Skip to main content
QUICK REVIEW

[論文レビュー] Prolonging the Hide-and-Seek Game: Optimal Trajectory Privacy for Location-Based Services

George Theodorakopoulos, Reza Shokri|arXiv (Cornell University)|Sep 5, 2014
Privacy-Preserving Technologies in Data被引用数 5
ひとこと要約

本稿は、ユーザーと戦略的敵対者との間の相互作用をベイジアンスタックルベルゲームとしてモデル化することで、現在、過去、未来の位置を保護する、ユーザー中心の最適な軌跡プライバシー機構を提案する。この手法は、線形計画法を用いて事前に最適な誤魔化し関数を計算し、知識を持つ敵対者に対して最大のプライバシーを確保すると同時に、ユーザーのサービス品質制約を満たす。

ABSTRACT

Human mobility is highly predictable. Individuals tend to only visit a few locations with high frequency, and to move among them in a certain sequence reflecting their habits and daily routine. This predictability has to be taken into account in the design of location privacy preserving mechanisms (LPPMs) in order to effectively protect users when they continuously expose their position to location-based services (LBSs). In this paper, we describe a method for creating LPPMs that are customized for a user's mobility profile taking into account privacy and quality of service requirements. By construction, our LPPMs take into account the sequential correlation across the user's exposed locations, providing the maximum possible trajectory privacy, i.e., privacy for the user's present location, as well as past and expected future locations. Moreover, our LPPMs are optimal against a strategic adversary, i.e., an attacker that implements the strongest inference attack knowing both the LPPM operation and the user's mobility profile. The optimality of the LPPMs in the context of trajectory privacy is a novel contribution, and it is achieved by formulating the LPPM design problem as a Bayesian Stackelberg game between the user and the adversary. An additional benefit of our formal approach is that the design parameters of the LPPM are chosen by the optimization algorithm.

研究の動機と目的

  • 従来のLPPMが順次的な位置相関を考慮せず、適応的敵対者にも対応できないという限界を解消すること。
  • 第三者や他のユーザーに依存せずに独立して動作する、ユーザー中心のLPPMを設計すること。
  • 現在の位置に加え、過去、未来、および軌跡上の遷移位置も保護すること。
  • LPPMとユーザーの移動プロファイルを完全に把握する戦略的敵対者に対しても最適なプライバシーを確保すること。
  • 与えられた制約下で、任意のLPPMが達成可能なプライバシーの上限を計算する形式的フレームワークを提供すること。

提案手法

  • ユーザー(リーダー)と完全にユーザーの移動プロファイルおよびLPPMアルゴリズムを把握する戦略的敵対者(フォロワー)との間で、LPPM設計をベイジアンスタックルベルゲームとして定式化する。
  • 事前に線形計画法を用いて、$ f(o_{\text{post}}|a_{\text{trg}}, o_{\text{pre}}) $ の最適な誤魔かし関数をオフラインで計算し、$ o_{\text{pre}} $ は擬似位置履歴、$ a_{\text{trg}} $ は目標プライバシー目的を表す。
  • ユーザーが定義するパラメータ $ d_p $, $ d_q $, および $ Q_{\text{loss}}^{\max} $ を用いて、プライバシーとサービス品質のトレードオフをモデル化し、最適化を制約する。
  • すべての理論的に可能な位置列ではなく、ありそうな軌跡のみを考慮することで、計算コストを低減する。
  • モバイルデバイスでの簡単なローカル照合によりオンライン運用を可能にし、実行時オーバーヘッドを最小限に抑える。
  • 敵対者の知識を前提とした最悪の推論攻撃に対して、プライバシーを最大限に高める防御を解くことで最適性を保証する。

実験結果

リサーチクエスチョン

  • RQ1完全にユーザーの移動プロファイルとLPPMアルゴリズムを把握する戦略的敵対者に対し、ユーザー中心のLPPMをどのように設計すれば、軌跡プライバシーを保護できるか?
  • RQ2過去、現在、未来の位置を含む位置の順次的相関を考慮した場合、プライバシーと利便性の最適なトレードオフは何か?
  • RQ3このフレームワークは、LBSクエリが発行されていない場所や、位置間の遷移も保護できるか?
  • RQ4可能な位置列の高次元空間を考慮しても、LPPMを効率的に計算できるか?
  • RQ5完全に知識を持つ敵対者のもとで、達成可能な軌跡プライバシーの理論的上限は何か?

主な発見

  • 提案されたLPPMは、防御者と敵対者の相互作用をベイジアンスタックルベルゲームとしてモデル化することで、戦略的敵対者に対して最良のプライバシーを達成する。
  • 本フレームワークは、過去、現在、未来、および遷移位置の保護を可能にし、従来の研究が現在の位置のみに焦点を当てていたのと比較して、画期的な貢献である。
  • 本手法はユーザー中心であり、デバイス上のローカル照合のみを必要とするため、リソース制約のあるモバイルデバイスへの実装に実用的である。
  • 誤魔かし関数 $ f $ のオフライン計算は、非現実的な軌跡のプルーニングにより実用的に効率的であり、必要な線形計画問題の数を削減する。
  • 本フレームワークは、達成可能なプライバシーの上限を明示的に提供し、将来のLPPM設計の評価基準としてのベンチマークを提供する。
  • 実際の移動トレースを用いた実験により、ユーザーはサービス品質を犠牲にしてプライバシーを強化できるが、移動予測可能性の制限により、最大達成プライバシーには根本的な限界があることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。