Skip to main content
QUICK REVIEW

[論文レビュー] Robust Federated Learning with Attack-Adaptive Aggregation

Ching Pui Wan, Qifeng Chen|arXiv (Cornell University)|Feb 10, 2021
Adversarial Robustness in Machine Learning参考文献 51被引用数 4
ひとこと要約

本稿では、悪意あるクライントからの汚染されたモデル更新を検出し、再重み付けするためのアタック適応型アグリゲーション機構を提案する。神経ネットワークに注目メカニズムを組み込み、さまざまな攻撃下でのモデル更新の脆弱領域を自己教師付きで学習することで、画像およびテキストのベンチマークにおいて、モデル汚染攻撃およびバックドア攻撃に対して最先端の防御性能を達成する。

ABSTRACT

Federated learning is vulnerable to various attacks, such as model poisoning and backdoor attacks, even if some existing defense strategies are used. To address this challenge, we propose an attack-adaptive aggregation strategy to defend against various attacks for robust federated learning. The proposed approach is based on training a neural network with an attention mechanism that learns the vulnerability of federated learning models from a set of plausible attacks. To the best of our knowledge, our aggregation strategy is the first one that can be adapted to defend against various attacks in a data-driven fashion. Our approach has achieved competitive performance in defending model poisoning and backdoor attacks in federated learning tasks on image and text datasets.

研究の動機と目的

  • フェデレーテッドラーニングがモデル汚染およびバックドア攻撃に対して脆弱であるという問題に取り組むこと。特に、非IIDデータ分布下での脆弱性に焦点を当てる。
  • 中間値、幾何的中央値、類似度ベースの手法といった従来のアグリゲーションルールの限界を克服すること。これらのルールは、適応的攻撃者によって容易に回避可能である。
  • 攻撃タイプの事前知識が不要なデータ駆動型で適応的な防御機構を開発すること。
  • 注目モジュールから得た脆弱性スコアに基づき、クライント更新の動的再重み付けを行うことで、フェデレーテッドラーニングの耐性を向上させること。

提案手法

  • 攻撃に感受しやすい領域を特定できる低次元表現を学習するため、注目に基づくニューラルネットワークを訓練する。このネットワークはモデル更新ベクトルの表現を学習する。
  • 模擬攻撃から収集した更新ベクトルを用いて自己教師付き学習を実施し、注目モジュールをラベルなし攻撃データで訓練する。
  • 潜在的表現と更新ベクトルの間の整合性スコアを計算し、適応的重みを割り当て、健全な更新を強調し、汚染された更新を低減する。
  • スケール要因$c$と打ち切り関数を用いたロバストアグリゲーションルールを適用し、外れ値を抑制する。
  • 注目メカニズムを活用して更新間の類似度を近似することで、エッジケースのバックドア攻撃のような微細な攻撃を検出可能にする。
  • 学習済みのアグリゲーション戦略をフェデレーテッドアベレージフレームワークに統合し、未知または進化する攻撃パターンに動的に適応可能にする。
Figure 1: The overview of our approach for estimating the robust mean ${\bm{\mu}}_{robust}$ of the update vectors.
Figure 1: The overview of our approach for estimating the robust mean ${\bm{\mu}}_{robust}$ of the update vectors.

実験結果

リサーチクエスチョン

  • RQ1データ駆動型で適応的なアグリゲーション戦略は、フェデレーテッドラーニングにおける多様で適応的な攻撃に対して、固定されたアグリゲーションルールを上回る性能を発揮できるか?
  • RQ2注目に基づくニューラルネットワークは、攻撃タイプの事前知識なしに、微細またはエッジケースのモデル汚染およびバックドア攻撃を効果的に検出できるか?
  • RQ3提案手法は、異なるデータセット、クライント数、攻撃パラメータにわたってどの程度一般化可能か?
  • RQ4提案されたロバストアグリゲーションの理論的誤差バウンドは、攻撃者割合とともにどのように変化するか?また、そのスケーリング特性は?
  • RQ5注目メカニズムの近似精度が、グローバルモデルの収束性および耐性に与える影響は?

主な発見

  • 提案されたアタック適応型アグリゲーション戦略は、MNIST、CIFAR-10、Tiny-ImageNet、およびIMDbデータセットにおいて、モデル汚染およびバックドア攻撃の両方に対して競争力ある防御性能を示す。
  • 古典的なロバスト推定器(中央値、幾何的中央値)および類似度ベースの防御(FoolsGold、Krum)よりも優れている。特に、非IIDデータおよび高い攻撃率下で顕著な優位性を示す。
  • 注目ベースのモデルは、モデル更新のわずかな領域(例:エッジケース)が改ざんされているようなバックドア攻撃を効果的に検出でき、従来の防御手法では検出に失敗する事例を効果的に処理できる。
  • 理論的分析により、攻撃者割合が50%未満の場合、ロバスト推定の誤差バウンドが$2e^{-2c}$で制御されることを示した。$c=10$のとき、相対誤差バウンドは約$10^{-9}$にまで低下し、極めて高い耐性を示す。
  • 異なるデータセットおよびクライント構成に対しても一般化性能が高く、攻撃パラメータやデータ分布が変化しても強固な防御性能を維持する。
  • 保守的なスケール要因$c$を用いることで、未観測の攻撃に対しても耐性が保証され、健全なクライントの誤検出や誤拒否を防げる。
Figure 2: The performance of aggregation strategies in the MNIST (top), CIFAR(middle), ImageNet(bottom) classification task. The ‘no attack’ scenario is combined with the omniscient attack in the left plots.
Figure 2: The performance of aggregation strategies in the MNIST (top), CIFAR(middle), ImageNet(bottom) classification task. The ‘no attack’ scenario is combined with the omniscient attack in the left plots.

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。