Skip to main content
QUICK REVIEW

[論文レビュー] Regularisation Can Mitigate Poisoning Attacks: A Novel Analysis Based on Multiobjective Bilevel Optimisation

Javier Carnerero-Cano, Luis Muñoz-González|arXiv (Cornell University)|Feb 28, 2020
Adversarial Robustness in Machine Learning参考文献 43被引用数 8
ひとこと要約

本稿は、攻撃強度に応じてモデルのハイパーパラメータを動的に調整する、中毒攻撃をモデル化するための新規な多目的バイレベル最適化フレームワークを提案する。$L_2$正則化が攻撃下で正則化強度を高めることで、先行研究の楽観的でない仮定とは対照的に、モデルの耐性を高めることを明らかにした。本手法はハイパーパラメータ勾配を逆モード微分で計算し、$L_2$正則化がモデルパラメータの安定化によって攻撃の影響を軽減することを示した。

ABSTRACT

Machine Learning (ML) algorithms are vulnerable to poisoning attacks, where a fraction of the training data is manipulated to deliberately degrade the algorithms' performance. Optimal poisoning attacks, which can be formulated as bilevel optimisation problems, help to assess the robustness of learning algorithms in worst-case scenarios. However, current attacks against algorithms with hyperparameters typically assume that these hyperparameters remain constant ignoring the effect the attack has on them. We show that this approach leads to an overly pessimistic view of the robustness of the algorithms. We propose a novel optimal attack formulation that considers the effect of the attack on the hyperparameters by modelling the attack as a multiobjective bilevel optimisation problem. We apply this novel attack formulation to ML classifiers using $L_2$ regularisation and show that, in contrast to results previously reported, $L_2$ regularisation enhances the stability of the learning algorithms and helps to mitigate the attacks. Our empirical evaluation on different datasets confirms the limitations of previous strategies, evidences the benefits of using $L_2$ regularisation to dampen the effect of poisoning attacks and shows how the regularisation hyperparameter increases with the fraction of poisoning points.

研究の動機と目的

  • 攻撃強度にかかわらず固定されたハイパーパラメータを仮定する、先行研究における中毒攻撃分析の限界を是正すること。
  • 最悪事態における中毒攻撃とハイパーパラメータの適応の相互作用をモデル化すること。
  • ハイパーパラメータが攻撃中に適応可能である場合に、$L_2$正則化が中毒攻撃を緩和できるかどうかを調査すること。
  • 悪意あるデータによって引き起こされるハイパーパラメータの変動を考慮することで、モデルの耐性のより正確な評価を提供すること。
  • 攻撃強度の増大に伴い正則化強度を高めるメカニズムとして、$L_2$正則化が攻撃下で安定化機構として機能することを示すこと。

提案手法

  • 中毒攻撃を、外側の目的関数が中毒点とモデルハイパーパラメータの両方を最適化し、内側の目的関数がモデルパラメータの学習を行う多目的バイレベル最適化問題として定式化する。
  • 攻撃者がテスト誤差を最大化し、防御者が中毒データ上の損失を最小化するというミニマックス問題として、最悪ケースのシナリオをモデル化する。
  • 中毒点および正則化ハイパーパラメータの両方のハイパーパラメータ勾配を、効率的に近似するための逆モード微分(RMD)を用いる。
  • ハイパーパラメータ勾配降下法/上昇法を用い、攻撃とハイパーパラメータ適応を微分可能でエンドツーエンドの方法で同時に最適化する。
  • 中毒割合が異なるImageNetおよび他のデータセットを用いて、論理回帰および深層ニューラルネットワーク(DNN)でフレームワークを評価する。
  • 正則化ハイパーパラメータを固定する場合と、攻撃中にエンドツーエンドで学習する場合を比較する。

実験結果

リサーチクエスチョン

  • RQ1先行研究が固定されたハイパーパラメータを仮定するという仮定が、モデル耐性の過剰に悲観的な評価をもたらす理由は何か?
  • RQ2正則化ハイパーパラメータが攻撃中に適応可能である場合に、$L_2$正則化が中毒攻撃をどの程度緩和できるか?
  • RQ3攻撃強度の増大に伴い、$L_2$正則化ハイパーパラメータの値はどのように変化するか?
  • RQ4中毒攻撃下におけるモデルパラメータの大きさ(例:$||\mathbf{w}_{\text{layer}}||_2^2$)とレイヤーの脆弱性の関係は何か?
  • RQ5正則化ハイパーパラメータをエンドツーエンドで学習する場合、クリーンデータ下でのモデル精度と中毒攻撃下での耐性の間にはどのようなトレードオフがあるか?

主な発見

  • 先行研究[38]とは対照的に、$L_2$正則化は中毒攻撃に対する脆弱性を増加させない。むしろ、モデルの安定性を高め、攻撃の影響を軽減する。
  • $L_2$正則化ハイパーパラメータは、中毒点の割合が増加するに従い増加する。これは、攻撃による不安定性に対抗するために、モデルが自己適応的に正則化を強化していることを示している。
  • ImageNet用のDNNでは、$λ = -8$ かつ 16.6% の中毒点が注入された場合、テスト誤差が12%に上昇したが、$λ = \log(40)$ の場合、誤差は安定した。エンドツーエンドのハイパーパラメータ学習($λ_{\text{RMD}}$)では、誤差の上昇はわずかに抑えられた。
  • 学習された正則化ハイパーパラメータは、第2層および出力層で最も急激に増加した。これは、深層レイヤーが中毒攻撃に対してより脆弱であることを示唆している。
  • 特に正則化を固定した場合、攻撃下で最後の2つのレイヤーにおけるモデルパラメータの$L_2$ノルムは顕著に減少したが、$λ$が学習された場合にはより安定した。
  • 攻撃が存在しない状況では、$λ_{\text{RMD}}$ が固定された$λ$値よりも低いテスト誤差を達成した。これは、エンドツーエンドのハイパーパラメータ学習がクリーンな状況でも性能を向上させることを示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。