Skip to main content
QUICK REVIEW

[論文レビュー] LDPTrace: Locally Differentially Private Trajectory Synthesis

Yuntao Du, Yujia Hu|arXiv (Cornell University)|Feb 13, 2023
Privacy-Preserving Technologies in Data被引用数 6
ひとこと要約

LDPTraceは、外部知識に依存せずに、空間的近接性、時間的一致性、遷移頻度といったユーザー移動パターンをモデル化することで、現実的でプライバシー保護された軌跡を生成する局所的微分プライバシー(LDP)軌跡合成フレームワークを導入する。計算コストを最小限に抑えつつ、プライバシー保護と軌跡の真正性の両面で、N-GRAMなどの既存手法を上回る優れた実用性と攻撃耐性を達成する。

ABSTRACT

Trajectory data has the potential to greatly benefit a wide-range of real-world applications, such as tracking the spread of the disease through people's movement patterns and providing personalized location-based services based on travel preference. However, privay concerns and data protection regulations have limited the extent to which this data is shared and utilized. To overcome this challenge, local differential privacy provides a solution by allowing people to share a perturbed version of their data, ensuring privacy as only the data owners have access to the original information. Despite its potential, existing point-based perturbation mechanisms are not suitable for real-world scenarios due to poor utility, dependence on external knowledge, high computational overhead, and vulnerability to attacks. To address these limitations, we introduce LDPTrace, a novel locally differentially private trajectory synthesis framework. Our framework takes into account three crucial patterns inferred from users' trajectories in the local setting, allowing us to synthesize trajectories that closely resemble real ones with minimal computational cost. Additionally, we present a new method for selecting a proper grid granularity without compromising privacy. Our extensive experiments using real-world data, various utility metrics and attacks, demonstrate the efficacy and efficiency of LDPTrace.

研究の動機と目的

  • 既存の局所的微分プライバシー(LDP)手法が直面する課題、すなわち、グローバルな実用性の低さ、外部知識への依存、高い計算コスト、および場所ベースの攻撃に対する脆弱性を解消すること。
  • 線形計画法と外部データに依存するため、グローバルな実用性が低く、オーバーヘッドが大きい点ベースの摂動手法(例:N-GRAM)の欠点を克服すること。
  • 複雑な空間的・時間的パターンを保持しつつ、局所的設定下で強固なプライバシー保証を実現するプライバシー保護型軌跡合成フレームワークを開発すること。
  • プライバシーバンダスを消費せずに最適なグリッド細粒度を選択する理論的指針を提供することにより、効率性と実用性を向上させること。
  • 実際の軌跡とは類似しない合成軌跡を生成することで、一般的な場所ベースの攻撃(再特定攻撃や外れ値漏洩)に対して決定論的な耐性を確保すること。

提案手法

  • 空間的近接性、時間的一致性、遷移頻度の3つの主要なユーザー軌跡パターンを活用し、局所的かつプライバシー保護された形で移動行動をモデル化する。
  • 直接的な実際のユーザーデータの露呈を避けるために、点ごとの摂動ではなく、学習済みパターンから新しい軌跡を生成する合成ベースのアプローチを採用する。
  • 理論的分析に基づく新規なグリッド細粒度選択手法を導入し、プライバシーバンダスを消費せずに実用性を確保する。
  • 局所設定下での頻度推定にOUE(最適不偏推定器)機構を適用し、正確かつプライベートな軌跡モデリングを実現する。
  • パターン抽出と再構築を統合した軌跡合成パイプラインを設計し、最小限の計算オーバーヘッドで現実的で匿名化された軌跡を生成する。
  • 合成軌跡が実際のものと統計的に相関しないようにすることで、再特定リスクを低減し、攻撃に対する耐性を確保する。
Figure 1. The $\mathsf{LDPTrace}$ framework.
Figure 1. The $\mathsf{LDPTrace}$ framework.

実験結果

リサーチクエスチョン

  • RQ1局所的微分プライバシー(LDP)軌跡合成フレームワークは、点ベースの摂動と比較して、グローバルな空間統計と個々の移動パターンの両方をより効果的に保持できるか?
  • RQ2LDP軌跡公開において、プライバシーバンダスを消費せずに最適なグリッド細粒度をどのように選択できるか?
  • RQ3合成ベースのアプローチは、既存のLDP手法と比較して、再特定攻撃や外れ値漏洩攻撃に対してどの程度耐性を示せるか?
  • RQ4局所的設定下で、低い計算コストで高い実用性を達成しつつ、強固なプライバシー保証を維持できるか?
  • RQ5外部知識が欠如している場合、LDP下での合成軌跡の性能と現実性にどのような影響が生じるか?

主な発見

  • LDPTraceは再特定攻撃に対して88%以上の保護を達成し、より厳しいプライバシーパラメータ下でも保証可能な保護を提供できないN-GRAMと比べて顕著に優れている。
  • プライバシーパラメータが2から10の範囲で、あらゆる値においてすべての軌跡が外れ値攻撃から隠蔽されている。これは、合成設計による強力な耐性を示している。
  • LDPTraceは高いグローバル実用性を維持しており、空間密度や頻繁な移動パターンといった集団レベルの空間統計を保持している。これに対してN-GRAMはグローバル実用性が著しく低い。
  • 線形計画法ソルバーや外部データ依存を回避することで、計算オーバーヘッドを低減し、低コストデバイスにも適した実装が可能である。
  • 理論的グリッド選択手法により、プライバシーバンダスを消費せずに最適な細粒度を確保でき、効率性と実用性が向上した。
  • 3つの実世界データセットを用いた広範な実験により、LDPTraceは複数の指標と攻撃シナリオにおいて、N-GRAMを上回る実用性、効率性、プライバシー耐性を確認した。
Figure 3. (a) Impact of $\lambda$ . (b) Impact of query size $r$ . (c) Impact of granularity $N$ on total runtime (seconds).
Figure 3. (a) Impact of $\lambda$ . (b) Impact of query size $r$ . (c) Impact of granularity $N$ on total runtime (seconds).

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。