Skip to main content
QUICK REVIEW

[論文レビュー] Towards Characterizing and Limiting Information Exposure in DNN Layers

Fan Mo, Ali Shahin Shamsabadi|arXiv (Cornell University)|Jul 13, 2019
Adversarial Robustness in Machine Learning参考文献 22被引用数 8
ひとこと要約

この論文は、一般化誤差を指標として用いることで、事前学習済みの深層ニューラルネットワーク(DNN)の個々の層における感受性情報の露呈を測定・制限するフレームワークを提案する。後段の層が訓練データの情報をより多く露呈していることが判明し、これらの層を信頼実行環境(TEE)で保護することで、計算オーバーヘッドが最小限に抑えられ、オンデバイスDNNにおけるプライバシー保護ソリューションとして実用的であることが示された。

ABSTRACT

Pre-trained Deep Neural Network (DNN) models are increasingly used in smartphones and other user devices to enable prediction services, leading to potential disclosures of (sensitive) information from training data captured inside these models. Based on the concept of generalization error, we propose a framework to measure the amount of sensitive information memorized in each layer of a DNN. Our results show that, when considered individually, the last layers encode a larger amount of information from the training data compared to the first layers. We find that, while the neuron of convolutional layers can expose more (sensitive) information than that of fully connected layers, the same DNN architecture trained with different datasets has similar exposure per layer. We evaluate an architecture to protect the most sensitive layers within the memory limits of Trusted Execution Environment (TEE) against potential white-box membership inference attacks without the significant computational overhead.

研究の動機と目的

  • 訓練データからの感受性情報が個々のDNN層にどの程度記憶されているかを定量化すること。
  • 情報露呈に基づいて、メンバーインファレンス攻撃に対して最も脆弱な層を同定すること。
  • リソース制限のある信頼実行環境(TEE)を用いて、最も感受性の高いDNN層を保護する可能性を評価すること。
  • モバイルデバイス上で、重要なDNN層をTEEにデプロイする際の性能オーバーヘッドを評価すること。

提案手法

  • フレームワークは、各層における一般化誤差(訓練データSと非プライベートなテストデータTの間の予測精度の差)を用いて感受性情報の露呈を測定する。
  • 露出リスクの上限を求めるために、個々の層をS上でファインチューニング(最大一般化誤差)およびX(S ∪ T)上でファインチューニング(最小一般化誤差)することで、最大および最小の一般化誤差を計算する。
  • メンバーインファレンスのリスクを隔離・評価するため、モデルがデータポイントが訓練セットに含まれていたかどうかをどれだけうまく識別できるかを測定する。
  • ARMのTrustZoneを用いたTEEベースの保護方式を実装し、最も感受性の高い(最後の)層をTEE内で安全に実行する一方、前方の層は通常環境で実行する。
  • 実験では、Raspberry Pi 3を用い、MNIST、Fashion-MNIST、CIFAR-10で微調整されたVGG-7を対象とし、DarknetとOP-TEEを用いてメモリ、実行時間、電力のオーバーヘッドを評価する。
  • 本手法は、トレーニング可能な(畳み込み層、全結合層)および非トレーニング可能な(ドロップアウト、マックスプーリング)層を含む、層ごとのTEE内デプロイを評価し、コストへの影響を分析する。

実験結果

リサーチクエスチョン

  • RQ1どのDNN層が訓練データの感受性情報の露出に対して最も脆弱であるか?
  • RQ2DNNの各層における一般化誤差はどのように変化するか?また、情報露呈リスクを定量化するために使用可能か?
  • RQ3モバイルデバイス上で、最も感受性の高いDNN層をTEE内で保護することは、メモリ、実行時間、または電力消費に顕著な影響を及ぼすか?
  • RQ4非トレーニング可能な層(例:ドロップアウト、マックスプーリング)が存在する場合、それらの前のトレーニング可能な層も同時にTEEに移動する必要があるため、TEEデプロイコストにどのように影響するか?

主な発見

  • DNNの最後の層は、より高い一般化誤差を示すことで、初期の層よりも訓練データからの感受性情報の露出が顕著に多いことが判明した。
  • 各層の情報露出リスクは、訓練時に使用されたデータセットとは独立しており、異なるデータ分布間で一貫した層レベルの脆弱性パターンが存在することが示唆された。
  • TEEに最後の層をデプロイした場合、ベースラインと比較して実行時間がMNISTで1.94%、CIFAR-10で1.62%増加するのみで、メモリオーバーヘッドも最小限(それぞれ2.43%および2.19%)。
  • 電力消費はほとんど変化せず、MNISTではF統計量が1.49(p=0.170)、CIFAR-10では1.61(p=0.132)であり、有意な増加は認められなかった。
  • 非トレーニング可能な層(例:ドロップアウト、マックスプーリング)は、それらの前のトレーニング可能な層も同時にTEEにコピーする必要があるため、オーバーヘッドを増加させる。
  • 全結合層および畳み込み層をTEEで保護する場合、非トレーニング可能な層を保護するよりもオーバーヘッドが低いため、より安全なデプロイに適していると考えられる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。