[論文レビュー] Improve robustness of DNN for ECG signal classification:a noise-to-signal ratio perspective
本稿では、ECG信号分類のための深層ニューラルネットワーク(DNN)における敵対的ロバストネスを向上させるために、トレーニング中にノイズ対信号比(NSR)を低減する2つの新しい損失関数を提案する。損失関数に正則化項を組み込むことでNSRを最小化することで、クリーンデータの精度を損なうことなくPGDおよびSPSAの敵対的攻撃に対して耐性を高める。MIT-BIH ECGデータセットを用いた実験では、loss2がMLPおよびCNNアーキテクチャの両方で標準的な敵対的訓練およびヤコビアン正則化を上回る性能を示した。
Electrocardiogram (ECG) is the most widely used diagnostic tool to monitor the condition of the cardiovascular system. Deep neural networks (DNNs), have been developed in many research labs for automatic interpretation of ECG signals to identify potential abnormalities in patient hearts. Studies have shown that given a sufficiently large amount of data, the classification accuracy of DNNs could reach human-expert cardiologist level. A DNN-based automated ECG diagnostic system would be an affordable solution for patients in developing countries where human-expert cardiologist are lacking. However, despite of the excellent performance in classification accuracy, it has been shown that DNNs are highly vulnerable to adversarial attacks: subtle changes in input of a DNN can lead to a wrong classification output with high confidence. Thus, it is challenging and essential to improve adversarial robustness of DNNs for ECG signal classification, a life-critical application. In this work, we proposed to improve DNN robustness from the perspective of noise-to-signal ratio (NSR) and developed two methods to minimize NSR during training process. We evaluated the proposed methods on PhysionNets MIT-BIH dataset, and the results show that our proposed methods lead to an enhancement in robustness against PGD adversarial attack and SPSA attack, with a minimal change in accuracy on clean data.
研究の動機と目的
- 生命に影響を及ぼす可能性のあるECG分類におけるDNNの敵対的攻撃への脆弱性を軽減すること。
- クリーンデータの精度を損なうことなく、ホワイトボックス(PGD)およびブラックボックス(SPSA)の敵対的攻撃に対してロバストネスを向上させること。
- DNNのロバストネスを強化するための、ノイズ対信号比(NSR)最小化に基づく新しいトレーニングパラダイムを提案すること。
- 異なる攻撃シナリオ下で、PhysioNet MIT-BIH Arrhythmia ECGデータセットを用いて提案手法の有効性を評価すること。
提案手法
- トレーニング中にノイズ対信号比(NSR)を最小化する正則化項を組み込んだ2つの新しい損失関数、loss1およびloss2を提案する。
- loss1は、クリーン入力と敵対的入力の出力の差のL2ノルムをペナルティ項として課し、NSRを低減する。
- loss2はL2損失にマージンベースの正則化を追加し、ネットワークの敵対的摂動への感受性をさらに制約する。
- トレーニング用の敵対的サンプルは、10ステップのPGDとノイズレベルε = 0.1, 0.2, 0.3を用いて生成した。
- 最適化にはAdamaxオプティマイザを用い、固定学習率0.001とバッチサイズ128を設定した。
- クラス不均衡は、トレーニングおよびテストセットにおけるクラス表現のバランスを保つためにアップサンプリングにより対処した。
実験結果
リサーチクエスチョン
- RQ1トレーニング中にノイズ対信号比(NSR)を低減させることで、ECG分類のためのDNNにおける敵対的ロバストネスが向上するか?
- RQ2NSRに基づく正則化は、標準的な敵対的訓練およびヤコビアン正則化と比較して、PGDおよびSPSA攻撃に対する耐性にどのように寄与するか?
- RQ3提案手法は、ロバストネスを向上させつつも、クリーンECGデータにおける分類精度を高い水準に維持できるか?
- RQ42つの提案損失関数(loss1 と loss2)のうち、どの方があらゆるネットワークアーキテクチャにおいて優れたロバストネスを示すか?
主な発見
- MIT-BIH ECGデータセットにおいて、loss2はCNNアーキテクチャで100-PGD攻撃(ε = 0.1)下で最高のテスト精度(71%)と精度(78%)を達成した。
- MLPでは、同じPGD攻撃下でloss2が61%の精度と64%の再現率を示し、ε = 0.2およびε = 0.3の10-PGD敵対的訓練を含むすべてのベースラインを上回った。
- loss2は、MLPおよびCNNモデルの両方で、ホワイトボックス(PGD)およびブラックボックス(SPSA)攻撃の下で、標準的な敵対的訓練(10-PGD)およびヤコビアン正則化を顕著に上回った。
- 提案手法はクリーンデータの精度を高い水準に維持しており、標準的なクロスエントロピー訓練と比較して最小限の低下に抑えられ、性能のトレードオフなしにロバストネスが向上した。
- アブレーションスタディの結果、loss1およびloss2の両方がロバストネス向上に寄与しており、特にloss2が攻撃タイプおよびネットワークアーキテクチャを問わず優れた一般化性能を示した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。