Skip to main content
QUICK REVIEW

[論文レビュー] Membership Inference Attacks on Deep Regression Models for Neuroimaging

Umang Gupta, Dimitris Stripelis|arXiv (Cornell University)|May 6, 2021
Functional Brain Connectivity Studies被引用数 7
ひとこと要約

この論文は、神経画像処理、特に脳年齢予測において、深層回帰モデルに対するメンバーシップ推定攻撃が、モデルパラメーターや予測結果のみが公開されている場合でも実現可能であることを示している。著者らは、中央集権的およびフェデレーテッドラーニングの両設定において、60–80%の攻撃成功率を達成しており、直接的なデータ共有が行われないにもかかわらず、モデル共有が学習データのメンバーシップを漏洩させることを明らかにしている。

ABSTRACT

Ensuring the privacy of research participants is vital, even more so in healthcare environments. Deep learning approaches to neuroimaging require large datasets, and this often necessitates sharing data between multiple sites, which is antithetical to the privacy objectives. Federated learning is a commonly proposed solution to this problem. It circumvents the need for data sharing by sharing parameters during the training process. However, we demonstrate that allowing access to parameters may leak private information even if data is never directly shared. In particular, we show that it is possible to infer if a sample was used to train the model given only access to the model prediction (black-box) or access to the model itself (white-box) and some leaked samples from the training data distribution. Such attacks are commonly referred to as Membership Inference attacks. We show realistic Membership Inference attacks on deep learning models trained for 3D neuroimaging tasks in a centralized as well as decentralized setup. We demonstrate feasible attacks on brain age prediction models (deep learning models that predict a person's age from their brain MRI scan). We correctly identified whether an MRI scan was used in model training with a 60% to over 80% success rate depending on model complexity and security assumptions.

研究の動機と目的

  • 神経画像処理データで訓練されたディープラーニングモデルにおけるプライバシー侵害の可能性を、特に脳年齢予測の文脈でメンバーシップ推定攻撃が影響を及ぼすかどうかを調査すること。
  • データが直接共有されない中央集権的およびフェデレーテッドラーニングの両設定において、このような攻撃の実現可能性を評価すること。
  • 医療画像で一般的に使用される回帰モデルの脆弱性を、従来の分類モデルと比較して評価すること。
  • 実際の学習サンプルにアクセスできない状況でも、モデルの予測結果(ブラックボックス)やパラメータ(ホワイトボックス)のみを用いて、学習データのメンバーシップを推定できるかどうかを検討すること。
  • 過適合とモデルの複雑さが、メンバーシップ推定攻撃への感受性に与える影響を検討すること。

提案手法

  • MRIスキャンを用いて脳年齢予測に特化した3D-CNNおよび2Dスライス平均の深層学習モデルに対して、ホワイトボックスおよびブラックボックスのメンバーシップ推定攻撃を実施する。
  • ターゲットモデルの挙動を模倣するために、学習分布からのランダムサンプルで訓練されたシャロウモデルを用い、実際の学習サンプルにアクセスせずに攻撃分類器の学習を可能にする。
  • シャロウモデルの最終層(例:conv6および出力層)のモデル出力、勾配、およびログティを入力特徴として用いて、攻撃分類器を訓練する。
  • 中央集権的およびフェデレーテッドラーニングの両設定をシミュレートし、現実のデータ共有制約下での攻撃性能を評価する。
  • DP-SGDをAdam最適化アルゴリズムと組み合わせて適用し、それがメンバーシップ推定攻撃の脆弱性に与える影響を評価する。
  • 1500件のテストセット(学習セットからのサンプル1500件と未観測セットからの1500件)を用いて攻撃性能を評価し、メンバーシップ予測の攻撃精度を測定する。

実験結果

リサーチクエスチョン

  • RQ1神経画像処理に用いられる深層回帰モデル、特に脳年齢予測の文脈で、メンバーシップ推定攻撃が成功するか。
  • RQ2モデルの予測結果やパラメータのみが公開されている場合、ブラックボックスおよびホワイトボックスのメンバーシップ推定攻撃はどの程度有効か。
  • RQ3実際の学習サンプルに直接アクセスできない場合、メンバーシップ推定攻撃の実現可能性や精度に顕著な低下が生じるか。
  • RQ4モデルの複雑さおよび過適合が、メンバーシップ推定攻撃への感受性に与える影響は。
  • RQ5この文脈において、微分プライバシー(DP-SGD)がメンバーシップ推定攻撃をどの程度軽減できるか。

主な発見

  • 脳年齢予測のための深層回帰モデルに対するメンバーシップ推定攻撃は、モデルの複雑さや脅威モデルに応じて60%から80%以上の成功率を達成する。
  • 実際の学習サンプルにアクセスできない状況でも、同じ分布からのサンプルで訓練されたシャロウモデルを用いることで、実用的なメンバーシップ推定が可能であり、攻撃精度はわずかに低下するが依然として有効である。
  • ホワイトボックス設定ではブラックボックス設定よりも攻撃成功率が高くなるが、両者とも特に複雑なモデルでは非常に有効である。
  • モデルの過適合とメンバーシップ推定攻撃への脆弱性の間には強い実証的相関が観察される。
  • 微分プライバシー(DP-SGD)はメンバーシップ推定攻撃の脆弱性を低減するが、非自明なプライバシー保証(ϵ < 100)を達成するには、脳年齢予測タスクにおけるモデル性能が著しく低下する。
  • 本研究の結果は、フェデレーテッドラーニング環境におけるモデル共有が、依然として重大なプライバシーリスクを伴うことを示しており、モデルパラメータが学習データのメンバーシップに関する情報を漏洩させ得る。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。