Skip to main content
QUICK REVIEW

[論文レビュー] Ensuring Privacy in Location-Based Services: A Model-based Approach

Alireza Partovi, Wei Zheng|arXiv (Cornell University)|Feb 24, 2020
Privacy-Preserving Technologies in Data参考文献 29被引用数 5
ひとこと要約

本稿では、長期的なプライバシーを確保するため、マーケフ決定過程(MDP)を用いたモデルベースの位置プライバシー保護メカニズム(LPPM)を提案する。確率的現在状態オpaqueの基盤となる$\varepsilon$-プライバシー指標を導入することで、攻撃者の事前知識に依存せず、ユーザーが指定したプライバシー水準を維持するため、動的に位置のぼかしを実行する。初期信念が閾値を下回っていなくても、漸近的なプライバシーを達成できるが、サービス品質の損失が増加する。

ABSTRACT

In recent years, the widespread of mobile devices equipped with GPS and communication chips has led to the growing use of location-based services (LBS) in which a user receives a service based on his current location. The disclosure of user's location, however, can raise serious concerns about user privacy in general, and location privacy in particular which led to the development of various location privacy-preserving mechanisms aiming to enhance the location privacy while using LBS applications. In this paper, we propose to model the user mobility pattern and utility of the LBS as a Markov decision process (MDP), and inspired by probabilistic current state opacity notation, we introduce a new location privacy metric, namely $ε-$privacy, that quantifies the adversary belief over the user's current location. We exploit this dynamic model to design a LPPM that while it ensures the utility of service is being fully utilized, independent of the adversary prior knowledge about the user, it can guarantee a user-specified privacy level can be achieved for an infinite time horizon. The overall privacy-preserving framework, including the construction of the user mobility model as a MDP, and design of the proposed LPPM, are demonstrated and validated with real-world experimental data.

研究の動機と目的

  • 攻撃者がユーザーの移動パターンについて強い事前知識を持つ場合に失敗する既存のLPPMの限界を解決すること。
  • 攻撃者の事前信念に依存せず、無限時間にわたってユーザーが指定したプライバシー水準を保証するプライバシー保護フレームワークを開発すること。
  • 確率的現在状態オpaqueを用いて、攻撃者がユーザーの現在位置について持つ不確実性を定量化する新しいプライバシー指標、$\varepsilon$-プライバシーを導入すること。
  • 推論攻撃に対して強固なプライバシーを確保しつつ、サービス品質損失を最小限に抑える動的なぼかし方策を設計すること。
  • 初期の攻撃者信念が違反している場合に、LPPMが攻撃者を欺き、最終的に秘密の場所に関する信念を$\varepsilon$閾値以下に引き下げる能力を示すこと。

提案手法

  • ユーザーの移動行動とLBSの利便性を、状態がユーザーの位置を表し、行動がぼかし戦略を表すマーケフ決定過程(MDP)としてモデル化する。
  • 確率的現在状態オpaqueの条件として$\varepsilon$-プライバシーを定義し、攻撃者の秘密の場所に関する信念がユーザーが定めた閾値$\varepsilon$未満に保たれることを保証する。
  • $\varepsilon$-プライバシー制約下で平均的品質損失を最小化する線形計画問題(LP)としてLPPM合成を定式化し、効率的な方策計算を可能にする。
  • 初期の攻撃者信念が$\varepsilon$-プライバシーを満たさない場合に備え、漸近的に攻撃者の信念を$\varepsilon$未満に引き下げる方策を合成するため、二重線形行列不等式(BMI)問題を用いる。
  • ベイズ的信念更新を用いて攻撃者の推論プロセスをモデル化し、ユーザーの照会パターンとぼかし結果に基づいて信念を更新する。
  • 実世界の移動データを用いてフレームワークを検証し、MATLABでシミュレーションを行い、計算時間は0.46秒(LP)および29.53秒(BMI)を測定した。

実験結果

リサーチクエスチョン

  • RQ1攻撃者がユーザーの移動パターンについて強い事前知識を持つ場合でも、モデルベースのLPPMが無限時間にわたってユーザーが指定したプライバシー水準($\varepsilon$-プライバシー)を確保できるか。
  • RQ2動的なLBS環境において、サービス品質損失とプライバシー保護のトレードオフをどのように定量的に管理できるか。
  • RQ3プライバシー保護方策が、初期に違反する信念を持つ攻撃者をどれだけ欺けるか。具体的には、信念を所望の$\varepsilon$閾値未満に引き下げるまでの効果をどの程度達成できるか。
  • RQ4実世界の移動シナリオにおいて、LPおよびBMIの定式化を用いた最適プライバシー保護方策の合成が、計算的に実行可能か。
  • RQ5提案された$\varepsilon$-プライバシー指標は、従来のぼかし技術と比較して、移動パターンに基づく推論攻撃に対してどれほど効果的に耐性を示すか。

主な発見

  • 提案されたLPPMは、初期信念がプライバシー要件を満たさない場合(例:秘密のPOIの上での初期信念合計が0.2)であっても、攻撃者の秘密の場所に関する信念を$\varepsilon$-プライバシー閾値以下に抑制することに成功した。
  • LPを用いてプライバシー制約を適用した場合、平均的品質損失はプライバシーなしの状態(67.72)から107.03に増加し、プライバシーとサービス品質の間の定量的トレードオフを示した。
  • BMIベースの方策合成により、攻撃者の秘密の場所に関する信念が$\varepsilon = 0.16$未満に漸近的に低下し、初期違反にもかかわらず所望のプライバシー水準を達成した。
  • LPによる最適LPPM合成にはたった0.46秒で完了したが、漸近的プライバシーを実現するより複雑なBMIベースの方策は29.53秒を要した。これは、リアルタイム展開における実用的妥当性を示している。
  • フレームワークは実世界の実験データを用いて検証され、個々の位置のぼかしのみでは攻撃者が移動モデルを用いて不確実性を低減できることが示された。これにより、動的でモデルベースのぼかしが必要であることが明確になった。
  • 結果から、提案された$\varepsilon$-プライバシー指標が攻撃者の信念ダイナミクスを効果的に捉え、LBSアプリケーションにおける形式的かつ長期的なプライバシー保証を可能にすることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。