Skip to main content
QUICK REVIEW

[論文レビュー] Stabilized Medical Image Attacks

Gege Qi, Lijun Gong|arXiv (Cornell University)|Mar 9, 2021
Adversarial Robustness in Machine Learning参考文献 32被引用数 16
ひとこと要約

本稿では、損失のばらつき項と損失安定化項を組み合わせることで、CT、フォンドス、内視鏡画像など多様なモダリティにわたる医用画像に対して一貫性のある敵対的攻撃を実現する、新しい敵対的攻撃手法Stabilized Medical Image Attacks(SMIA)を提案する。安定化項により、局所最適解から脱出できる滑らかでばらつきの小さい摂動が実現され、複数のベンチマークで診断精度を著しく低下させる一方で、摂動のばらつきは小さく保たれる。

ABSTRACT

Convolutional Neural Networks (CNNs) have advanced existing medical systems for automatic disease diagnosis. However, a threat to these systems arises that adversarial attacks make CNNs vulnerable. Inaccurate diagnosis results make a negative influence on human healthcare. There is a need to investigate potential adversarial attacks to robustify deep medical diagnosis systems. On the other side, there are several modalities of medical images (e.g., CT, fundus, and endoscopic image) of which each type is significantly different from others. It is more challenging to generate adversarial perturbations for different types of medical images. In this paper, we propose an image-based medical adversarial attack method to consistently produce adversarial perturbations on medical images. The objective function of our method consists of a loss deviation term and a loss stabilization term. The loss deviation term increases the divergence between the CNN prediction of an adversarial example and its ground truth label. Meanwhile, the loss stabilization term ensures similar CNN predictions of this example and its smoothed input. From the perspective of the whole iterations for perturbation generation, the proposed loss stabilization term exhaustively searches the perturbation space to smooth the single spot for local optimum escape. We further analyze the KL-divergence of the proposed loss function and find that the loss stabilization term makes the perturbations updated towards a fixed objective spot while deviating from the ground truth. This stabilization ensures the proposed medical attack effective for different types of medical images while producing perturbations in small variance. Experiments on several medical image analysis benchmarks including the recent COVID-19 dataset show the stability of the proposed method.

研究の動機と目的

  • CT、フォンドス、内視鏡画像など多様な医用画像モダリティにわたる一貫性のない敵対的攻撃の課題に対処すること。
  • 医用画像タイプ間の顕著なデータばらつきがあっても、高い効果を維持できる強力な敵対的攻撃手法を開発すること。
  • 深層医用診断システムにおける敵対的攻撃生成における摂動の安定性と一貫性を向上させること。
  • 攻撃成功を最大化しながら摂動のばらつきを低減し、CNNベースの医用分類器からの信頼性の高い回避を実現すること。
  • COVID-19、糖尿病網膜症、アーティファクト検出データセットを含む実世界の医用ベンチマーク上で、手法の有効性を評価すること。

提案手法

  • 敵対的予測と正解ラベルの間の乖離を高めるために、損失のばらつき項を組み込んだ目的関数を定式化する。
  • 敵対的例とそのスムージング処理を施した入力との間でCNNの予測が類似するように制約を課す損失安定化項を導入し、摂動空間における安定性を促進する。
  • 安定化項により、特徴空間における固定の目的点に向かって摂動更新が正規化され、ばらつきが低減し、局所最適解からの脱出が可能になる。
  • 勾配ベースの更新を用いて、この複合目的関数を反復的に最適化することで摂動を生成する。
  • KLダイバージェンス解析により、安定化項が摂動を一貫したターゲットに向かわせつつ、ばらつきを最小化することを確認した。
  • 多様なデータセットを用いて、分類、セグメンテーション、検出の多様な医用画像タスクで手法を評価した。

実験結果

リサーチクエスチョン

  • RQ1CT、フォンドス、内視鏡画像など多様な医用画像モダリティにわたって、敵対的攻撃が一貫して効果的であるか。
  • RQ2医用画像の敵対的攻撃において、どのようにして摂動の安定性と低ばらつきを達成できるか。
  • RQ3提案された損失安定化項は、標準的な敵対的攻撃手法と比較して、どの程度攻撃性能を向上させるか。
  • RQ4SMIAは、複数の医用診断タスクにおいて摂動のばらつきを低減しながらも、高い攻撃成功率を維持できるか。
  • RQ5SMIAは、FGSM、PGD、DAG、DeepFoolといった最先端の攻撃手法と比較して、実医用ベンチマークでどの程度優れているか。

主な発見

  • COVID-19肺セグメンテーションデータセットにおいて、SMIAは2番目に効果的だったDAGに比べて認識精度を9%多く低下させ、優れた攻撃効果を示した。
  • APTOS-2019糖尿病網膜症グレーディングデータセットでは、2番目に効果的だったPGDに比べ、SMIAが10%の精度低下を達成した。
  • SMIAの摂動ばらつきは、すべてのベースラインより一貫して低く、COVID-19では0.001、APTOS-2019では0.019、Kaggle-DRでは0.041を記録し、高い安定性を示した。
  • EAD-2019アーティファクト検出タスクでは、DAGが特殊設計であったにもかかわらず、SMIAはIoU指標を4.8%まで低下させ、攻撃影響面で優れた性能を発揮した。
  • Kaggle-DRでは、SMIAが27.80%の偽陽性率を示し、他の手法よりも高く、分類の混乱をより強く引き起こした。
  • MNISTデータセットでも、SMIAはFGSMやPGDよりも認識精度をより大きく低下させ、医用画像に限らない広範な適用可能性を裏付けた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。