのような既存の防御には、計算コストの高さやプライバシーと性能のトレードオフの悪さといった限界があるため、それらを克服する。
  • ML分類器の弱みを防御手段に転用することで、敵対的例を新たな防御メカニズムとして探求する。
  • 敵対的ノイズを用いて攻撃者の推論パイプラインを妨害しつつ、公開データの有用性を維持するという実現可能性と課題を調査する。

提案手法

  • 攻撃者のML分類器がプライベート属性を誤分類するように、公開データに敵対的ノイズを注入する。これにより、分類器の既知の脆弱性を活用する。
  • 敵対的例生成技術を用いて、正当な公開データを攻撃者のモデル下で誤分類を引き起こす敵対的例に変換する。
  • 敵対的例のモデル間転送性を活用して、多様な攻撃者モデルに対する防御の強度を高める。
  • アンサンブルベースの生成や高ノイズの敵対的例生成を用いることで、堅牢な分類器に対しても転送性と効果を向上させる。
  • 偽のユーザーを敵対的公開データで注入することで、攻撃者の学習データを汚染する補助的防御戦略としてのデータポisoningを検討する。
  • 攻撃者が適応的である場合(ノイズ検出やシビル検出が可能)にも、防御の耐性を現実の攻撃シナリオ下で評価する。

実験結果

リサーチクエスチョン

  • RQ1敵対的例を用いて、攻撃者の分類器を無効化する形で公開データを汚染することで、推論攻撃に対する防御が実際に有効に機能するか?
  • RQ2敵対的例の転送性は、異なる攻撃者モデル間で防御の成功にどのように影響を与えるか?
  • RQ3従来のプライバシー保護手法と比較して、敵対的ノイズを用いる場合の、有用性の損失とプライバシーの向上のトレードオフは何か?
  • RQ4ノイズ検出や偽ユーザーの検出が可能な適応的攻撃者による影響は、敵対的防御戦略の有効性にどのように現れるか?
  • RQ5敵対的訓練や防御蒸留で訓練された堅牢な分類器(例:Adversarially trained or distilled models)であっても、推論攻撃で使用された敵対的例によって誤分類を引き起こされるか?

主な発見

  • 敵対的例ベースの防御は、推論攻撃で使用される標準的なML分類器に対して有効であり、意図的に設計されたノイズがプライベート属性の誤分類を顕著に引き起こす。
  • 攻撃者が敵対的訓練や防御蒸留で訓練された堅牢な分類器を使用しても、防御は依然として有効である。
  • 敵対的例の転送性が極めて重要であり、アンサンブルモデルやノイズの増加によって転送性を高めることで、防御の耐性が向上する。
  • AttriGuardのような既存の防御は、低ランク近似によるノイズ検出を試みても依然として有効であるため、基本的な検出手法に対しても耐性があることが示唆される。
  • 偽ユーザーによるデータポisoningは攻撃者の学習データを攪乱できるが、攻撃者はシビル検出技術を用いてそのような偽物を特定・削除する可能性がある。
  • 微分プライバシーやゲーム理論的防御は理論的には妥当であるが、計算コストの高さやプライバシーと有用性のトレードオフの悪さのため、敵対的例ベースの防御がより実用的な代替手段である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。