Skip to main content
QUICK REVIEW

[論文レビュー] Shrinkwrap: Differentially-Private Query Processing in Private Data Federations

Johes Bater, Xi He|arXiv (Cornell University)|Oct 3, 2018
Cryptography and Data Security参考文献 28被引用数 9
ひとこと要約

Shrinkwrap は、中間結果サイズに計算的微分プライバシーを適用することで、パディングの過剰な実行を回避し、プライベートデータフェデレーション向けの差分プライバシーを備えたクエリ処理システムを提供する。これにより、傍受不能な処理よりも最大35倍高速なクエリ実行が可能になり、チューナブルなプライバシーパラメータにより証明可能なプライバシー保証を維持する。

ABSTRACT

A private data federation is a set of autonomous databases that share a unified query interface offering in-situ evaluation of SQL queries over the union of the sensitive data of its members. Owing to privacy concerns, these systems do not have a trusted data collector that can see all their data and their member databases cannot learn about individual records of other engines. Federations currently achieve this goal by evaluating queries obliviously using secure multiparty computation. This hides the intermediate result cardinality of each query operator by exhaustively padding it. With cascades of such operators, this padding accumulates to a blow-up in the output size of each operator and a proportional loss in query performance. Hence, existing private data federations do not scale well to complex SQL queries over large datasets. We introduce Shrinkwrap, a private data federation that offers data owners a differentially private view of the data held by others to improve their performance over oblivious query processing. Shrinkwrap uses computational differential privacy to minimize the padding of intermediate query results, achieving up to 35X performance improvement over oblivious query processing. When the query needs differentially private output, Shrinkwrap provides a trade-off between result accuracy and query evaluation performance.

研究の動機と目的

  • 傍受不能なクエリ処理における過剰なパディングによって引き起こされるパフォーマンスボトルネックを解消すること。
  • 信頼できるキュレーターが存在しない状況でも、フェデレーテッドデータベース上で効率的なイン・サイト SQL クエリ評価を可能にすること。
  • 中間結果の肥大化を低減しつつ、計算的微分プライバシーを用いて証明可能なプライバシー保証を提供すること。
  • チューナブルなプライバシーパラメータを用いて、プライバシー、パフォーマンス、結果の正確性のバランスをとること。
  • 既存のプライベートデータフェデレーションアーキテクチャに差分プライバシーを備えたカーディナリティ推定を統合すること。

提案手法

  • Shrinkwrap は、中間クエリ結果のサイズを推定・低減するために計算的微分プライバシーを適用し、過剰なパディングの代わりに差分プライバシーを備えたカーディナリティの境界を導入する。
  • パフォーマンス、正確性、プライバシーのバランスを、新しいコストモデルとプライバシーバジェット最適化ツールを用いて、クエリ演算子全体で実現する。
  • システムは、既存のセキュアコンピュテーションプロトコル(例:EMP、ObliVM)と統合可能であり、プロトコルに依存しない方法で動作する。
  • Shrinkwrap は、差分プライバシーによる推定に基づいて、中間結果からダミー・タプルを効果的に削除することで、I/O および計算コストを低減する。
  • 各演算子でプライバシー保護型カーディナリティ推定を適用することで、複雑なジョインを含む広範な SQL 演算子をサポートする。
  • 複数の演算子およびクエリにまたがるプライバシー保証の合成を、プライバシーバジェットメカニズムを用いて実現する。

実験結果

リサーチクエスチョン

  • RQ1差分プライバシーを備えたカーディナリティ推定は、プライバシーを損なうことなく、プライベートデータフェデレーションにおける中間結果の肥大化を低減できるか?
  • RQ2過剰なパディングを差分プライバシーを備えた結果サイズ推定に置き換えることで、どの程度のパフォーマンス向上が達成できるか?
  • RQ3フェデレーテッド環境において、クエリパフォーマンス、結果の正確性、プライバシーバジェットのトレードオフはどのようなものか?
  • RQ4実世界のワークロードにおいて、データサイズおよびジョインの複雑さが増加しても、Shrinkwrap は効率的にスケーリングできるか?
  • RQ5既存のセキュアコンピュテーションおよび信頼できる実行環境ベースのシステムと比較して、Shrinkwrap のアプローチはパフォーマンスおよびプライバシー保証の面でどのように差がつくか?

主な発見

  • Shrinkwrap は、プライベートデータフェデレーションにおける従来の傍受不能なクエリ処理よりも最大35倍のパフォーマンス向上を達成する。
  • データサイズが増加するにつれて、Shrinkwrap のパフォーマンス向上が顕著になり、EMP サーキットモデルを用いた750 GB のクエリにおいて、Shrinkwrap を使用すれば15分で実行可能であるのに対し、Shrinkwrap を使用しないと65時間もかかる。
  • システムは中間結果サイズを顕著に低減し、複雑なジョインクエリにおける I/O および計算コストを最小限に抑える。
  • 計算的微分プライバシーを用いて、証明可能なプライバシー保証を維持する。プライバシーパラメータ(ε, δ)はチューニング可能であり、正確性とパフォーマンスのバランスを取れる。
  • 合成データを用いたスケーリング実験では、データサイズおよびジョイン数の変動に対しても一貫したパフォーマンス向上を示す。
  • Opaqie や Hermetic といった既存のシステムに比べ、一般用途の SQL クエリをサポートし、信頼できるハードウェアや定数コスト I/O モデルに依存しない点で優れている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。