[論文レビュー] Scaling Private Record Linkage using Output Constrained Differential Privacy.
本稿では、エンド・ツー・エンドのプライバシー、高い再現率、準2次以下のスケーラビリティを実現する、プライベートレコードリンキング(PRL)を可能にする、出力制約付き微分プライバシー(OCDP)という新しいプライバシー・モデルを提案する。本モデルでは、微分プライバシーの保証を維持しながら、マッチングレコードの真実の公開を許容する。これにより、安全な2者間計算(S2PC)ベースラインと比較して、通信量と計算コストが最大100倍低減され、ほぼ線形のスケーリングが達成される。
Private record linkage is the problem of identifying pairs of records that are similar as per an input matching rule from databases that are held by two parties that do not trust one another. We identify three key desiderata that a PRL solution must ensure: a proof of end-to-end privacy, communication and computational costs that scale sub-quadratically in the number of input records, perfect precision and high recall of matching pairs. We show that all of the existing solutions for PRL -- including secure 2-party computation (S2PC), and their variants that use non-private or differentially private (DP) blocking -- violate at least one of the three desiderata. In particular, S2PC techniques guarantee end-to-end privacy but have either low recall or high cost. We show that DP blocking based techniques do not provide an end-to-end privacy guarantee as DP does not permit the release of any exact answers (including matching records in PRL). In light of this deficiency, we propose a novel privacy model, called output constrained differential privacy, that shares the strong privacy protection of DP, but allows for the truthful release of the output of a certain function applied to the data. We apply this to PRL, and show that protocols satisfying this privacy model permit the disclosure of the true matching records, but their execution is insensitive to the presence or absence of a single non-matching record. We develop novel protocols that satisfy this end-to-end privacy guarantee and permit a tradeoff between recall, privacy and efficiency. Our empirical evaluations on real and synthetic datasets show that our protocols have high recall, scale near linearly in the size of the input databases (and the output set of matching pairs), and have communication and computational costs that are at least 2 orders of magnitude smaller than S2PC baselines.
研究の動機と目的
- エンド・ツー・エンドのプライバシー、準2次以下のスケーラビリティ、高い再現率に加え完全な正確性を満たすという3つの主要な望ましい特性を満たさない既存のプライベートレコードリンキング(PRL)ソリューションの限界を解決すること。
- 安全な2者間計算(S2PC)や微分プライバシー(DP)ベースのブロッキングといった既存のアプローチが、少なくとも1つの望ましい特性を満たさないことが特定され、特にエンド・ツー・エンドのプライバシーを提供できないこと。
- 微分プライバシーの強力なプライバシー保証を維持しながら、PRLにおけるマッチングレコードの真実の公開を可能にする新しいプライバシー・モデルの開発。
- この新しいモデルに基づく効率的なプロトコルの設計。高い再現率、ほぼ線形のスケーリング、通信および計算コストの顕著な低減を実現。
- 実データおよび合成データセットを用いた実験的評価を通じて、S2PCベースラインを上回る性能を示す。
提案手法
- 出力制約付き微分プライバシー(OCDP)を導入。これは微分プライバシーを拡張し、特定の出力(例:マッチングレコードペア)を正確に公開することを許容するが、任意の非マッチングレコードの存在・不在が出力に影響を与えないことを保証するプライバシー・モデル。
- マッチングの前段階でデータにプライバシー保護変換を施すことで、OCDPを実装するプロトコルを設計。これにより、出力(具体的にはマッチングレコードペアの集合)は真実に近い形で公開されるが、個々の非マッチングレコードの影響を受けない。
- OCDPを統合したブロッキング機構を用いて、マッチングペアの探索空間を縮小。これにより、再現率を損なわず効率が向上。
- ブロッキング後のデータにのみ作用するセキュア計算レイヤーを実装。これにより、通信および計算コストを最小限に抑えつつエンド・ツー・エンドのプライバシーを維持。
- 無作為選択の擬似乱数関数やセキュアアグリゲーションなどの暗号技術を活用。これにより、参加者は最終的なマッチング集合以外の情報を得られない。
- 冗長な計算および通信を最小限に抑えることで、入力サイズにほぼ線形にスケーリングするプロトコルパイプラインを最適化。
実験結果
リサーチクエスチョン
- RQ1微分プライバシーの強力な保証を維持しながら、プライベートレコードリンキングにおけるマッチングレコードペアの真実の公開を許容するプライバシー・モデルを設計可能か?
- RQ2S2PC や DP ベースのブロッキングを用いる既存の PRL ソリューションは、エンド・ツー・エンドのプライバシー、準2次以下のスケーリング、高い再現率に加え完全な正確性という3つの主要な望ましい特性をすべて満たしているか?
- RQ3出力制約付き微分プライバシーに基づく新しいプロトコル設計は、S2PC と比較して通信および計算コストを桁違いに低減しつつ、高い再現率を達成できるか?
- RQ4入力データベースサイズの増加に伴い、提案されたプロトコルはどのようにスケーリングするか?また、高い再現率およびプライバシー保証を維持するか?
- RQ5実データおよび合成データセットにおける、提案されたプロトコルの通信量、計算コスト、再現率という観点での実験的性能はいかがなものか?
主な発見
- 提案されたプロトコルは、入力データベースサイズおよび出力セットサイズの両方においてほぼ線形のスケーリングを達成。S2PC の2次関数的、あるいはそれ以上のスケーリングに比べ顕著な改善を示す。
- 通信および計算コストは、S2PC ベースラインと比較して少なくとも2桁以上低減。大幅な効率性の向上を実証。
- マッチングレコードペアをノイズを加えずに真実の形で公開することで、再現率が高く(完全な正確性に近い)維持される。
- 出力制約付き微分プライバシー(OCDP)モデルは、エンド・ツー・エンドのプライバシーを実現しながら正確な出力公開を可能にし、PRLにおける標準的なDPの主要な限界を解消。
- 実データおよび合成データセットを用いた実験的評価により、プロトコルが効率的にスケーリングされ、S2PC と比較して性能およびプライバシー保証の両面で優れていることが確認された。
- 本手法は、プライバシー、再現率、効率性のバランスを効果的にとらえ、大規模なプライベートレコードリンキングの実用的ソリューションを提供する。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。