Skip to main content
QUICK REVIEW

[論文レビュー] Not All Datasets Are Born Equal: On Heterogeneous Data and Adversarial Examples

Yael Mathov, Eden Levy|arXiv (Cornell University)|Oct 7, 2020
Adversarial Robustness in Machine Learning参考文献 43被引用数 10
ひとこと要約

本稿では、特徴量を連続的な潜在空間に埋め込み、分布に配慮した制約を課すことにより、異種の表形式データにおいて最小で妥当な敵対的例を生成する汎用的最適化フレームワークを提案する。実験により、このようなデータにおけるモデルは、均質なデータにおけるモデルと同様に敵対的攻撃に対して脆弱であることが示され、3つの実世界データセットで、低次の ℓ₀ 変更(最大99.8%の成功確率)を達成した。

ABSTRACT

Recent work on adversarial learning has focused mainly on neural networks and domains where those networks excel, such as computer vision, or audio processing. The data in these domains is typically homogeneous, whereas heterogeneous tabular datasets domains remain underexplored despite their prevalence. When searching for adversarial patterns within heterogeneous input spaces, an attacker must simultaneously preserve the complex domain-specific validity rules of the data, as well as the adversarial nature of the identified samples. As such, applying adversarial manipulations to heterogeneous datasets has proved to be a challenging task, and no generic attack method was suggested thus far. We, however, argue that machine learning models trained on heterogeneous tabular data are as susceptible to adversarial manipulations as those trained on continuous or homogeneous data such as images. To support our claim, we introduce a generic optimization framework for identifying adversarial perturbations in heterogeneous input spaces. We define distribution-aware constraints for preserving the consistency of the adversarial examples and incorporate them by embedding the heterogeneous input into a continuous latent space. Due to the nature of the underlying datasets We focus on $\ell_0$ perturbations, and demonstrate their applicability in real life. We demonstrate the effectiveness of our approach using three datasets from different content domains. Our results demonstrate that despite the constraints imposed on input validity in heterogeneous datasets, machine learning models trained using such data are still equally susceptible to adversarial examples.

研究の動機と目的

  • 表形式データにおける敵対的例に関する研究が不足している現状(実世界の応用で広く見られるが、未だ十分に調査されていない)に対処すること。
  • 特徴量の相関関係、分野固有の制約、変更不可な特徴量といった複雑なデータ妥当性ルールを保つ敵対的例を生成する課題を克服すること。
  • 実生活での実現可能性と最小限の特徴量変更を確保するため、ℓ₀ 変更に焦点を当てた汎用的かつモデルに依存しない攻撃手法を開発すること。
  • 決定木ベースのモデル(GBM やランダムフォレストなど)を含む多様なモデル間での敵対的例の転送性を評価すること。
  • 厳格なデータの異種性制約が課されても、表形式データにおける機械学習モデルが敵対的操作に対して極めて感受性であることを示すこと。

提案手法

  • 特徴量の相関関係を保ち、変更不可な特徴量を尊重する分布に配慮した制約を用いて、データ妥当性を形式化する。
  • 微分可能な変換関数を用いて、異種の表形式入力を連続的な潜在空間に埋め込むことで、勾配ベースの最適化を可能にする。
  • サーヴェイモデルの勾配(またはターゲットモデルの特徴量重要度)に基づく反復的特徴量選択戦略を用い、最小の ℓ₀ 変更で最も影響力のある特徴量を同定する。
  • 制約付き最適化を用いて敵対的例を最適化し、変更が意味的に妥当で、元のデータ分布と整合的であることを保証する。
  • 実生活での実現可能性に合わせ、変更すべき特徴量の数を最小化するため、ℓ₀に基づく攻撃定式化を適用する。
  • 転送性を評価するため、サーヴェイモデルで敵対的例を生成し、多様なターゲットモデル(決定木ベースの学習器を含む)での成功度をテストする。

実験結果

リサーチクエスチョン

  • RQ1異種の表形式データに対して、データ妥当性と現実世界の実現可能性を保ちつつ、効果的に敵対的例を生成できるか?
  • RQ2実世界の応用において特徴量変更を最小化する観点から、ℓ₀ 変更は他の距離指標と比べてどのように優れているか?
  • RQ3サーヴェイモデルで作成された敵対的例が、GBM やランダムフォレスト、決定木といった決定木ベースのモデルにどれほど転送可能か?
  • RQ4分布に配慮した制約は、異種入力空間における最適化プロセスと生成された敵対的例の妥当性にどのように影響するか?
  • RQ5異種の表形式データを学習に用いたモデルの敵対的攻撃に対する感受性は、画像や音声といった均質なデータを用いたモデルと同等に高いとされるか?

主な発見

  • 提案手法は、データ妥当性を保ちつつ、低次の ℓ₀ 変更(HCDR では 1.60、Airbnb では 4.33)で敵対的例を生成でき、攻撃成功確率はそれぞれ 98.20%(HCDR)、99.80%(Airbnb)に達した。
  • 敵対的例の決定木ベースのモデルへの転送性は顕著で、ベースラインは 14.42% から 38.29% の間であり、ターゲットモデルの特徴量重要度に合わせた特徴量選択を施すと最大 60.53% まで向上した。
  • 攻撃フレームワークは医療(HCDR)、ICU(ICU)、不動産(Airbnb)という多様な分野に適用可能であり、広範な適用性を示した。
  • 変更不可な特徴量や特徴量間の相互作用といった複雑な制約が存在しても、高い成功率を維持した。これは、表形式データのモデルが均質なデータのモデルと同程度に脆弱であることを証明した。
  • 潜在空間埋め込みを用いることで、混合データ型や非連続的特徴量空間の課題を克服し、異種入力空間において効果的な勾配ベース最適化が可能になった。
  • 本研究により、表形式データにおける敵対的脆弱性はモデルアーキテクチャの影響ではなく、データの異種性とモデルの感受性に起因するシステム的問題であることが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。